במשך השנים האחרונות, לאבטחת יישומים היה גבול ברור: המאגר והמאגר pipelineשם היו הבקרות, שם בוצעו הסריקות, שם הצוותים החליטו האם משהו נשלח לייצור. הכל התבסס על הנחה אחת: מפתח בחר במפורש איזה קוד ואילו תלויות נכנסו למערכת.
הנחה זו אינה תקפה עוד. חלק הולך וגדל של קוד כיום נכתב, מוצע או מותקן על ידי סוכן בינה מלאכותית, לעתים קרובות מבלי שאף אחד יסתכל על שם הקוד שנמשך. כאשר ה-decisכל מה שנכנס לקוד זז, כך גם ההתקפה. היא זזה לקדמת התהליך: ברגע שבו הקוד נוצר, בתוך העוזר עצמו ובקבצים שמגדירים אותו.
זהו משטח ההתקפה של הבינה המלאכותית שלכם: כל מודל, סוכן, שרת MCP, מיומנות ותלות שהוצעה על ידי בינה מלאכותית שיכולים כעת להציג סיכון עוד לפני שאדם בודק אותו. אותה בינה מלאכותית שהמפתחים שלכם סומכים עליה היא כעת חלק מזה. זה לא סיכון עתידי. זהו שינוי שכבר קרה, וכך זה נראה בפועל.
גל של פיגועים, לא מקרה בודד
אף אחד מהבאים אינו תרגיל מעבדהcisאו היפותטי. אלו הן תקריות פומביות ומתועדות, כמעט כולן מהשנה האחרונה, וכל אחת מהן קרובה יותר לסוכן הבינה המלאכותית עצמו:
- אוגוסט 2025, s1ngularity: תוקפים גנבו אסימון פרסום מ-Nx, אחת ממערכות הבנייה הנפוצות ביותר, ודחפו גרסאות זדוניות ל-npm, תוך שימוש בכלי בינה מלאכותית כדי לחפש סודות במחשבים של מפתחים.
- ספטמבר 2025, גיר/ניפוי שגיאות: אחת הפשרות הגדולות ביותר של npm מבחינת טווח הגעה, 18 חבילות עם יותר משני מיליארד הורדות שבועיות, שנרכשו באמצעות חטיפת חשבון של מתחזק יחיד.
- ספטמבר 2025, שי-חולוד: אחת התולעים הראשונות שתועדו שהצליחו להתרבות באופן עצמאי באמצעות npm. הגל השני שלה, בנובמבר, היה אגרסיבי יותר וקשור לסודות שנחשפו ביותר מ-25,000 מאגרים.
- אוקטובר 2025, ייבוא לא בשימוש: חלק מקמפיין PhantomRaven, שבו הזיות בינה מלאכותית הכניסו תוכנות זדוניות אמיתיות ל-npm באמצעות טכניקת slopsquatting.
- השנה, ClawHub: רישום מיומנויות בינה מלאכותית מורעל שבו חמש מתוך שבע המיומנויות שהורדו הכי הרבה היו תוכנות זדוניות.
התעשייה מגבשת את אותה המסקנה. רשימת 10 המובילים של OWASP עבור יישומי LLM מציבה את הזרקה מהירה במקום הראשון. רשימת 10 המובילים של OWASP MCP (כרגע בשלב בטא) מתמקדת בפרוטוקול שסוכנים משתמשים בו כדי לתקשר עם כלים. רשימת 10 המובילים של מיומנויות סוכניות של OWASP, פרויקט חדש בשלב החממה, מציינת מיומנויות זדוניות כסיכון העיקרי שלו. OWASP בדרך כלל נע בזהירות; פתיחת שלוש חזיתות בו זמנית, אחת מהן בדחיפות, אומרת משהו על כמה מהר זה מתקדם.
שלושתם מתכנסים לאותו רעיון: ההוראות, הכלים והתצורות סביב מודל הם כעת חלק ממשטח התקיפה של בינה מלאכותית, והם בדרך כלל נמצאים בתוך המאגר שלכם. מה שמעלה את השאלה הראשונה שכדאי לשאול את הצוותים שלכם: מי בודק את קבצי הכללים, המיומנויות ותצורות ה-MCP שנמצאים במאגר שלכם?
וקטור 1: המיומנות המורעלת
מיומנות היא קובץ של הוראות ויכולות שמלמד סוכן בינה מלאכותית כיצד לבצע משימה. זוהי לא הדרך היחידה לעצב את התנהגותו של סוכן (קבצי כללים, hooks, ותצורות MCP עושות את אותו הדבר), אבל לכולם מאפיין אחד חולק: הם נעים בתוך המאגר, עם הקוד.
מחקר השנה סקר 4,000 מהכישורים הללו:
- ל-36% הייתה לפחות פרצת אבטחה אחת.
- 13.4% היו קריטיים.
- קרוב ל-100 היו מטענים זדוניים באופן ישיר.
השינוי המרכזי: התוקף כבר לא מכוון לקוד שלך. הוא מכוון לסוכן שכותב את הקוד שלך, ושותל הוראות נסתרות (לפעמים באמצעות תווים בלתי נראים) שהמודל קורא ומתייחס אליהן כפעולות. בודק אנושי מאשר את ה... pull request בתום לב, כי בעיניהם, הקובץ נראה נקי. המודל מפרש הוראות שהבודק מעולם לא ראה.
זה לא תיאורטי. CVE-2025-59536 (CVSS 8.7) אפשר הפעלת Claude Code ממאגר לא מהימן, שבו תצורה זדונית יכלה להריץ פקודות לפני שהמשתמש קיבל את תיבת הדו-שיח של האמון. פגיעות שנייה, CVE-2026-21852, אפשרה חילוץ של מפתח API דרך תצורה מבוקרת פרויקט, מבלי שהמשתמש יאשר דבר.
H2: וקטור 2: כריעה רפויה
השם משלב בין "slop" (הזבל שבינה מלאכותית מייצרת לפעמים) לבין מתקפת typosquatting הקלאסית. Typosquatting תלוי בטעות אנוש: תוקף רושם שם חבילה קרוב לשם פופולרי ומחכה לשגיאת הקלדה. זה אקראי.
סקוואטינג רופף לא מחכה לטעות. במחקר אליו התייחסנו במהלך מפגש זה, 19.7% מהפניות לחבילות שנוצרו על ידי מודלים של בינה מלאכותית הצביעו על חבילות שאינן קיימות. מודלים נוטים להזות את אותם שמות שוב ושוב, כך שתוקף צופה באילו שמות הבינה המלאכותית ממציאה, רושם את השמות הללו עם קוד זדוני ומחכה להתקנה הבאה המוצעת על ידי הבינה המלאכותית כדי למשוך אותם לתוך האפליקציה שלך.
קנה המידה אינו קטן: יותר מ-450,000 חבילות זדוניות חדשות זוהו בשנת 2025. שתי דוגמאות הופכות את זה למוחשי:
- חוקר שתל חבילת בדיקה לא מזיקה בשם huggingface-cli כדי להוכיח את הנקודה. זה נרשם יותר מ-30,000 הורדות בשלושה חודשים.
- ייבוא לא בשימוש, מציר הזמן שלמעלה, אושרה כתוכנה זדונית, קיימת במרשם ציבורי, תוך שימוש בטכניקה זו בדיוק. זו לא הייתה בדיקה.
השאלה אינה האם זה יכול לקרות לצוות שלך. השאלה היא כמה חבילות שהוצעו על ידי בינה מלאכותית נכנסות לקוד שלך היום בלי שאף אחד יסתכל עליהן.
התגובה: standardמדביקים פערים
שני כוחות פועלים במקביל. בעוד שההתקפות מואצות, standardהגופים מגיבים:
- NIST SP 800-218A מרחיב את מסגרת פיתוח התוכנה המאובטחת עם פרקטיקות ספציפיות למודלים של בינה מלאכותית, כולל ראיות לשלמות ולמקור.
- In מי ייתן 2026, CISA ושותפיה הבינלאומיים ב-G7 פרסמו הנחיות בנושא רשימת חומרים של תוכנה עבור בינה מלאכותית, המגדירות מה שייך למלאי זה: מודלים, מערכי נתונים, רכיבים, ספקים ותלויות.
הכיוון ברור: ה SBOM מתרחב ל-AI-BOM. אי אפשר לאשר או להעיד על מה שאי אפשר לרשום במלאי. וכיום, רוב הארגונים לא יכולים:
- 43% לא יכולים לבקר או לרשום מלאי של כלי הבינה המלאכותית שהם כבר משתמשים בהם.
- 79% אין להם נראות לסוכני הבינה המלאכותית ולמערכות ה-MCP הפועלות בסביבה שלהם.
בסביבות מוסדרות, מלאי זה עובר מפרקטיקה טובה לציפייה חוזית או לחובת ציות. אבל מלאי רק אומר לך מה יש לך. בפני עצמו, הוא לא חוסם התקפה.
הפער: EDR עבור AppSec
SAST ו SCA כלים נועדו לנתח קוד ותלויות, לא את התנהגות הסוכן או את התצורה שלו. EDR רואה תהליכים וחיבורי רשת, אך בדרך כלל חסר לו הקשר אבטחת אפליקציה כדי לפרש תלות או תצורת סוכן. בין שתי קטגוריות הכלים הללו קיים פער, היכן בדיוק נוצר קוד כעת, והיכן בדיוק נמצא משטח התקיפה של בינה מלאכותית.
לפער הזה יש שלוש נקודות עיוורות:
- נכסי בינה מלאכותית. מודלים, סוכנים ושרתי MCP אינם מופיעים ב- SASTאו SCAהמכ"ם של. אי אפשר למלא את מה שלא רואים.
- קבצי תצורה. מיומנויות, כללים ותצורות MCP מעצבות את התנהגות הסוכן, אך בדרך כלל נבדקות כאילו היו טקסט רגיל ולא מזיק.
- התקנות חבילה. A תלות זדונית יכולה לפעול לפני שידוע שהיא זדונית, ואז לחלץ סודות ואסימונים מבלי שאף אחד יאשר זאת.
איך Xygeni סוגר את זה
מה EDR עושה עבור נקודות קצה, קסיגני Shield עושה זאת עבור מחזור החיים של פיתוח בסיוע בינה מלאכותית: הוא מגן על המקום שבו נוצר קוד תוך הבנת ההקשר של אבטחת האפליקציה.
- נראות היכן SAST ו SCA לא להגיע. Xygeni מסמן קבצי מיומנויות וקבצי כללים זדוניים, מנתח תצורות MCP ובונה מערכת מוכנה לביקורת. AI-BOM, ממופה לעשרת המובילים של OWASP LLM, MCP, ו- Agentic Skills.
- מודיעין, לא רק חתימות. MEW (אזהרה מוקדמת מפני תוכנות זדוניות) מנתחת את ההתנהגות והסיכון של חבילה כדי לחסום אותה לפני שקיימת CVE, ייעוץ או חתימה ציבורית. מודיעין רשת עדכני מנתק חיבורים לתשתית זדונית ידועה.
- נקודת בקרה אחת, מהקוד ועד לנקודת הקצה. סוכן יחיד, שנפרס ללא תכנון מחדש של הסביבה, עם ריבונות נתונים אירופאית וראיות תאימות מובנות.
בהדגמה חיה, אכיפת מדיניות זו חסמה את ניסיונו של סוכן בינה מלאכותית להתקין חבילה זדונית בשלושה נתיבי התקנה שונים (סביבה וירטואלית, מנהל חבילות והורדה ישירה) לפני השלמת ההתקנה, כאשר כל הפעולות נרשמו בזמן אמת וניתנות לייצוא ל-SOC. הטמעת פרויקט ראשון אורכת בדרך כלל כשעה; הרחבת הכיסוי על פני ארגון שלם אורכת בדרך כלל שבוע עד שבועיים, בהתאם למבנה.
שאלות נפוצות
מהו משטח התקיפה של בינה מלאכותית בפסקה אחת?
משטח התקיפה של בינה מלאכותית הוא קבוצת המודלים, הסוכנים, שרתי ה-MCP, המיומנויות, קבצי הכללים ותלויות המוצעות על ידי בינה מלאכותית, שדרכן סיכון יכול להיכנס ליישום, לעתים קרובות לפני שאדם בודק אותו. הוא חורג מעבר לקוד ותלויות מסורתיות וכולל את קבצי התצורה וההוראות שמעצבים את אופן התנהגותו של סוכן בינה מלאכותית.
איך אני יכול לדעת אם שם חבילה שהוצע על ידי עוזר הבינה המלאכותית שלי הוא הזיה או סתם לגיטימי אך לא מוכר?
אימות לפני התקנה: בדוק את הרישום ונתח את התוכן והכוונה האמיתיים של החבילה במקום לסמוך על השם בלבד. Xygeni מבצע אוטומציה של אימות זה בזמן אמת במהלך יצירת הקוד, כך שהתקנה מאושרת או נחסמת לפני שהיא מופעלת, בין אם החבילה היא חבילה שאתה מזהה ובין אם לאו.
האם סלופסקוטינג משפיע על כל מודלי הבינה המלאכותית באופן שווה?
המחקר שעמד מאחורי הנתון של 19.7% כיסה מספר מודלים ומצא שהבעיה נפוצה באופן נרחב, עם שונות קטנה בלבד ביניהם. זהו דפוס בפיתוח בסיוע בינה מלאכותית, ולא פגם ספציפי לעוזר אחד.
האם נוכל לבדוק רטרואקטיבית אם כבר התקנו חבילה הזויה או זדונית?
כן. הפלטפורמה של Xygeni מעניקה ללקוחות גישה למסד נתונים מתוחזק של חבילות זדוניות שזוהו, הניתן לחיפוש מול מלאי הרכיבים הקיים שלכם, כך שתוכלו לאשר בכמה לחיצות האם משהו שכבר מותקן הוא איום ידוע.
כמה זמן לוקח הטמעה עבור ארגון בינוני עם מספר צוותים?
קליטת פרויקט ראשון אורכת בדרך כלל כשעה. הרחבה על פני ארגון שלם אורכת בדרך כלל שבוע עד שבועיים, בהתאם למבנה הצוות ודרכי העבודה.
מפו את משטח התקיפה של בינה מלאכותית, בחינם
מפו את טביעת הרגל המלאכותית של האפליקציה שלכם בחינם: צרו חשבון ו הפעל סריקה ראשונה תוך דקותהתחילו עם אפליקציה אחת, בדקו איזו בינה מלאכותית נמצאת בתוכה, ואיזה חלק ממשטח התקיפה של הבינה המלאכותית שלכם מסוכן.
*חלק מהיכולות שהוזכרו לעיל נאכפות באמצעות Xygeni Shield ו- ASPMמודולי אבטחה של בינה מלאכותית; הזמינות עשויה להשתנות בהתאם לתוכנית. ראה xygeni.io לקבלת פרטי המוצר העדכניים.




