Xygeni AI უსაფრთხოება

საშიში ხელოვნური ინტელექტი ფაილებშია, რომლებსაც არავინ აფასებს

უნარების ფაილი, წესების ფაილი, MCP კონფიგურაცია. უბრალო ტექსტი, commitდოკუმენტაციის მსგავსად დამუშავებული, დოკუმენტაციის მსგავსად განხილული და ჩუმად გადაწერილი, თუ რისი გაკეთება შეუძლია თქვენს ხელოვნურ ინტელექტს. Xygeni აფიქსირებს მავნე უნარებს, მოწამლულ მოთხოვნებს და არაუსაფრთხო აგენტის საზღვრებს, რომელთა მოსაძებნადაც თქვენი კოდის სკანერები არასდროს შექმნილა.

მხოლოდ წაკითხვის წვდომა · სკანირება ხორციელდება თქვენს ინფრასტრუქტურაში · თქვენი კოდი არასდროს აიტვირთება

აღმოაჩინეთ ხელოვნური ინტელექტი. რისკის აღმოჩენა. პირველ რიგში, გადაწყვიტეთ ის, რაც მნიშვნელოვანია.

აღმოაჩინეთ ხელოვნური ინტელექტის აგენტები, მოთხოვნები და MCP კონფიგურაციები თქვენს კოდის ბაზაში, აღმოაჩინეთ ფარული რისკები და პრიორიტეტულად მიანიჭეთ მნიშვნელოვანი საკითხები წარმოებამდე.

აღმოაჩინეთ ყველა ხელოვნური ინტელექტის აქტივი

უწყვეტი, ავტომატური აღმოჩენა თქვენს საცავებში: მოდელები, ჩარჩოები, მონაცემთა ნაკრებები, დასკვნის საბოლოო წერტილები, აგენტები, MCP სერვერები, უნარები, მოთხოვნები, guardrailsდა ხელოვნური ინტელექტის კოდირების ინსტრუმენტები, რომლებსაც თქვენი დეველოპერები რეალურად იყენებენ. არანაირი გამოკითხვა, არანაირი თვითანგარიშგება.

AppSec ინსტრუმენტების გამოტოვების რისკის აღმოჩენა

ხელოვნური ინტელექტის სპეციალური სკანერი პოულობს ხელოვნური ინტელექტის სისტემებისთვის დამახასიათებელ ხარვეზებს: სწრაფი ინექცია, ხელსაწყოების ინექცია, მონაცემთა გაჟონვა აღდგენის გზით, სისტემის სწრაფი გვერდის ავლა, გადაჭარბებული აგენტობა. თითოეული აღმოჩენა მიმაგრებულია თქვენი გუნდის მიერ უკვე გამოყენებულ ხელოვნური ინტელექტის უსაფრთხოების ჩარჩოებთან და მიუთითებს კოდის ზუსტ ხაზზე, რომელიც ქმნის ექსპოზიციას.

რეალური ექსპოზიციის მიხედვით პრიორიტეტის განსაზღვრა

პრიორიტეტების განსაზღვრის ძაბრი ხელოვნური ინტელექტის ყველა აღმოჩენას ამცირებს იმ ეტაპამდე, რაც აპლიკაციის კოდში ხელმისაწვდომია, ნამდვილად ექსპლუატაციადია და კოდში ინახება, რომელსაც თქვენი გუნდები აქტიურად ავითარებენ. გუნდები მუშაობენ იმ მცირერიცხოვან აღმოჩენებზე, რომლებიც მნიშვნელოვანია.

ქსიგენი AI უსაფრთხოება შესაძლებლობები

ჩრდილოვანი ხელოვნური ინტელექტიდან აუდიტისთვის მზა ინვენტარამდე

AI სტატისტიკა

ყველა ხელოვნური ინტელექტის აქტივის ცოცხალი ინვენტარი

ნახეთ თქვენი ხელოვნური ინტელექტის მთლიანი კვალი და მისი რა ნაწილია რისკის მატარებელი, საბაზისო ნიშნულთან შედარებით თვალყურის დევნებით, რათა იცოდეთ, იზრდება თუ არა თქვენი ექსპოზიცია. თითოეულ აქტივს აქვს საკუთარი რისკის ქულა, თავისი პროვაიდერი, თავისი ტიპი და ზუსტი ადგილმდებარეობა თქვენს კოდში.

ხელოვნური ინტელექტის გრაფიკი: როგორ უკავშირდება თქვენი ხელოვნური ინტელექტი სინამდვილეში.

იზოლირებულად ხელოვნური ინტელექტის აქტივი ცოტას გეუბნებათ. გრაფიკი აჩვენებს რისკთან დაკავშირებულ ურთიერთობებს: რომელ მოდელს აწვდის მონაცემთა ნაკრები, რომელი აგენტი იყენებს რომელ ინსტრუმენტს, რომელი MCP სერვერი მდებარეობს ასისტენტის უკან და სად არის რისკი კონცენტრირებული ამ ჯაჭვში. გაფილტრეთ აქტივის კატეგორიის, ტიპის, ურთიერთობის ან რისკის დონის მიხედვით.

ხელოვნური ინტელექტის გრაფიკი
ხელოვნური ინტელექტის ჩამოტვირთვა AIBOM

AI-BOM მზადაა აუდიტორებისთვის

თქვენი ხელოვნური ინტელექტის მანქანით წასაკითხი მასალების ჩამონათვალის ექსპორტი, რომელიც გენერირებულია იმავე უწყვეტი აღმოჩენით, რომელიც მართავს ინვენტარს. როდესაც აუდიტორი, მომხმარებელი ან მარეგულირებელი გკითხავთ, რომელ ხელოვნურ ინტელექტს იყენებთ, პასუხი არის ჩამოტვირთვა და არა სამკვირიანი ხელით ვარჯიში.cise.

მავნე უნარები, წესები და MCP კონფიგურაციები.

უნარების ფაილები, წესების ფაილები და MCP კონფიგურაციებია commitისინი წარმოდგენილია როგორც უბრალო ტექსტი და განიხილება ისე, თითქოს ისინი უვნებელი იყოს, თუმცა ისინი განსაზღვრავენ, თუ რა დავალებები აქვს ასისტენტს და რაზე წვდომა აქვს მას. Xygeni აანალიზებს მათ, როგორც უსაფრთხოების არტეფაქტებს: ის აღნიშნავს მავნე უნარებს და მართავს ფაილებს, ამოწმებს MCP სერვერის კონფიგურაციებს და აჩვენებს მოთხოვნებს, რომლებიც არეგულირებს თქვენი ხელოვნური ინტელექტის სამუშაო დატვირთვას.

მავნე უნარი
ხელოვნური ინტელექტის პრობლემების სია

რისკის აღმოჩენა, რომელიც შექმნილია ხელოვნური ინტელექტის ჩავარდნებისთვის

Xygeni-ის ხელოვნური ინტელექტის სკანერი აფიქსირებს ჩავარდნის რეჟიმებს, რომლებიც სპეციფიკურია ხელოვნური ინტელექტის სისტემებისთვის და უხილავია ტრადიციული კოდის ანალიზისთვის: ხელსაწყოს შესრულების მავნე მანიპულირება, ვექტორული საცავის მეშვეობით მგრძნობიარე დოკუმენტების არაავტორიზებული ამოღება, სისტემის მოთხოვნის გვერდის ავლითი სვლა, ხელოვნური შეყვანის გზით ჯეილბრეიკი, არასანდო ხელსაწყოს გამოძახება.

დასკვნები, რომლებზეც დეველოპერს შეუძლია მოქმედება

ხელოვნური ინტელექტის თითოეულ აღმოჩენას აქვს ჩარჩოს მითითება, დაზარალებული ხელოვნური ინტელექტის აქტივი და ინსტრუმენტი, ექსპოზიციის გახსნის ხანგრძლივობის მონაცემები, ზუსტი ფაილი და ხაზი, ახსნა, თუ რატომ არის ეს მნიშვნელოვანი და შერბილების ზომები, დაყოფილი ზოგადი კონტროლის სისტემებად და ამ აღმოჩენისთვის სპეციფიკურ ინსტრუქციებად. ეს არ არის გაფრთხილება. ეს არის გამოსწორება.

ხელოვნური ინტელექტის პრობლემის დეტალები შემსუბუქებით
ხელოვნური ინტელექტის ძაბრი

ხელოვნური ინტელექტის პრიორიტეტიზაციის ძაბრი

პროგრესული ფილტრაცია ყველა აღმოჩენიდან აპლიკაციის კოდში არსებულ აღმოჩენებამდე, შემდეგ ექსპლუატაციაში არსებულ აღმოჩენებამდე და შემდეგ აქტიურ შემუშავებაში მყოფ აღმოჩენებამდე. თქვენს გუნდს ის სია მოეწოდება, რომელიც წარმოებას საფრთხეს უქმნის.

თქვენი ხელოვნური ინტელექტის ექსპოზიცია მხოლოდ თქვენს ხელოვნური ინტელექტის კოდში არ არის

ხელოვნური ინტელექტის რისკის ობიექტური სურათის შესაქმნელად მოდელების ინვენტარიზაციაზე მეტია საჭირო და Xygeni უკვე იყენებს ამ ძრავებს:

ხელოვნური ინტელექტის პროვაიდერის სერთიფიკატები

ხელოვნური ინტელექტის პროვაიდერების API გასაღებები ისეთივე საიდუმლოა, როგორც ნებისმიერი სხვა და Xygeni-ის საიდუმლოებების აღმოჩენა მათ თქვენს საცავებში, კონფიგურაციის ფაილებსა და... pipelines, სანამ ისინი საჯარო რეესტრში ან მშენებლობის ჟურნალში მიაღწევენ.

დაუცველი ხელოვნური ინტელექტისა და მანქანური სწავლების დამოკიდებულებები

ხელოვნური ინტელექტის დასტა ჩვეულებრივ პაკეტებზეა აგებული, ხოლო ჩვეულებრივი პაკეტები CVE-ებს შეიცავს. Xygeni-ის პროგრამული უზრუნველყოფის შემადგენლობის ანალიზი ავლენს ცნობილ დაუცველობებს იმ ხელოვნური ინტელექტისა და მანქანური სწავლების ბიბლიოთეკებში, რომლებზეც თქვენი აპლიკაციებია დამოკიდებული, იმავე პლატფორმაზე, სადაც მათზე დამოკიდებული ხელოვნური ინტელექტის აქტივებია განთავსებული.

მავნე პაკეტები ხელმოწერის არსებობამდე

ხელოვნური ინტელექტის სტეკები სწრაფად და მრავალი წყაროდან იზიდავს დამოკიდებულებებს. Xygeni-ის მავნე პროგრამების აღმოჩენის ფუნქცია იჭერს მავნე პაკეტებს, რომლებსაც რეპუტაციაზე დაფუძნებული ინსტრუმენტები კვლავ ენდობიან, CVE-ს ან საჯარო შეტყობინებას მოლოდინის გარეშე.

ერთი პლატფორმა, ამიტომ ხელოვნური ინტელექტის შესახებ კითხვას სამი სხვადასხვა ინსტრუმენტიდან სამი ნაწილობრივი პასუხის ნაცვლად სრული პასუხი ეძლევა.

რატომ ქსიგენი

ნახეთ ხელოვნური ინტელექტის შეტევის ზედაპირი, რომელსაც თქვენი არსებული უსაფრთხოების ინსტრუმენტები ვერ ახერხებენ და მართეთ ის ყველა სხვა აპლიკაციის რისკთან ერთად.

ფენა, რომლის სანახავადაც თქვენი არსებული ხელსაწყოები არასდროს ყოფილა შექმნილი

თქვენი სტატიკური ანალიზი არ იცის, რა არის მოდელი. თქვენი შემადგენლობის ანალიზი არ ასახელებს MCP სერვერებს. ეს არ არის ამ ხელსაწყოების დეფექტი, ისინი სხვა პრობლემისთვის იყო შექმნილი. Xygeni ახდენს ხელოვნური ინტელექტის აქტივების ინვენტარიზაციას, აანალიზებს MCP კონფიგურაციებს, აღნიშნავს მავნე უნარებისა და წესების ფაილებს და ქმნის თქვენს AI-BOM-ს.

ხელოვნური ინტელექტის რისკი, იმავე პლატფორმაზე, როგორც თქვენი დანარჩენი რისკი.

ხელოვნური ინტელექტის აღმოჩენები თქვენს კოდთან, დამოკიდებულებასთან, საიდუმლოსთან ერთად ცხოვრობს. pipeline და API-ს დასკვნები, ერთ კონსოლში ერთი პრიორიტეტიზაციის მოდელით. ხელოვნური ინტელექტი ახალი შეტევის ზედაპირია და არა საკუთარი ახალი ინსტრუმენტის შექმნის მიზეზი. login.

მტკიცებულება, არა მტკიცებები

Xygeni ემთხვევა იმ ჩარჩოებს, რომლებიც ამჟამად არეგულირებს ხელოვნურ ინტელექტს პროგრამულ უზრუნველყოფაში: OWASP-ის ტოპ 10 LLM აპლიკაციებისთვის, MCP-სთვის და აგენტური უნარებისთვის, NIST SP 800-218A და CISA და G7 სახელმძღვანელო ხელოვნური ინტელექტის მასალების ჩამონათვალის შესახებ. ის ქმნის მტკიცებულებებს, რომლებიც ხელს უწყობს ამ ჩარჩოების გამოყენების დემონსტრირებას და მხარს უჭერს ინვენტარიზაციისა და მიკვლევადობის მოლოდინებს, რომლებსაც ორგანიზაციებს აკისრებს ისეთი რეგულაციები, როგორიცაა ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი, NIS2 და ესპანეთის ENS.

მიმართულება დადგენილია: SBOM AI-BOM-ში ფართოვდება. თქვენ არ შეგიძლიათ დაადასტუროთ ის, რაც ინვენტარიზებული არ გაქვთ.

ხშირად დასმული კითხვები

რა ითვლება ხელოვნური ინტელექტის აქტივად?

მოდელები, ხელოვნური ინტელექტის ჩარჩოები, მონაცემთა ნაკრებები, დასკვნის საბოლოო წერტილები, აგენტები და აგენტ სერვერები, MCP სერვერები, უნარები, მოთხოვნები, guardrailsდა თქვენს საცავებში გამოყენებული ხელოვნური ინტელექტის კოდირების ინსტრუმენტები.

თქვენი საცავების უწყვეტი ანალიზით: კოდი, დამოკიდებულებები და კონფიგურაციის ფაილები, რომლებსაც ხელოვნური ინტელექტის ინსტრუმენტები ტოვებენ. არაფერია დამოკიდებული დეველოპერების მიერ მათი გამოყენების შესახებ ინფორმაციის მიწოდებაზე.

ხელოვნური ინტელექტის მასალების სია არის თქვენს პროგრამულ უზრუნველყოფაში ხელოვნური ინტელექტის მანქანური წასაკითხი ინვენტარი: მოდელები, მონაცემთა ნაკრებები, კომპონენტები, პროვაიდერები და დამოკიდებულებები. მარეგულირებლები და standardორგანოები მასზე, როგორც ხელოვნური ინტელექტის მმართველობის მტკიცებულებათა ბაზაზე, ერთიანდებიან და თქვენ არ შეგიძლიათ დაამოწმოთ ის, რაც ინვენტარიზებული არ გაქვთ.

ხელოვნური ინტელექტის სპეციფიკური ჩავარდნის რეჟიმები, მათ შორის სწრაფი ინექცია და სისტემის მოთხოვნის გვერდის ავლა, ხელსაწყოს ინექცია და არასანდო ხელსაწყოს გამოძახება, მონაცემთა გაჟონვა მოძიების გზით და გადაჭარბებული აგენტობა, შეტანილია OWASP-ის ტოპ 10-ში LLM აპლიკაციებისთვის.

დიახ. ყველა დასკვნა მიუთითებს ფაილსა და სტრიქონზე, განმარტავს, თუ რატომ არის ეს მნიშვნელოვანი და იძლევა შემარბილებელ ზომებს როგორც ზოგადი კონტროლის, ასევე ამ დასკვნისთვის სპეციფიკური ხელმძღვანელობის სახით.

ეს ინსტრუმენტები აანალიზებენ კოდსა და დამოკიდებულებებს. ისინი არ ახდენენ იმის მოდელირებას, თუ რა არის ხელოვნური ინტელექტის აგენტი, რას ავლენს MCP სერვერი ან რას ავალებს უნარების ფაილი ასისტენტს. Xygeni ამატებს ამ ფენას და ინახავს მას იმავე პლატფორმაზე, როგორც თქვენი დანარჩენი აღმოჩენები.

დიახ. ინვენტარი საბაზისო ნიშნულთან შედარებით კონტროლდება, ამიტომ შეგიძლიათ ნახოთ, სკანირებებს შორის რომელი ხელოვნური ინტელექტი დაინერგა, შეიცვალა ან წაიშალა.

დაიწყეთ უფასოდ ან დაგეგმეთ დემო ვერსია და ჩვენ თქვენთან ერთად გაგაცნობთ თქვენს ხელოვნური ინტელექტის შეტევის ზედაპირს.

ნახეთ, რა არის თქვენი ხელოვნური ინტელექტი რეალურად დაშვებულია გაკეთება

Xygeni All-In-One AppSec პლატფორმით