Permukaan Serangan AI

Permukaan Serangan AI Sing Ora Digatekake dening Siji Wong

Sajrone sawetara taun kepungkur, keamanan aplikasi nduweni wates sing jelas: repositori lan pipelineIng kono kontrol dumunung, ing ngendi pindai mlaku, ing ngendi tim mutusake apa ana sing dikirim menyang produksi. Kabeh mau gumantung saka siji asumsi: pangembang kanthi eksplisit milih kode endi lan dependensi endi sing mlebu sistem.

Anggepan kuwi wis ora bener maneh. Saiki, bagean kode sing saya akeh ditulis, disaranake, utawa diinstal dening agen AI, asring tanpa ana sing ndeleng jeneng apa sing ditarik. Nalika decisApa sing mlebu kode obah, serangan uga obah. Iki obah menyang sisih paling ngarep proses: nalika kode digawe, ing njero asisten kasebut lan ing file sing ngonfigurasi.

Iki permukaan serangan AI sampeyan: saben model, agen, server MCP, katrampilan, lan katergantungan sing disaranake AI sing saiki bisa menehi risiko sadurunge manungsa mriksa. AI sing padha sing dipercaya para pangembang saiki dadi bagean saka risiko kasebut. Iki dudu risiko ing mangsa ngarep. Iki minangka owah-owahan sing wis kedadeyan, lan iki katon kaya ing praktik.

Gelombang serangan, dudu kedadeyan sing kapisah

Ora ana ing ngisor iki sing kalebu praktikumcisutawa hipotetis. Iki minangka kedadeyan umum sing didokumentasikake, meh kabeh saka taun kepungkur, lan saben kedadeyan luwih cedhak karo agen AI kasebut dhewe:

  • Agustus 2025, s1ngularitas: Para penyerang nyolong token penerbitan saka Nx, salah sawijining sistem build sing paling akeh digunakake, lan ngirim versi angkoro menyang npm, nggunakake alat AI kanggo mburu rahasia ing mesin pangembang.
  • September 2025, kapur/debug: Salah sawijining kompromi npm paling gedhé miturut jangkauan, 18 paket kanthi luwih saka rong milyar unduhan saben minggu, dijupuk alih liwat pembajakan akun siji pengelola.
  • September 2025, Shai-Hulud: salah siji cacing sing didokumentasikake pisanan sing bisa nyebar dhewe liwat npm. Gelombang kapindhone, ing wulan November, luwih agresif lan ana gandhengane karo rahasia sing diungkap ing luwih saka 25,000 repositori.
  • Oktober 2025, impor-sing-ora-digunakake: bagéan saka kampanye PhantomRaven, ing ngendi halusinasi AI ngenalake malware nyata menyang npm liwat teknik slopsquatting.
  • Taun iki, ClawHub: registri katrampilan AI sing diracuni ing ngendi limang saka pitung katrampilan sing paling akeh diunduh minangka malware.

Industri iki lagi ngformalake kesimpulan sing padha. OWASP Top 10 kanggo Aplikasi LLM ndadekake injeksi cepet ana ing nomer siji. OWASP MCP Top 10 (saiki isih beta) ngincer agen protokol sing digunakake kanggo ngobrol karo alat. OWASP Agentic Skills Top 10, proyek tahap Inkubator anyar, nyebutake katrampilan jahat minangka risiko paling dhuwur. OWASP biasane obah kanthi ati-ati; mbukak telung ngarep sekaligus, salah sijine kanthi cepet, nuduhake babagan sepira cepet obahe iki.

Katelune padha-padha nduweni ide sing padha: pandhuan, piranti, lan konfigurasi ing sekitar model saiki dadi bagean saka permukaan serangan AI, lan biasane ana ing njero repositori sampeyan dhewe. Sing ngungkit pitakonan pisanan sing pantes ditakokake marang tim sampeyan: sapa sing mriksa file aturan, katrampilan, lan konfigurasi MCP sing ana ing repo sampeyan?

Permukaan Serangan AI

 Vektor 1: katrampilan sing diracun

Katrampilan iku sawijining berkas pandhuan lan kemampuan sing mulang agen AI carane nindakake tugas. Iku dudu siji-sijine cara kanggo mbentuk prilaku agen (berkas aturan, hooks, lan konfigurasi MCP uga nindakake perkara sing padha), nanging kabeh padha nuduhake siji properti: kabeh mau lelungan ing njero repositori, karo kode kasebut.

Riset taun iki nliti 4,000 katrampilan iki:

  • 36% nduweni paling ora siji cacat keamanan.
  • 13.4% iku kritis.
  • Meh 100 wong duwe muatan jahat.

Owahan inti: penyerang ora maneh ngincer kode sampeyan. Dheweke ngincer agen sing nulis kode sampeyan, nandur instruksi sing didhelikake (kadhangkala nggunakake karakter sing ora katon) sing diwaca model lan dianggep minangka operasi. Peninjau manungsa nyetujoni pull request kanthi itikad apik amarga, miturut panemune, file kasebut katon resik. Model kasebut napsirake pandhuan sing ora tau dideleng dening reviewer.

Iki dudu teoritis. CVE-2025-59536 (CVSS 8.7) ngidini ngluncurake Claude Code saka repositori sing ora dipercaya, ing ngendi konfigurasi jahat bisa mbukak printah sadurunge pangguna nampa dialog kepercayaan. Kerentanan kapindho, CVE-2026-21852, ngidini eksfiltrasi kunci API liwat konfigurasi sing dikontrol proyek, tanpa disetujoni pangguna apa-apa.

H2: Vektor 2: jongkok sembrono

Jeneng iki nyampur "slop" (sampah sing kadhangkala diasilake AI) karo serangan typosquatting klasik. Typosquatting gumantung saka kesalahan manungsa: penyerang ndhaftar jeneng paket sing cedhak karo sing populer lan ngenteni salah ketik. Iku acak.

Jongkok seadanya ora ngenteni kesalahan. Ing panliten sing dirujuk sajrone sesi iki, 19.7% saka referensi paket sing digawe dening model AI nuduhake paket sing ora ana. Model cenderung berhalusinasi nganggo jeneng sing padha bola-bali, mula penyerang bakal ngawasi jeneng endi sing digawe AI, ndhaftar jeneng kasebut nganggo kode jahat, lan ngenteni instalasi sing disaranake AI sabanjure kanggo narik jeneng kasebut menyang aplikasi sampeyan.

Skalane ora cilik: luwih saka 450,000 paket jahat anyar diidentifikasi ing taun 2025. Ana rong conto sing ndadekake konkret:

  • Peneliti nandur paket tes sing ora mbebayani sing diarani rai-rangkulan kanggo mbuktekake maksude. Iku mlebu log luwih saka 30,000 unduhan sajrone telung sasi.
  • impor sing ora digunakake, saka garis wektu ing ndhuwur, wis dikonfirmasi malware, manggon ing registri umum, persis nggunakake teknik iki. Sing siji dudu tes.

Pitakonane dudu apa iki bisa kedadeyan karo timmu. Nanging pira akehe paket sing disaranake AI sing mlebu kodemu dina iki tanpa ana sing ndeleng.

Wangsulan: standards lagi nyusul

Rong pasukan mlaku bebarengan. Nalika serangan saya cepet, standardAwak-awak iki lagi reaksi:

  • NIST SP 800-218A ngembangake kerangka kerja pangembangan piranti lunak sing aman kanthi praktik khusus kanggo model AI, kalebu bukti integritas lan asal-usul.
  • In Bisa 2026, CISA lan mitra internasional G7 pandhuan sing diterbitake babagan Bill of Materials Piranti Lunak kanggo AI, sing nemtokake apa sing kalebu ing inventaris kasebut: model, set data, komponen, panyedhiya, lan dependensi.

Arahé cetha: ing SBOM lagi berkembang dadi AI-BOM. Sampeyan ora bisa menehi sertifikasi utawa bukti babagan apa sing ora bisa sampeyan inventaris. Lan saiki, umume organisasi ora bisa:

  • 43% ora bisa audit utawa inventaris piranti AI sing wis digunakake.
  • 79% ora duwe visibilitas menyang agen AI lan sistem MCP sing mlaku ing lingkungane dhewe.

Ing lingkungan sing diatur, inventaris iki pindhah saka praktik apik menyang pangarepan kontraktual utawa kewajiban kepatuhan. Nanging inventaris mung ngandhani apa sing sampeyan duwe. Dhewe, ora ngalangi serangan.

Kesenjangan: EDR kanggo AppSec

SAST lan SCA Piranti dirancang kanggo nganalisis kode lan dependensi, dudu prilaku agen utawa konfigurasine. EDR ndeleng proses lan sambungan jaringan, nanging biasane ora duwe konteks keamanan aplikasi kanggo napsirake katergantungan utawa konfigurasi agen. Antarane rong kategori alat kasebut ana celah, persis ing ngendi kode saiki digawe, lan persis ing ngendi permukaan serangan AI manggon.

Celah kuwi duwé telung titik wuta:

  1. Aset AI. Model, agen, lan server MCP ora katon ing SAST's utawa SCAradar. Kowé ora bisa nginventarisasi apa sing ora bisa kokdeleng.
  2. Berkas konfigurasi. Katrampilan, aturan, lan konfigurasi MCP babagan prilaku agen wujud nanging biasane dideleng kaya-kaya teks biasa sing ora mbebayani.
  3. Pemasangan paket. A Ketergantungan sing mbebayani bisa mlaku sadurunge dingerteni yen mbebayani, banjur ngekstrak rahasia lan token tanpa ana sing nyetujoni.

Kepiye Xygeni nutup

Apa sing ditindakake EDR kanggo titik pungkasan, Xygeni Shield migunani kanggo siklus urip pangembangan sing dibantu AI: nglindhungi papan kode digawe nalika mangerteni konteks keamanan aplikasi.

  • Visibilitas ing ngendi SAST lan SCA ora tekan. Xygeni nandhani file skill lan aturan sing mbebayani, nganalisis konfigurasi MCP, lan mbangun file sing siap audit. AI-BOM, dipetakan menyang OWASP LLM, MCP, lan 10 Katrampilan Agentik Paling Apik.
  • Kepinteran, ora mung tanda tangan. MEW (Malware Early Warning) nganalisa prilaku lan risiko paket kanggo mblokir sadurunge ana CVE, saran, utawa tanda tangan publik. Intelijen jaringan paling anyar bakal motong sambungan menyang infrastruktur sing dikenal mbebayani.
  • Siji titik kontrol, saka kode nganti titik pungkasan. Agen tunggal, sing disebar tanpa ngrancang ulang lingkungan, kanthi kedaulatan data Eropa lan bukti kepatuhan sing wis dibangun.

Ing demonstrasi langsung, penegakan kebijakan iki mblokir upaya agen AI kanggo nginstal paket jahat ing telung jalur instalasi sing beda (lingkungan virtual, manajer paket, lan unduhan langsung) sadurunge instalasi rampung, kabeh dicathet wektu nyata lan bisa diekspor menyang SOC. Nginstal proyek pertama biasane butuh wektu kira-kira sak jam; ngembangake jangkoan ing kabeh organisasi biasane butuh wektu siji nganti rong minggu, gumantung saka strukture.

Pitakonan Umum

Apa sing diarani permukaan serangan AI ing sak paragraf? 

Permukaan serangan AI yaiku sakumpulan model, agen, server MCP, katrampilan, file aturan, lan dependensi sing disaranake AI sing bisa digunakake risiko kanggo mlebu aplikasi, asring sadurunge manungsa mriksa. Iki ngluwihi kode lan dependensi tradisional kanggo nyakup file konfigurasi lan instruksi sing mbentuk tumindak agen AI.

Kepiye carane aku ngerti yen jeneng paket sing disaranake dening asisten AI-ku iku halusinasi utawa mung sah nanging ora dingerteni? 

Validasi sadurunge nginstal: priksa registri lan analisis isi lan maksud paket sing sejatine tinimbang mung ngandelake jenenge. Xygeni ngotomatisasi validasi iki kanthi wektu nyata sajrone generasi kode, supaya instalasi disetujoni utawa diblokir sadurunge mlaku, preduli paket kasebut sampeyan kenal utawa ora.

Apa tumindak ora tertib (slopsquatting) mengaruhi kabeh model AI kanthi padha? 

Riset ing mburi angka 19.7% nyakup pirang-pirang model lan nemokake masalah kasebut nyebar kanthi wiyar, kanthi variasi cilik ing antarane. Iki minangka pola ing pangembangan sing dibantu AI, dudu cacat khusus kanggo siji asisten.

Apa kita bisa mriksa kanthi retroaktif apa kita wis nginstal paket halusinasi utawa mbebayani? 

Ya. Platform Xygeni menehi pelanggan akses menyang basis data paket jahat sing wis dideteksi, sing bisa digoleki ing inventaris komponen sing wis ana, supaya sampeyan bisa ngonfirmasi mung sawetara klik apa ana sing wis diinstal minangka ancaman sing dikenal.

Pira suwene wektu sing dibutuhake kanggo implementasine kanggo organisasi ukuran menengah kanthi pirang-pirang tim? 

Nglakokake proyek pisanan biasane butuh wektu kira-kira sak jam. Ngembangake sakabèhé organisasi biasane butuh wektu siji nganti rong minggu, gumantung saka struktur tim lan cara kerja. 

Petakake permukaan serangan AI sampeyan, gratis

Petakan jejak AI aplikasi sampeyan kanthi gratis: gawe akun lan nglakokake pindai pisanan sajrone sawetara menitMiwiti nganggo siji aplikasi, delengen AI apa sing ana ing njero, lan delengen bagean endi saka permukaan serangan AI sampeyan sing mbebayani.

*Sawetara kemampuan sing kasebut ing ndhuwur dileksanakake liwat Xygeni Shield lan ASPM/Modul Keamanan AI; kasedhiyan bisa beda-beda miturut rencana. Delengen xygeni.io kanggo rincian produk saiki.

piranti lunak-piranti-sca-piranti-analisis-komposisi
Prioritasake, ndandani, lan amanake risiko piranti lunak sampeyan
Entuk Akun Gratismu.
Ora ana kertu kredit.

Amanake Pangembangan lan Pangiriman Piranti Lunak Sampeyan

karo Suite Produk Xygeni