TL; DR
შეღწევადობის ტესტი ადასტურებს, თუ რა შეუძლია თავდამსხმელს. ხელოვნური ინტელექტის წყალობით, სისტემა, რომელიც გასულ კვარტალში გამოსცადეთ, აღარ არსებობს. მოდელები ახალ ვერსიებს იღებენ, მოთხოვნები რედაქტირდება, ხელსაწყოები ერთმანეთთან დაკავშირებულია და ეს ყველაფერი თქვენი კოდის არცერთ სტრიქონს არ ეხება. ხელოვნური ინტელექტის შეღწევადობის ტესტირება კოდის ბილიკების ნაცვლად ქცევაზეა ორიენტირებული: რაზე შეიძლება მოდელის დარწმუნება, რა შეიძლება გამოიძახოს აგენტმა და რა ტოვებს შენობას შედეგად. მასშტაბი ახლა შეესაბამება OWASP-ის ტოპ 10-ს LLM აპლიკაციებისთვის და OWASP-ის ტოპ 10-ს აგენტური აპლიკაციებისთვის 2026 წელს.
დატვირთვა წინადადებაა და მოთხოვნაში არაფერია არასწორად ფორმირებული. როდესაც შეტევა დახმარების ბილეთში, კოდის კომენტარში ან აღდგენილ დოკუმენტში მოდის, არ არსებობს პარამეტრი, რომელიც უნდა გაფუჭდეს, სწორედ ამიტომ არის არაპირდაპირი სწრაფი ინექცია ის ტექნიკა, რომელიც მასშტაბირებადია: არავის უწევს თქვენს წინა მხარეს შეხება. როგორც კი მოდელი ხელსაწყოებს დაიჭერს, ზიანი მიადგება იმ ხელსაწყოებს, რომელთა გამოყენების უფლებაც მას აქვს. მნიშვნელოვანი დასკვნებია ხელსაწყოების ბოროტად გამოყენება, გადაჭარბებული აგენტობა და მონაცემთა ექსტრაქცია აგენტის საკუთარი ინტეგრაციების მეშვეობით და არა ის, სწორად იკითხება თუ არა პასუხები.
ერთი წარუმატებელი მცდელობა არაფერს ამტკიცებს. ხელოვნური ინტელექტის სისტემები ალბათურია, ამიტომ სასარგებლო შედეგი მაჩვენებელია და არა მოვლენა: ეს შეტევა 100-დან 12 მცდელობისას წარმატებით დასრულდა. სამიზნე კი მოდელზე უფრო ფართოა. დოკუმენტირებული შეტევები უკვე დააზიანა მიმდებარე აქტივები: წესების ფაილებში დამალული უნიკოდი, რომელიც ასისტენტს აიძულებს გამოსცეს უკანა კარის გამომავალი, ინსტრუმენტების მოწამვლა MCP სერვერებში და სრული დისტანციური კოდის შესრულება MCP ხიდის მეშვეობით, რომელიც 437 000-ზე მეტჯერ იქნა გაშვებული. მოდელის, მოთხოვნის, ინსტრუმენტის და სერვერის ყველა ცვლილების ხელახალი ტესტირება ერთადერთი კადენციაა, რომელიც რეალობას ასახავს.
ტესტირება მეორე ადგილზეა. დანახვა პირველ ადგილზეა: ხელოვნური ინტელექტი-SPM ქმნის ინვენტარს და AI-BOM-ს, რათა იცოდეთ, რომელ აგენტებს რომელ ინსტრუმენტებს ფლობენ და რომელი MCP სერვერები არ არის დამტკიცებული; AI უსაფრთხოება აფასებს ამ აქტივებს OWASP-ის LLM აპლიკაციების ტოპ 10-თან შედარებით და მიუთითებს კონკრეტულ ფაილსა და ხაზზე, ხოლო პრიორიტეტიზაციის ძაბრი ათასობით აღმოჩენას ამცირებს იმ მონაცემებზე, რომლებიც გამოიყენება, ხელმისაწვდომია, გამოიყენება, პრივილეგირებულია და ბიზნესისთვის კრიტიკულად მნიშვნელოვანია; xy-dast აგრძელებს იმ ვებ და API ზედაპირის ტესტირებას, რომელზეც ხელოვნური ინტელექტის აპლიკაცია კვლავ მუშაობს. იგივე ინფორმაცია ვრცელდება თქვენს მიერ უკვე არსებული სკანერებიდან მიღებულ მონაცემებზეც., ამგვარად, ეს თქვენს სტეკს ჩანაცვლების ნაცვლად აფართოებს.
რა არის ხელოვნური ინტელექტის შეღწევადობის ტესტირება?
ხელოვნური ინტელექტის შეღწევადობის ტესტირება ხელოვნური ინტელექტის სისტემების მოწინააღმდეგეობრივი ტესტირებაა: შემუშავებული მონაცემების გაგზავნა მოდელზე, აგენტზე ან MCP სერვერზე, რათა დამტკიცდეს, თუ რა შეუძლია მას რეალურად გააკეთოს თავდამსხმელმა. თუ კლასიკური შეღწევადობის ტესტი მიზნად ისახავს კოდის ბილიკებსა და კონფიგურაციებს, ხელოვნური ინტელექტის შეღწევადობის ტესტირება მიზნად ისახავს ქცევას: მიტაცებულ ინსტრუქციებს, ბოროტად გამოყენებას, გაჟონილ კონტექსტს და ქმედებებს, რომელთა განხორციელებაც სისტემას არასდროს უწევდა. ეს არის ხელოვნური ინტელექტის შეღწევადობის ტესტირების შემოკლებული ვერსია. ის არსებობს ცალკე დისციპლინის სახით არასასიამოვნო, მაგრამ მარტივი მიზეზის გამო. თქვენი წლიური შეღწევადობის ანგარიში აღწერს აპლიკაციას, რომელიც აღარ არსებობს, რადგან მის უკან მდგომი მოდელი სამჯერ შეიცვალა ჩართულობის შემდეგ და თქვენი კოდის არც ერთი სტრიქონი არ შეცვლილა.
რატომ არ მოიცავს კლასიკური შეღწევადობის ტესტი ხელოვნურ ინტელექტს?
ყველა, ვინც პირველად კითხულობს, თუ რა არის ხელოვნური ინტელექტის შეღწევადობის ტესტირება, როგორც წესი, აქედან იწყებს, ხარვეზით. ტრადიციული ტესტი დეტერმინისტულ ქცევას გულისხმობს. ერთი და იგივე მოთხოვნის გაგზავნის შემდეგ, იგივე პასუხის მიღება ხდება და დასკვნა ან რეპროდუცირდება, ან არა. ხელოვნური ინტელექტი ამ ვარაუდს სამ ადგილას არღვევს.
- სისტემა ალბათურია. ერთი და იგივე მოთხოვნა შეიძლება წარმატებით დასრულდეს მეოთხე ცდაზე და წარუმატებლად დასრულდეს პირველ სამზე. ერთი უარყოფითი ტესტი არაფერს ამტკიცებს, სწორედ ამიტომ, ხელოვნური ინტელექტის სისტემების შეღწევადობის ტესტირება დაფარვისა და გამეორების საკითხია და არა ერთჯერადი ექსპლოიტი.
- შეტევის ზედაპირი ენაა და არა მხოლოდ ინტერფეისები. როდესაც დატვირთვა წარმოადგენს წინადადებას დახმარების ბილეთში, კოდის კომენტარს ან ამოღებულ დოკუმენტს, fuzz-ისთვის პარამეტრი არ არსებობს. მოთხოვნაში არაფერია არასწორად ფორმირებული.
- აფეთქების რადიუსი არის ხელსაწყოს ზედაპირი. ხელსაწყოების მქონე აგენტს შეუძლია ელფოსტის გაგზავნა, მონაცემთა ბაზებში შეკითხვების დასმა, შიდა API-ების გამოძახება და ფაილების ჩაწერა. ხელოვნური ინტელექტის აგენტების შეღწევადობის ტესტირება ნიშნავს იმის შემოწმებას, თუ რაზე შეიძლება მოდელის დარწმუნება ამ ხელსაწყოების გამოყენებით და არა იმის შემოწმებას, არის თუ არა მისი პასუხები თავაზიანი.
რას ამოწმებს სინამდვილეში ხელოვნური ინტელექტის შეღწევადობის ტესტირება
მასშტაბი ჩამოყალიბდა ამოცნობადი მიზნების ერთობლიობის გარშემო, რომელიც შეესაბამება OWASP-ის ტოპ 10 LLM აპლიკაციებისთვის და OWASP-ის ტოპ 10 აგენტური აპლიკაციებისთვის 2026 წელს.
- პირდაპირი დაუყოვნებელი ინექცია. შეუძლია თუ არა მომხმარებელს სისტემის მოთხოვნის უგულებელყოფა და მოდელის ქცევის კონტროლი?
- არაპირდაპირი სწრაფი ინექცია. შეუძლია თუ არა თავდამსხმელს ინსტრუქციების ჩადება სისტემის მიერ აღებულ კონტენტში ისე, რომ არავის მოუწიოს მათთან ურთიერთქმედება?
- სისტემიდან სწრაფი ამოღება. მოდელი ამჟღავნებს თუ არა საკუთარ ინსტრუქციებს, მის guardrails ან მათში ჩადებული ბიზნეს ლოგიკა?
- დამცავი რელსის გვერდის ავლით გადაკვეთა და ჯეილბრეიკი. რამდენი მცდელობა და რომელი კოდირებით ხდება უსაფრთხოებისა და პოლიტიკის ფენის დამარცხება?
- ხელსაწყოების ბოროტად გამოყენება. შეიძლება თუ არა მოდელის ინსტრუმენტზე თავდამსხმელის მიერ არჩეული არგუმენტების მქონე ინსტრუმენტის გამოძახება, მაგალითად, მონაცემების თვითნებური მიმღებისთვის გაგზავნა საკუთარი ელფოსტის ინსტრუმენტის საშუალებით?
- გადაჭარბებული აგენტურობა. რა არის ყველაზე ფართომასშტაბიანი მოქმედება, რომლის განხორციელებაც აგენტს შეუძლია და საჭიროა თუ არა რაიმეს შესრულება ადამიანის ჩარევა?
- მონაცემთა ექსფილტრაციის ბილიკები. შეუძლია თუ არა კონტექსტს, საიდუმლოებებს ან პერსონალურ მონაცემებს გამომავალი არხამდე, ჟურნალამდე ან მესამე მხარის ინსტრუმენტამდე მისვლა?
- მოწამვლა მოწამვლის შედეგად. ვექტორულ საცავში არსებული მოწამლული შემცველობა ცვლის თუ არა შემდგომ ქცევას და გრძელდება თუ არა ის?
- MCP სერვერის ექსპოზიცია. რას ავლენს თითოეული დაკავშირებული სერვერი, ამოწმებს თუ არა ის არგუმენტებს და კიდევ ვის შეუძლია მასთან წვდომა?
- გამომავალი მონაცემების დამუშავება არასაიმედოა. მოდელის გამომავალი მონაცემები შეუმოწმებლად მიედინება შელიში, ბრაუზერში, მოთხოვნაში ან შაბლონში?
სწორედ ამ სიის გამო იქმნება ხელოვნური ინტელექტის შეღწევადობის ტესტირების განსხვავებული ტიპის ანგარიში. ღირებული შედეგი არ არის CVEპრაქტიკული პასუხი კითხვაზე, თუ რას წარმოადგენს ხელოვნური ინტელექტის შეღწევადობის ტესტირება, არის რეპროდუცირებადი თანმიმდევრობა: ამ შეყვანამ, ამ გზის გავლით, წარმოქმნა ეს არაავტორიზებული მოქმედება, ამ მტკიცებულებით.
ხელოვნური ინტელექტის შეღწევადობის ტესტირება უკვე გამოყენებულთან შედარებით
| კლასიკური შეღწევადობის ტესტი / DAST | ხელოვნური ინტელექტის შეღწევადობის ტესტირება | |
|---|---|---|
| სამიზნე | საბოლოო წერტილები, პარამეტრები, კონფიგურაცია | მოდელის ქცევა, აგენტის დეcisიონები, ხელსაწყოების გამოძახებები |
| Payload | არასწორად ფორმირებული ან მავნე მოთხოვნები | ბუნებრივი ენა და სისტემის მიერ მოძიებული შინაარსი |
| შედეგი | დეტერმინისტული და რეპროდუცირებადი | ალბათური, საჭიროებს გამეორებას სიჩქარის დასადგენად |
| მტკიცებულება | მოთხოვნა, პასუხი, CWE | სისტემის მიერ განხორციელებული მოქმედების მოთხოვნა, თვალყურის დევნება |
| Cadence | თითო გამოშვებაზე ან წელიწადში | მოდელის, მოთხოვნის, ხელსაწყოს ან კონფიგურაციის ცვლილება |
ხელოვნური ინტელექტის შეღწევადობის ტესტირება და კლასიკური გაშვების ტესტირება ერთმანეთს ავსებს და არა ეჯიბრება. ხელოვნური ინტელექტის აპლიკაცია კვლავ მუშაობს ვებ სტეკზე ავთენტიფიკაციით, API-ებითა და ინფრასტრუქტურით და ამ ზედაპირს ზუსტად ისე სჭირდება გაშვების ტესტირება, როგორც ადრე. Xygeni DAST მოიცავს მას: xy-dast ახდენს რეალური შეტევის ტექნიკის სიმულირებას გაშვებული ვებ აპლიკაციებისა და API-ების წინააღმდეგ, ტესტები უკან login ფორმაზე, ტოკენზე, სათაურის ან სკრიპტზე დაფუძნებული ავთენტიფიკაციით, მუშაობს ერთი CLI ბრძანებიდან ნებისმიერში pipeline, კარიბჭე ზღურბლზე აგებულია და თითოეული აღმოჩენის მტკიცებულებად აბრუნებს შეტევის დატვირთვას პლუს სრულ მოთხოვნასა და პასუხს. შემდეგ აღმოჩენები გადის პრიორიტეტიზაციის ძაბრში, რომელიც ფილტრავს ინტერნეტში გამოვლენილ, სერთიფიკატების გარეშე ექსპლუატირებად და ბიზნესისთვის მნიშვნელოვან ინფორმაციასთან დაკავშირებულ ინფორმაციას.
DAST-ი არ კამათობს ენის მოდელთან. ეს არის ხარვეზი, რომელსაც ხელოვნური ინტელექტის შეღწევადობის ტესტირება ავსებს.
პირველი ტვირთის გაშვებამდე
ხელოვნური ინტელექტის შეღწევადობის ტესტს თეატრალურზე მეტად ორი რამ ხდის სასარგებლოს და ორივე პირველ დატვირთვას წინ უსწრებს.
- სამიზნეების სია. თქვენ არ შეგიძლიათ გამოსცადოთ ხელოვნური ინტელექტი, რომელიც არ გიპოვიათ. Xygeni AI Security აღმოაჩენს ყველა ხელოვნურ ინტელექტს. SDLC, მათ შორის მოდელები, აგენტები, აგენტ სერვერები, მონაცემთა ნაკრებები, MCP სერვერები, უნარების ფაილები, მოთხოვნები და guardrails არავინ აცხადებს, კითხულობს აპლიკაციის კოდს, გამოცხადებულ დამოკიდებულებებს და კონფიგურაციის ფაილებს, რომლებსაც ხელოვნური ინტელექტის ინსტრუმენტები ტოვებენ. ის ასახავს მათ შორის ურთიერთობებს, რაც აქტივების სიას ტესტირების ღირს შეტევის გზად აქცევს.
- მოკლე სია. Xygeni აფიქსირებს იმ სისუსტეებს, რომლებიც ექსპლოიტის განხორციელების ალბათობას ზრდის, სანამ ვინმე მის განხორციელებას შეეცდება: სწრაფი ინექცია და სისტემის სწრაფი გაჟონვა, მავნე ინსტრუქციები და ინსტრუმენტების ინექცია წესებსა და უნარების ფაილებში, MCP კონფიგურაციის დაუცველობა, გადაჭარბებული აგენტობა და არარსებობა. guardrails, ხელოვნური ინტელექტის ფაილებში არსებული საიდუმლოებები და დაუცველი ან დაუდევრად ჩაკეტილი ხელოვნური ინტელექტის დამოკიდებულებები. დასკვნები შეესაბამება OWASP-ის 10 საუკეთესო LLM აპლიკაციებს და მიუთითებს ზუსტ ფაილსა და ხაზზე, ხოლო პრიორიტეტიზაციის ძაბრი ათასობით დასკვნას ამცირებს იმ მცირერიცხოვან დასკვნებამდე, რომლებიც გამოიყენება, ხელმისაწვდომია, ექსპლუატაციაშია, პრივილეგირებულია და ბიზნესისთვის კრიტიკულია.
ამ თანმიმდევრობით გაშვებისას, შეღწევადობის ტესტი აღარ იქნება „თევზაობის ექსპედიცია“. თქვენ მიხვალთ იმის ცოდნით, თუ რომელ აგენტს რომელი ინსტრუმენტები აქვს, რომელ სერვერს არავინ ამტკიცებს და რომელი მოთხოვნა იღებს არასანდო შეყვანას.
როგორ ჩავატაროთ ხელოვნური ინტელექტის შეღწევადობის ტესტი, რომელიც რაიმე სასარგებლოს გამოიმუშავებს
შვიდი ჩვევა განასხვავებს სასარგებლო ხელოვნური ინტელექტის შეღწევადობის ტესტირებას დემო ვერსიისგან და გუნდები, რომლებიც ახლახანს შეუდგნენ ხელოვნური ინტელექტის აპლიკაციების შეღწევადობის ტესტირებას, როგორც წესი, პირველ ორს გამოტოვებენ.
- ინვენტარი პირველ რიგში მოდელები, აგენტები, MCP სერვერები, მონაცემთა ნაკრებები, მოთხოვნები. უცნობი ზედაპირის ტესტირება უცნობ შედეგს იძლევა.
- განსაზღვრეთ რას ნიშნავს არაავტორიზებული ჩამოწერეთ ის ქმედებები, რომლებიც სისტემამ არასდროს უნდა განახორციელოს. ამ სიის გარეშე, ყველა დასკვნა მხოლოდ და მხოლოდ მოსაზრებების საკითხია.
- შეამოწმეთ მოძიების გზა და არა მხოლოდ ჩატის ფანჯარა არაპირდაპირი ინექცია არის ტექნიკა, რომელიც მასშტაბირდება და არასდროს ეხება თქვენს წინა ნაწილს.
- გაზომეთ მაჩვენებლები და არა მოვლენები შეატყობინეთ, რომ შეტევა წარმატებით დასრულდა 100-დან 12 მცდელობისას, რადგან ეს არის რიცხვი, რომელზეც ინჟინერს შეუძლია მოქმედება და რომელზეც საბჭოს შეუძლია გაგება.
- კონფიგურაციის ფენის ტესტირებაც ხელოვნური ინტელექტის შეღწევადობის ტესტირება მისი კონფიგურაციის წაკითხვის გარეშე ნახევრად ტესტია და სწრაფი გამკვრივების სავარჯიშო.cise იკარგება, თუ წესების ფაილი მას ჩუმად გადაფარავს.
- ცვლილების ხელახალი ტესტირება ახალი მოდელის ვერსია, ახალი ინსტრუმენტი, ახალი MCP სერვერი ან რედაქტირებული მოთხოვნა - ყველა მათგანი ბოლო შედეგს ბათილად აქცევს.
- შედეგების პოზაში დაბრუნება PDF ფაილში არსებული აღმოჩენა არაფერს ცვლის. პრიორიტეტებს ცვლის იმ აქტივთან კორელაცია, რომელმაც ის წარმოშვა.
კითხვა-პასუხი
- რა არის ხელოვნური ინტელექტის შეღწევადობის ტესტირება, ერთი წინადადებით? შეჯიბრებითი ტესტირება, რომელიც ადასტურებს, თუ რა ქმედებების განხორციელება შეუძლია თავდამსხმელს თქვენი მოდელების, აგენტებისა და MCP სერვერების რეალურად დავალებით.
- ხელოვნური ინტელექტის შეღწევადობის ტესტირება იგივეა, რაც ხელოვნური ინტელექტის წითელი გუნდური მუშაობა? ისინი მნიშვნელოვნად გადაფარავენ ერთმანეთს. წითელი გუნდური დაჯგუფება უფრო ფართოა და ხშირად მოიცავს უსაფრთხოების, მიკერძოებისა და ბოროტად გამოყენების სცენარებს; ხელოვნური ინტელექტის შეღწევადობის ტესტირება, როგორც წესი, ფოკუსირებულია უსაფრთხოების შედეგებზე, როგორიცაა ინექცია, მონაცემთა ექსპოზიცია და არაავტორიზებული ქმედებები.
- რით განსხვავდება ხელოვნური ინტელექტის შეღწევადობის ტესტირება ვებ აპლიკაციის ტესტირებისგან? დატვირთვა ენაა, შედეგი ალბათურია და დაზიანება ხდება იმ ინსტრუმენტების მეშვეობით, რომელთა გამოყენებაც მოდელს ნებადართულია და არა დაუცველი კოდის გზის მეშვეობით.
- რამდენად ხშირად უნდა ჩატარდეს ხელოვნური ინტელექტის შეღწევადობის ტესტირება? ყველა ცვლილებაზე, რომელიც გავლენას ახდენს ქცევაზე: მოდელის ვერსიაზე, მოთხოვნაზე, ხელსაწყოს ზედაპირზე, დაკავშირებულ MCP სერვერზე ან მოძიების კორპუსზე. წლიური კადენცია აღწერს სისტემას, რომელიც აღარ არსებობს.
- ისევ გვჭირდება DAST, თუ ხელოვნური ინტელექტის შეღწევადობის ტესტირებას ჩავატარებთ? დიახ. აპლიკაცია, მისი API-ები და ინფრასტრუქტურა კვლავ სამიზნედ რჩება. ხელოვნური ინტელექტის შეღწევადობის ტესტირება დამატებით ფენას ამატებს და არ ცვლის ქვედა ფენას.
- რა უნდა გამოვცადოთ პირველ რიგში? აგენტი ყველაზე ფართო ხელსაწყოს ზედაპირით და ნებისმიერი გზა, რომლითაც ორგანიზაციის გარედან მიღებული კონტენტი აღწევს მოთხოვნას.
დაიწყეთ იმით, რისი დანახვაც შეგიძლიათ
პასუხი კითხვაზე, თუ რას წარმოადგენს ხელოვნური ინტელექტის შეღწევადობის ტესტირება, ერთ კითხვამდე დაიყვანება: შესაძლებელია თუ არა ამის ექსპლუატაცია და ვის მიერ? სასარგებლო პასუხის მიღება დამოკიდებულია იმაზე, თუ რა არსებობს, რადგან არასრული ინვენტარის წინააღმდეგ შეტევის სიმულაცია ზომავს თქვენს ხილვადობას და არა თქვენს ექსპოზიციას.
Xygeni აღმოაჩენს თქვენს ხელოვნურ ინტელექტს SDLC, აფასებს იმას, რაც ნამდვილად ექსპლუატაციაშია და პოლიტიკას აწესებს დეველოპერის საბოლოო წერტილში, სადაც მისი უმეტესობა რეალურად მუშაობს. იხილეთ, რასთან არიან დაკავშირებული თქვენი აგენტები ქსიგენი.







