Undanfarin ár hefur öryggi forrita haft skýr mörk: geymsluna og pipelineÞar voru stýringarnar, þar sem skannanirnar voru keyrðar, þar sem teymin ákváðu hvort eitthvað færi í framleiðslu. Allt byggðist þetta á einni forsendu: forritari valdi sérstaklega hvaða kóða og hvaða ósjálfstæði færðust inn í kerfið.
Sú forsenda stenst ekki lengur. Sífellt meiri hluti kóða í dag er skrifaður, lagður til eða settur upp af gervigreindaraðila, oft án þess að nokkur skoði nafnið á því sem er verið að sækja inn. Þegar ...cisÞegar jón af því sem kemur inn í kóðann hreyfist, þá gerir árásin það líka. Hún færist fremst í ferlinu: um leið og kóðinn er búinn til, inni í aðstoðarmanninum sjálfum og í skránum sem stilla hann.
Þetta er árásarflötur gervigreindarinnar: hver einasta gerð, umboðsmaður, MCP-þjónn, færni og gervigreindartillögur sem geta nú valdið áhættu áður en manneskja hefur nokkurn tíma skoðað hana. Sama gervigreindin og forritararnir þínir treysta er nú hluti af þessu. Þetta er ekki framtíðaráhætta. Þetta er breyting sem hefur þegar átt sér stað og svona lítur hún út í reynd.
Árásarbylgja, ekki einangrað atvik
Ekkert af eftirfarandi er tilraunciseða tilgáta. Þetta eru opinber, skjalfest atvik, næstum öll frá síðasta ári, og hvert og eitt þeirra tengist gervigreindinni sjálfri aðeins betur:
- Ágúst 2025, s1ngularity: Árásarmenn stálu útgáfutákni frá Nx, einu af mest notaða byggingarkerfunum, og ýttu skaðlegum útgáfum yfir á npm með því að nota gervigreindartól til að leita að leyndarmálum á vélum forritara.
- September 2025, krít/kembiforrit: Ein stærsta málamiðlun npm miðað við útbreiðslu, 18 pakkar með meira en tveimur milljörðum vikulegra niðurhala, tekinn yfir með því að reikningur eins viðhaldsaðila var stolinn.
- September 2025, Shai-Hulud: einn af fyrstu skjalfestu ormunum sem geta sjálffjölgað sér með npm. Önnur bylgja þess, í nóvember, var árásargjarnari og tengd leyndarmálum sem afhjúpuðust í meira en 25,000 gagnasöfnum.
- Október 2025, ónotaður innflutningur: Hluti af PhantomRaven herferðinni, þar sem ofskynjanir með gervigreind komu raunverulegum spilliforritum inn í npm með slopsquatting-tækni.
- Í ár, ClawHub: eitrað skrá yfir færni í gervigreind þar sem fimm af sjö mest niðurhaluðum hæfileikum voru spilliforrit.
Iðnaðurinn er að komast að sömu niðurstöðu. OWASP Top 10 listinn fyrir LLM forrit setur tafarlausa innspýtingu í fyrsta sæti. OWASP MCP Top 10 (sem er í beta-útgáfu) miðar á samskiptareglur sem umboðsmenn nota til að eiga samskipti við verkfæri. OWASP Agentic Skills Top 10, nýtt verkefni á ræktunarstigi, nefnir illgjarnar færni sem helstu áhættuþætti sína. OWASP fer venjulega varlega; að opna þrjár vígstöðvar í einu, eina þeirra á áríðandi hátt, segir eitthvað um hversu hratt þetta er að þróast.
Öll þrjú sameinast um sömu hugmynd: leiðbeiningar, verkfæri og stillingar í kringum líkan eru nú hluti af árásarfleti gervigreindar og eru venjulega geymdar í ykkar eigin geymslu. Sem vekur upp fyrstu spurninguna sem vert er að spyrja teymin ykkar: hver fer yfir regluskrárnar, færniþættina og MCP stillingarnar sem eru í geymslunni ykkar?
Vektor 1: eitraða færnin
Hæfni er skrá með leiðbeiningum og hæfileikum sem kennir gervigreindarumboðsmanni hvernig á að framkvæma verkefni. Það er ekki eina leiðin til að móta hegðun umboðsmanns (regluskrár, hooks, og MCP stillingar gera það sama), en þær deila öllum einum eiginleika: þær ferðast innan geymslunnar, með kóðanum.
Rannsóknir í ár skoðuðu 4,000 af þessum færniþáttum:
- 36% höfðu að minnsta kosti einn öryggisgalla.
- 13.4% voru gagnrýnin.
- Nærri 100 höfðu beinlínis skaðleg gögn.
Kjarnabreytingin: árásaraðilinn miðar ekki lengur á kóðann þinn. Hann miðar á umboðsmanninn sem skrifar kóðann þinn og setur falin fyrirmæli (stundum með ósýnilegum stöfum) sem líkanið les og meðhöndlar sem virka. Mannlegur yfirfarandi samþykkir pull request í góðri trú því að í þeirra augum lítur skjalið hreint út. Fyrirsætan túlkar leiðbeiningar sem gagnrýnandinn sá aldrei.
Þetta er ekki fræðilegt. CVE-2025-59536 (CVSS 8.7) gerði kleift að ræsa Claude Code úr ótraustri gagnageymslu, þar sem illgjarn stilling gat keyrt skipanir áður en notandinn samþykkti traustgluggann. Önnur veikleiki, CVE-2026-21852, gerði kleift að taka API-lykil með verkefnastýrðri stillingu, án þess að notandinn samþykkti neitt.
H2: Vektor 2: hnébeygjur
Nafnið blandar saman „rusli“ (ruslinu sem gervigreind býr stundum til) og klassísku typosquatting-árásinni. Typosquatting er háð mannlegum mistökum: árásaraðili skráir pakkanafn sem er nálægt vinsælu og bíður eftir innsláttarvillu. Það er af handahófi.
Sloppshækju bíður ekki eftir mistökum. Í rannsókninni sem vísað var til í þessum fundi, 19.7% af pakkatilvísunum sem gervigreindarlíkön bjuggu til bentu á pakka sem eru ekki til. Líkön hafa tilhneigingu til að ímynda sér sömu nöfnin aftur og aftur, þannig að árásarmaður fylgist með hvaða nöfn gervigreindin býr til, skráir þessi nöfn með skaðlegum kóða og bíður eftir næstu uppsetningu sem gervigreindin leggur til til að draga hana inn í forritið þitt.
Stærðin er ekki lítil: Meira en 450,000 nýir skaðlegir pakkar voru greindir árið 2025. Tvö dæmi gera þetta áþreifanlegt:
- Rannsakandi plantaði skaðlausum prufupakkningi sem kallast faðmandi andlit-cli til að sanna málið. Það skráði Meira en 30,000 niðurhal á þremur mánuðum.
- ónotað innflutningur, frá tímalínunni hér að ofan, var staðfestur spilliforrit, sem er aðgengilegt opinberri skrá, með því að nota nákvæmlega þessa aðferð. Þessi aðferð var ekki prófun.
Spurningin er ekki hvort þetta geti gerst hjá teyminu þínu. Það er hversu mörg pakkar sem eru lagðir til af gervigreind eru að slá inn kóðann þinn í dag án þess að nokkur sjái þá.
Viðbrögðin: standarderu að ná í
Tvær sveitir starfa samsíða. Á meðan árásirnar aukast, standardLíkamar bregðast við:
- NIST SP 800-218A útvíkkar örugga hugbúnaðarþróunarramma með starfsháttum sem eru sértækar fyrir gervigreindarlíkön, þar á meðal sönnunargögn um heiðarleika og uppruna.
- In Maí 2026, CISA og alþjóðlegir G7 samstarfsaðilar þess birti leiðbeiningar um hugbúnaðarlista fyrir gervigreind, þar sem skilgreint er hvað á heima í þeirri lista: líkön, gagnasöfn, íhluti, þjónustuaðilar og ósjálfstæði.
Stefnan er skýr: SBOM er að stækka í AI-BOM. Þú getur ekki vottað eða staðfest það sem þú getur ekki skráð. Og í dag geta flest fyrirtæki ekki:
- 43% geta ekki endurskoðað eða skráð þau gervigreindartól sem þau nota nú þegar.
- 79% hafa enga innsýn í gervigreindarumboðsmenn og MCP kerfin sem keyra í þeirra eigin umhverfi.
Í reglubundnu umhverfi er þessi skrá að færast frá góðri starfsvenju yfir í samningsbundnar væntingar eða skyldur til að uppfylla kröfur. En skrá segir þér aðeins hvað þú hefur. Hún ein og sér kemur ekki í veg fyrir árás.
Bilið: EDR fyrir AppSec
SAST og SCA Tól eru hönnuð til að greina kóða og tengsl, ekki hegðun umboðsmanns eða stillingar hans. BDU sér ferla og nettengingar, en það skortir yfirleitt öryggissamhengi forritsins til að túlka tengsl eða stillingar umboðsmanns. Milli þessara tveggja flokka verkfæra er bil, nákvæmlega hvar kóði er nú búinn til og nákvæmlega hvar árásarflötur gervigreindar er staðsettur.
Þetta bil hefur þrjá blinda bletti:
- Eignir gervigreindar. Líkön, umboðsmenn og MCP netþjónar birtast ekki á þínum SAST's eða SCARatsjárinn. Þú getur ekki skráð það sem þú sérð ekki.
- Stillingarskrár. Hæfni, reglur og stillingar MCP móta hegðun umboðsmanna en eru yfirleitt skoðaðar eins og þær væru skaðlaus texti.
- Uppsetningar pakka. A Illgjarn ósjálfstæði getur keyrt áður en vitað er að það er illgjarnt, og sía síðan leyndarmál og tákn án þess að nokkur samþykki það.
Hvernig Xygeni lokar því
Hvað EDR gerir fyrir endapunkta, Xygeni Skjöldur gerir það fyrir gervigreindar-studda þróunarferilinn: hann verndar þar sem kóði er búinn til og skilur um leið samhengi forritaöryggis.
- Sýnileiki þar sem SAST og SCA ná ekki til. Xygeni flaggar illgjarnar færni- og regluskrár, greinir MCP stillingar og býr til endurskoðunarhæfa hugbúnað. AI-BOM, skráð í OWASP LLM, MCP og Agentic Skills Top 10.
- Greindarupplýsingar, ekki bara undirskriftir. MEW (Malware Early Warning) greinir hegðun og áhættu pakka til að loka fyrir hann áður en CVE, ráðgjöf eða opinber undirskrift er til staðar. Uppfærð netupplýsingakerfi rýfur tengingar við þekkta skaðlega innviði.
- Einn stjórnunarpunktur, frá kóða til endapunkts. Einn aðili, settur upp án þess að endurhanna umhverfið, með innbyggðri gagnafullveldi og sönnun fyrir samræmi við reglur í Evrópu.
Í rauntíma sýnikennslu kom þessi stefnuframfylgni í veg fyrir að gervigreindarumboðsmaður gæti sett upp skaðlegan pakka á þremur mismunandi uppsetningarleiðum (sýndarumhverfi, pakkastjóra og beint niðurhal) áður en uppsetningunni lauk, allt skráð í rauntíma og hægt að flytja það út í SOC. Að innleiða fyrsta verkefnið tekur venjulega um klukkustund; að útvíkka þjónustusvæði yfir allt fyrirtækið tekur venjulega eina til tvær vikur, allt eftir uppbyggingu.
FAQ
Hver er árásarflötur gervigreindar í einni málsgrein?
Árásarflötur gervigreindar er safn líkana, umboðsmanna, MCP-þjóna, hæfni, regluskráa og gervigreindar-tillögur um ósjálfstæði þar sem áhætta getur komist inn í forrit, oft áður en maður fer yfir það. Það nær lengra en hefðbundinn kóða og ósjálfstæði og inniheldur stillingarskrár og leiðbeiningar sem móta hegðun gervigreindarumboðsmanns.
Hvernig get ég vitað hvort pakkaheiti sem gervigreindaraðstoðarmaðurinn minn leggur til sé ofskynjun eða bara raunverulegt en ókunnugt?
Staðfesta fyrir uppsetningu: Athugaðu skrásetninguna og greindu raunverulegt innihald og tilgang pakkans frekar en að treysta einu nafninu. Xygeni sjálfvirknivæðir þessa staðfestingu í rauntíma við kóðagerð, þannig að uppsetning er samþykkt eða stöðvuð áður en hún keyrir, hvort sem þú þekkir pakkann eða ekki.
Hefur slopquatting áhrif á allar gervigreindarlíkön jafnt?
Rannsóknin sem byggir á 19.7% tölunni náði yfir margar gerðir og leiddi í ljós að vandamálið var mjög dreift, með litlum mun á milli þeirra. Þetta er mynstur í þróun með gervigreind, ekki galli sem er sértækur fyrir einn aðstoðarmann.
Getum við athugað afturvirkt hvort við höfum þegar sett upp ofskynjaðan eða illgjarnan pakka?
Já. Pallur Xygeni veitir viðskiptavinum aðgang að viðhaldnum gagnagrunni yfir greinda skaðlega pakka, sem hægt er að leita að í núverandi íhlutabirgðum þínum, þannig að þú getur staðfest með nokkrum smellum hvort eitthvað sem þegar er uppsett sé þekkt ógn.
Hversu langan tíma tekur innleiðingin fyrir meðalstórt fyrirtæki með mörg teymi?
Aðlögun að fyrsta verkefni tekur venjulega um klukkustund. Að stækka það yfir heila stofnun tekur venjulega eina til tvær vikur, allt eftir teymisuppbyggingu og vinnubrögðum.
Kortleggðu árásarflöt gervigreindar þinnar, ókeypis
Kortleggðu gervigreindarfótspor forritsins þíns ókeypis: stofnaðu aðgang og keyra fyrstu skönnun eftir nokkrar mínúturByrjaðu með einu forriti, sjáðu hvaða gervigreind er inni í því og sjáðu hvaða hluti af árásarfleti gervigreindarinnar er hættulegur.
*Sumir eiginleikar sem vísað er til hér að ofan eru framfylgdir í gegnum Xygeni Shield og ASPM/Öryggiseiningar AI; framboð getur verið mismunandi eftir áætlunum. Sjá nánar. xygeni.io fyrir upplýsingar um núverandi vörur.




