ბოლო რამდენიმე წლის განმავლობაში, აპლიკაციების უსაფრთხოებას მკაფიო საზღვარი ჰქონდა: საცავი და pipelineსწორედ აქ იდგა მართვის საშუალებები, სადაც ტარდებოდა სკანირება და სადაც გუნდები წყვეტდნენ, გაიგზავნებოდა თუ არა რამე წარმოებაში. ყველაფერი ერთ ვარაუდს ეფუძნებოდა: დეველოპერი ცალსახად ირჩევდა, რომელი კოდი და რომელი დამოკიდებულებები შევიდოდა სისტემაში.
ეს ვარაუდი აღარ არის ძალაში. დღეს კოდის მზარდი ნაწილი იწერება, შემოთავაზებულია ან ინსტალირდება ხელოვნური ინტელექტის აგენტის მიერ, ხშირად ისე, რომ არავინ ხედავს შეყვანილი კოდის სახელწოდებას. როდესაც დეcisკოდში შემავალი ინფორმაციის გადაადგილებისას შეტევაც გადაადგილდება. ის პროცესის წინა პლანზე გადადის: კოდის შექმნის მომენტში, თავად ასისტენტში და მის კონფიგურაციის ფაილებში.
ეს არის თქვენი ხელოვნური ინტელექტის შეტევის ზედაპირი: ყველა მოდელი, აგენტი, MCP სერვერი, უნარი და ხელოვნური ინტელექტის მიერ შემოთავაზებული დამოკიდებულება, რომელსაც ახლა შეუძლია რისკის შემოტანა მანამ, სანამ ადამიანი მას გადახედავს. იგივე ხელოვნური ინტელექტი, რომელსაც თქვენი დეველოპერები ენდობიან, ახლა ამის ნაწილია. ეს არ არის მომავლის რისკი. ეს არის ცვლილება, რომელიც უკვე მოხდა და აი, როგორ გამოიყურება ის პრაქტიკაში.
თავდასხმების ტალღა და არა იზოლირებული ინციდენტი
ქვემოთ ჩამოთვლილთაგან არცერთი არ არის ლაბორატორიული სავარჯიშოcisე ან ჰიპოთეტური. ეს არის საჯარო, დოკუმენტირებული ინციდენტები, თითქმის ყველა გასული წლიდან და თითოეული მათგანი უფრო ახლოს დგას თავად ხელოვნური ინტელექტის აგენტთან:
- 2025 წლის აგვისტო, s1ngularity: თავდამსხმელებმა Nx-დან, ერთ-ერთი ყველაზე ფართოდ გამოყენებული აწყობის სისტემიდან, საგამომცემლო ტოკენი მოიპარეს და მავნე ვერსიები npm-ზე გადაიტანეს, ხელოვნური ინტელექტის ინსტრუმენტების გამოყენებით დეველოპერების მანქანებზე საიდუმლოებების მოსაძებნად.
- 2025 წლის სექტემბერი, ცარცი/გამართვა: npm-ის ერთ-ერთი ყველაზე დიდი კომპრომეტირება მასშტაბის მიხედვით - 18 პაკეტი ყოველკვირეულ ორ მილიარდზე მეტ ჩამოტვირთვაზე, რომლებიც ერთი მომვლელის ანგარიშის გატეხვის გზით იქნა ხელში ჩაგდებული.
- 2025 წლის სექტემბერი, შაი-ჰულუდი: ერთ-ერთი პირველი დოკუმენტირებული ჭია, რომელსაც npm-ის საშუალებით თვითგავრცელება შეეძლო. მისი მეორე ტალღა, ნოემბერში, უფრო აგრესიული იყო და 25 000-ზე მეტ საცავში გამჟღავნებულ საიდუმლოებებს უკავშირდებოდა.
- 2025 წლის ოქტომბერი, გამოუყენებელი იმპორტი: PhantomRaven კამპანიის ნაწილი იყო, სადაც ხელოვნურმა ინტელექტმა slopsquatting ტექნიკის საშუალებით npm-ში რეალური მავნე პროგრამა შეიტანა.
- წელს, ClawHub: მოწამლული ხელოვნური ინტელექტის უნარების რეესტრი, სადაც შვიდი ყველაზე ხშირად ჩამოტვირთული უნარიდან ხუთი მავნე პროგრამა იყო.
ინდუსტრია იმავე დასკვნას აფორმებს. LLM აპლიკაციების OWASP-ის ტოპ 10 სიაში პირველ ადგილზე სწრაფ ინექციას ათავსებს. OWASP MCP-ის ტოპ 10 (ამჟამად ბეტა ვერსიაშია) მიზნად ისახავს პროტოკოლის აგენტებს, რომლებსაც ინსტრუმენტებთან სასაუბროდ იყენებენ. OWASP-ის აგენტური უნარების ტოპ 10, ინკუბატორის ეტაპის ახალი პროექტი, მთავარ რისკად მავნე უნარებს ასახელებს. OWASP, როგორც წესი, ფრთხილად მოქმედებს; ერთდროულად სამი ფრონტის გახსნა, რომელთაგან ერთი სასწრაფოდ, რაღაცას ამბობს იმაზე, თუ რამდენად სწრაფად ვითარდება ეს პროცესი.
სამივე მათგანი ერთი და იგივე იდეაზეა ორიენტირებული: მოდელის გარშემო არსებული ინსტრუქციები, ხელსაწყოები და კონფიგურაციები ახლა ხელოვნური ინტელექტის შეტევის ზედაპირის ნაწილია და, როგორც წესი, თქვენს საკუთარ საცავშია განთავსებული. ეს პირველ კითხვას ბადებს, რომელიც თქვენი გუნდისთვის ღირს დასვათ: ვინ ამოწმებს თქვენს საცავში არსებულ წესების ფაილებს, უნარებსა და MCP კონფიგურაციებს?
ვექტორი 1: მოწამლული უნარი
უნარი არის ინსტრუქციებისა და შესაძლებლობების ფაილი, რომელიც ხელოვნური ინტელექტის აგენტს ასწავლის დავალების შესრულებას. ეს არ არის აგენტის ქცევის ჩამოყალიბების ერთადერთი გზა (წესების ფაილები, hooksდა MCP კონფიგურაციები იგივეს აკეთებენ), მაგრამ მათ ყველას აქვთ ერთი საერთო თვისება: ისინი კოდთან ერთად გადაადგილდებიან რეპოზიტორის შიგნით.
წლევანდელმა კვლევამ შემდეგი უნარებიდან 4,000 განიხილა:
- 36%-ს ჰქონდა უსაფრთხოების მინიმუმ ერთი ხარვეზი.
- 13.4% კრიტიკულად იყო განწყობილი.
- თითქმის 100-ს აშკარად ჰქონდა მავნე დატვირთვა.
ძირითადი ცვლილება: თავდამსხმელი აღარ ესხმის თავს თქვენს კოდს. ისინი ესხმიან თავს აგენტს, რომელიც წერს თქვენს კოდს, ნერგავენ ფარულ ინსტრუქციებს (ზოგჯერ უხილავი სიმბოლოების გამოყენებით), რომლებსაც მოდელი კითხულობს და ოპერატიულად მიიჩნევს. ამტკიცებს ადამიანი მიმომხილველი. pull request კეთილსინდისიერად, რადგან მათი აზრით, ფაილი სუფთად გამოიყურება. მოდელი განმარტავს ინსტრუქციებს, რომლებიც მიმომხილველს არასდროს უნახავს.
ეს თეორიული არ არის. CVE-2025-59536 (CVSS 8.7) იძლეოდა Claude Code-ის გაშვების საშუალებას არასანდო საცავიდან, სადაც მავნე კონფიგურაციას შეეძლო ბრძანებების გაშვება მომხმარებლის მიერ ნდობის დიალოგური ფანჯრის დამტკიცებამდე. მეორე დაუცველობა, CVE-2026-21852, იძლეოდა API გასაღების ექსფილტრაციის საშუალებას პროექტის მიერ კონტროლირებადი კონფიგურაციის მეშვეობით, მომხმარებლის მიერ არაფრის დამტკიცების გარეშე.
H2: ვექტორი 2: დახრილი ჩაჯდომა
სახელწოდება „slop“-ს (ნაგვის შემცველი ინფორმაცია, რომელსაც ზოგჯერ ხელოვნური ინტელექტი ქმნის) კლასიკურ typosquatting შეტევასთან აერთიანებს. typosquatting ადამიანურ შეცდომაზეა დამოკიდებული: თავდამსხმელი რეგისტრირებს პაკეტის სახელს, რომელიც პოპულარულ სახელთან ახლოსაა და ელოდება ბეჭდვით შეცდომას. ეს შემთხვევითია.
ჩაჯდომები შეცდომას არ ელოდება. ამ სესიის დროს მოხსენიებულ კვლევაში, ხელოვნური ინტელექტის მოდელების მიერ გენერირებული პაკეტების მითითებების 19.7% მიუთითებდა არარსებულ პაკეტებზე. მოდელები ერთი და იგივე სახელების განმეორებით ჰალუცინაციებისკენ არიან მიდრეკილნი, ამიტომ თავდამსხმელი აკვირდება, თუ რომელ სახელებს იგონებს ხელოვნური ინტელექტი, არეგისტრირებს ამ სახელებს მავნე კოდით და ელოდება ხელოვნური ინტელექტის მიერ შემოთავაზებულ შემდეგ ინსტალაციას, რათა ის თქვენს აპლიკაციაში ჩატვირთოს.
მასშტაბი პატარა არ არის: 2025 წელს 450 000-ზე მეტი ახალი მავნე პაკეტი იქნა აღმოჩენილი. ორი მაგალითი ნათელს ხდის მას:
- მკვლევარმა ჩადო უვნებელი სატესტო პაკეტი, სახელწოდებით ჩახუტება სახეზე - კლი ამ მოსაზრების დასამტკიცებლად. ის რეგისტრირებულია სამ თვეში 30 000-ზე მეტი ჩამოტვირთვა.
- გამოუყენებელი იმპორტიზემოთ მოცემული ქრონოლოგიური სქემიდან გამომდინარე, დადასტურებული მავნე პროგრამა იყო, რომელიც საჯარო რეესტრში იყო განთავსებული, ზუსტად ამ ტექნიკის გამოყენებით. ეს ტესტი არ იყო.
კითხვა არ არის, შეიძლება თუ არა ეს თქვენს გუნდს დაემართოს თუ არა. საქმე იმაშია, თუ რამდენი ხელოვნური ინტელექტის მიერ შემოთავაზებული პაკეტი შედის დღეს თქვენს კოდში ისე, რომ არავინ უყურებს მათ.
პასუხი: standards ეწევიან
ორი ძალა პარალელურად მოქმედებს. თავდასხმების აჩქარების პარალელურად, standardსხეულები რეაგირებენ:
- NIST SP 800-218A აფართოებს უსაფრთხო პროგრამული უზრუნველყოფის შემუშავების ჩარჩოს ხელოვნური ინტელექტის მოდელებისთვის სპეციფიკური პრაქტიკით, მათ შორის მთლიანობისა და წარმომავლობის მტკიცებულებით.
- In მაისი, CISA და მისი საერთაშორისო G7 პარტნიორები გამოაქვეყნა ხელოვნური ინტელექტის პროგრამული უზრუნველყოფის მასალების ჩამონათვალის შესახებ ინსტრუქცია, რომელშიც განსაზღვრულია, თუ რა შედის ამ ინვენტარში: მოდელები, მონაცემთა ნაკრებები, კომპონენტები, პროვაიდერები და დამოკიდებულებები.
მიმართულება ნათელია: SBOM AI-BOM-ად ფართოვდება. თქვენ არ შეგიძლიათ დაამოწმოთ ან დაამოწმოთ ის, რისი ინვენტარიზაციაც არ შეგიძლიათ. დღეს კი, ორგანიზაციების უმეტესობას არ შეუძლია:
- 43% არ შეუძლიათ უკვე გამოყენებული ხელოვნური ინტელექტის ინსტრუმენტების აუდიტი ან ინვენტარიზაცია.
- 79% არ აქვთ ხილვადობა საკუთარ გარემოში მომუშავე ხელოვნური ინტელექტის აგენტებსა და MCP სისტემებზე.
რეგულირებად გარემოში ეს ინვენტარი კარგი პრაქტიკიდან სახელშეკრულებო მოლოდინზე ან შესაბამისობის ვალდებულებაზე გადადის. თუმცა, ინვენტარი მხოლოდ იმას გეუბნებათ, თუ რა გაქვთ. თავისთავად, ის შეტევას არ ბლოკავს.
ხარვეზი: EDR AppSec-ისთვის
SAST მდე SCA ინსტრუმენტები შექმნილია კოდისა და დამოკიდებულებების გასაანალიზებლად და არა აგენტის ქცევის ან მისი კონფიგურაციის. ედრ ხედავს პროცესებსა და ქსელურ კავშირებს, მაგრამ, როგორც წესი, მას არ გააჩნია აპლიკაციის უსაფრთხოების კონტექსტი დამოკიდებულების ან აგენტის კონფიგურაციის ინტერპრეტაციისთვის. ამ ორ კატეგორიას შორის არსებობს ხარვეზი, კერძოდ, სად იქმნება კოდი და სად მდებარეობს ხელოვნური ინტელექტის შეტევის ზედაპირი.
ამ ხარვეზს სამი ბრმა წერტილი აქვს:
- ხელოვნური ინტელექტის აქტივები. მოდელები, აგენტები და MCP სერვერები თქვენს ანგარიშზე არ ჩანს. SASTან SCA-ის რადარი. თქვენ არ შეგიძლიათ ინვენტარიზაცია მოახდინოთ იმის შესახებ, რასაც ვერ ხედავთ.
- კონფიგურაციის ფაილები. უნარები, წესები და MCP კონფიგურაციები აყალიბებს აგენტის ქცევას, მაგრამ, როგორც წესი, განიხილება ისე, თითქოს ისინი უვნებელი, უბრალო ტექსტი იყოს.
- პაკეტის ინსტალაცია. A მავნე დამოკიდებულება შეიძლება გაშვებული იყოს მანამ, სანამ მისი მავნებლობა გახდება ცნობილი., შემდეგ კი საიდუმლოებებსა და ჟეტონებს ამოიღებენ ვინმეს თანხმობის გარეშე.
როგორ ხურავს მას Xygeni
რას აკეთებს EDR საბოლოო წერტილებისთვის, ქსიგენი ფარი ხელოვნური ინტელექტით დახმარებული განვითარების სასიცოცხლო ციკლისთვის მნიშვნელოვან როლს ასრულებს: ის იცავს კოდის შექმნის ადგილს და ამავდროულად, აპლიკაციის უსაფრთხოების კონტექსტის გაგების პარალელურად.
- ხილვადობა, სადაც SAST მდე SCA არ მიაღწიო. Xygeni აფიქსირებს მავნე უნარებისა და წესების ფაილებს, აანალიზებს MCP კონფიგურაციებს და ქმნის აუდიტისთვის მზა სისტემას. AI-BOM, რომელიც შეტანილია OWASP LLM, MCP და აგენტის უნარების ტოპ 10-ში.
- ინტელექტი და არა მხოლოდ ხელმოწერები. MEW (მავნე პროგრამების ადრეული გაფრთხილება) აანალიზებს პაკეტის ქცევას და რისკს, რათა დაბლოკოს იგი CVE-ის, საკონსულტაციო შეტყობინების ან საჯარო ხელმოწერის გამოჩენამდე. განახლებული ქსელური ინტელექტი წყვეტს კავშირს ცნობილ მავნე ინფრასტრუქტურასთან.
- ერთი საკონტროლო წერტილი, კოდიდან საბოლოო წერტილამდე. ერთი აგენტი, განლაგებული გარემოს რეარქიტექტურის გარეშე, ევროპული მონაცემთა სუვერენიტეტისა და შესაბამისობის მტკიცებულებებით.
პირდაპირი დემონსტრაციის დროს, ამ პოლიტიკის აღსრულებამ დაბლოკა ხელოვნური ინტელექტის აგენტის მცდელობა, დაეყენებინა მავნე პაკეტი ინსტალაციის დასრულებამდე სამი განსხვავებული გზით (ვირტუალური გარემო, პაკეტის მენეჯერი და პირდაპირი ჩამოტვირთვა). ყველა მათგანი რეალურ დროში იყო რეგისტრირებული და ექსპორტირებული იყო SOC-ში. პირველი პროექტის ინტეგრირებას, როგორც წესი, დაახლოებით ერთი საათი სჭირდება; სრულ ორგანიზაციაზე დაფარვას, როგორც წესი, ერთიდან ორ კვირამდე სჭირდება, სტრუქტურის მიხედვით.
კითხვა-პასუხი
რა არის ხელოვნური ინტელექტის შეტევის ზედაპირი ერთ აბზაცში?
ხელოვნური ინტელექტის შეტევის ზედაპირი წარმოადგენს მოდელების, აგენტების, MCP სერვერების, უნარების, წესების ფაილების და ხელოვნური ინტელექტის მიერ შემოთავაზებული დამოკიდებულებების ერთობლიობას, რომლის მეშვეობითაც რისკი შეიძლება შევიდეს აპლიკაციაში, ხშირად მანამ, სანამ ადამიანი მას განიხილავს. ის სცილდება ტრადიციულ კოდსა და დამოკიდებულებებს და მოიცავს კონფიგურაციის ფაილებს და ინსტრუქციებს, რომლებიც განსაზღვრავენ, თუ როგორ იქცევა ხელოვნური ინტელექტის აგენტი.
როგორ გავიგო, ჩემი ხელოვნური ინტელექტის ასისტენტის მიერ შემოთავაზებული პაკეტის სახელი ჰალუცინაციაა თუ უბრალოდ ნამდვილი, მაგრამ უცნობი?
ინსტალაციამდე ვალიდაცია: შეამოწმეთ რეესტრი და გააანალიზეთ პაკეტის რეალური შინაარსი და დანიშნულება, ნუ ენდობით მხოლოდ სახელს. Xygeni ავტომატიზირებს ამ ვალიდაციას რეალურ დროში კოდის გენერირების დროს, ამიტომ ინსტალაცია დამტკიცებული ან დაბლოკილია გაშვებამდე, მიუხედავად იმისა, იცნობთ თუ არა პაკეტს.
თანაბრად მოქმედებს თუ არა slopsquatting ყველა ხელოვნური ინტელექტის მოდელზე?
19.7%-იანი მაჩვენებლის კვლევამ მოიცვა რამდენიმე მოდელი და აჩვენა, რომ პრობლემა ფართოდ იყო გავრცელებული, მათ შორის მხოლოდ მცირე ვარიაციით. ეს არის ტენდენცია ხელოვნური ინტელექტის დახმარებით შემუშავების ყველა სფეროში და არა ერთი ასისტენტისთვის დამახასიათებელი ხარვეზი.
შეგვიძლია რეტროაქტიულად შევამოწმოთ, უკვე დავაყენეთ თუ არა ჰალუცინირებული ან მავნე პაკეტი?
დიახ. Xygeni-ის პლატფორმა მომხმარებლებს აძლევს წვდომას აღმოჩენილი მავნე პაკეტების შენახულ მონაცემთა ბაზაზე, რომლის მოძიებაც შესაძლებელია თქვენი არსებული კომპონენტების ინვენტარის მიხედვით, ასე რომ თქვენ შეგიძლიათ რამდენიმე დაწკაპუნებით დაადასტუროთ, წარმოადგენს თუ არა უკვე დაინსტალირებული რაიმე ცნობილ საფრთხეს.
რამდენი დრო სჭირდება დანერგვას საშუალო ზომის ორგანიზაციისთვის, რომელსაც რამდენიმე გუნდი აქვს?
პირველი პროექტის დანერგვას, როგორც წესი, დაახლოებით ერთი საათი სჭირდება. სრულ ორგანიზაციაზე გაფართოებას, როგორც წესი, ერთიდან ორ კვირამდე სჭირდება, რაც გუნდის სტრუქტურასა და მუშაობის მეთოდებზეა დამოკიდებული.
უფასოდ დააფიქსირეთ თქვენი ხელოვნური ინტელექტის შეტევის ზედაპირის რუკა
უფასოდ დააფიქსირეთ თქვენი აპლიკაციის ხელოვნური ინტელექტის კვალი: შექმენით ანგარიში და პირველი სკანირების გაშვება წუთებშიდაიწყეთ ერთი აპლიკაციით, ნახეთ, რა ხელოვნური ინტელექტია მასში და თქვენი ხელოვნური ინტელექტის შეტევის ზედაპირის რომელი ნაწილია საშიში.
*ზემოთ მოხსენიებული ზოგიერთი შესაძლებლობა ამოქმედდება Xygeni Shield-ისა და ASPM/AI უსაფრთხოების მოდულები; ხელმისაწვდომობა შეიძლება განსხვავდებოდეს გეგმის მიხედვით. იხილეთ xygeni.io მიმდინარე პროდუქტის დეტალებისთვის.




