Қауіпсіздік жетекшісінен қазіргі уақытта компания деректеріне қанша жасанды интеллект құралдары әсер етіп жатқанын сұраңыз, сонда сіз сенімді сан аласыз. Бұл қате болады, және ешкім ештеңені жасырып жатқандықтан емес. Көптеген көлеңкелі жасанды интеллект ештеңе қалдырмайды: орнату жоқ, лицензия жоқ, жол элементі жоқ. Браузер қойындысы және жеке login жеткілікті. Сіздің саясатыңыз қамтитын жасанды интеллект пен ұйымыңыз іс жүзінде басқаратын жасанды интеллект арасындағы алшақтық көлеңкелі жасанды интеллект тәуекелін тудырады және ол IT сілтемесінен AppSec-тегі ең жылдам дамып келе жатқан санаттардың біріне айналды. Бұл нұсқаулықта көлеңкелі жасанды интеллектті іс жүзінде қалай анықтау және жою керектігі, аудит аяқталғаннан кейін сақталатын анықтау сигналдары мен басқару қадамдары қарастырылады.
Бір абзацтағы көлеңкелі жасанды интеллект қаупі
Көлеңкелі жасанды интеллект – бұл ұйымыңыздың ішінде қауіпсіздік немесе IT шолуынсыз жұмыс істейтін кез келген жасанды интеллект құралы, моделі, агенті немесе API қоңырауы. Бұл көлеңкелі IT-дің тікелей мұрагері, бірақ оны анықтау қиынырақ: көлеңкелі IT әдетте CASB салыстыра алатын сатып алу жазбасын немесе желілік қолтаңбаны қалдырады. Көлеңкелі AI көбінесе екеуін де қалдырмайды. Қызметкер келісімшартты жеке тіркелгі арқылы кірген чатботқа қояды немесе әзірлеуші модель провайдерінен API кілтін тікелей скриптке жібереді, және олардың ешқайсысы жеткізушінің қорына тимейді. Екі тәуелсіз есептік көрсеткіш көлеңкелі AI тәуекелінің қаншалықты жинақталғанын көрсетеді: Unseen Security компаниясының 2026 жылғы Көлеңкелі AI жағдайы туралы есебіне сәйкес, жұмысшылардың 80%-ы ұйымдары бекітпеген AI құралдарын пайдаланады, ал ұйымдардың 86%-ы деректердің қазірдің өзінде қолданылып жүрген AI құралдарына және олардан қалай ағып жатқанын көре алмайтынын айтады.
Неліктен көлеңкелі жасанды интеллект қаупі көлеңкелі IT-ден асып түсті
Көлеңкелі жасанды интеллект тәуекелінің көлеңкелі IT-ны ұстау үшін құрылған басқарудан жылдамырақ өзгергенін үш ауысым түсіндіреді, және олардың ешқайсысы қайтымды емес.
- Жасанды интеллект орнатуды қажет етпеді. Көлеңкелі IT-ді анықтаған құралдар (рұқсат етілмеген SaaS, браузер кеңейтімдері) активтер тізімінде дәлелдер қалдырды. Браузер қойындысында ашылған жасанды интеллект көмекшісі немесе жеке картамен шақырылған үлгі API соңғы нүктені бақылау немесе сатып алуды белгілеу үшін ештеңе қалдырмады.
- Жасанды интеллект сіз мақұлдаған құралдардың ішіне көшті. Екінші ұшқыш стиліндегі мүмкіндіктер енді рұқсат етілген тізімдегі платформаларға ендірілген. Платформа тексерілді. Оның ішінде жасанды интеллект мүмкіндігі баяу қосылды, бірақ әдетте олай болмады.
- Көлем адам іске қосқаннан машиналық масштабқа ауысты. Zscaler компаниясының ThreatLabz командасы 536.5 миллиард жасанды интеллект және машиналық оқыту транзакцияларын талдады бұлт арқылы және жылдық көрсеткіштен 3 464,6%-ға өсімді тіркеді enterprise Жасанды интеллект/машина жасау трафигі. Дәл осы өзгеріс ауқымы бір жыл бұрын жасалған көлеңкелі жасанды интеллект тәуекелін бағалаудың ескіргендігінің және уақытында жүргізілетін аудиттердің ай сайынғы мәселелерге ұтылып қалуының себебі болып табылады.
Көлеңкелі жасанды интеллект қайда жасырынады
Көлеңкелі IT құралдарын пайдаланып, көлеңкелі жасанды интеллект қаупін іздейтін қауіпсіздік топтары әдетте толық емес тізіммен оралады, себебі жасырынатын орындар әртүрлі:
- Соңғы нүктенің ізі жоқ браузерге негізделген құралдар. Жасанды интеллект толығымен қойындыда жұмыс істейді. Анықтайтын агент жоқ, орнататын ештеңе жоқ.
- Санкцияланған платформаларға ендірілген жасанды интеллект мүмкіндіктері. Платформа қайта қаралды. Кейінірек оның ішінде пайда болған жасанды интеллект мүмкіндігі әдетте қайта қаралмады.
- Жеке шығындар есебінен API пайдалану. Әзірлеуші жеке картаға үлгі API орнатады және оны кодтан тікелей шақырады. Ол ешқашан сатып алуға жетпейді, сондықтан ешқашан қоймаға жетпейді.
- Қаралмаған агент нұсқаулары мен дағдылар файлдары. Агенттік кодтау құралдары репозиторийге тікелей жазылған нұсқауларды (дағдылар файлдары, агент ережелері) барған сайын орындалады, және бұл файлдар агентті ешкім тіркелмеген модельге, деректер жиынына немесе MCP серверіне жібере алады.
Көлеңкелі жасанды интеллектті қалай анықтауға және жоюға болады
Көлеңкелі жасанды интеллектті қалай анықтау және жою керектігін білу оны бірге жүруі керек екі бөлек мәселе ретінде қарастыруды білдіреді: бұрыннан бар нәрсені табу және оның басқарылмай қайтып оралмауын қамтамасыз ету.
Анықтаңыз: бірге жұмыс істейтін үш сигнал
Ешбір сканерлеу көлеңкелі жасанды интеллект қаупінің барлығын таба алмайды, себебі жоғарыдағы әрбір жасырынған жер әртүрлі із қалдырады.
- Желі және прокси журналдары. Құрал бекітілгеніне немесе бекітілмегеніне қарамастан, брандмауэр, прокси және DNS журналдары жасанды интеллект провайдерінің соңғы нүктелеріне шығыс қоңырауларды жазып алады. Бір хосттан жоғары жиілікті API қоңыраулары, үлкен шығыс пайдалы жүктемелер немесе жұмыс уақытынан тыс автоматтандырылған трафик үлгінің соңғы нүктесіне бағытталған үлгілер болып табылады.
- Идентификация және кіру сигналдары. Желі журналдары құралдың пайдаланылып жатқанын хабарлайды; сіздің сәйкестендіру провайдеріңіз оның артында кім тұрғанын және олар қанша кіру рұқсатын бергенін айтады. Қаралмаған жасанды интеллект қолданбаларына OAuth рұқсаттарын, жасанды интеллект құралдарына корпоративтік емес, жеке тіркелгілер арқылы кірулерді және ешкім түсіндіре алмайтын қызметтік тіркелгі API әрекетін бақылаңыз.
- Активтер мен код деңгейіндегі анықтама. Бұл қабат standard көлеңкелі IT құралдары жетіспейді, және бұл жасанды интеллекттің бағдарламалық жасақтамада қалай көрінетініне байланысты: модельдер, деректер жиынтығы, қорытынды нүктелері, агенттер, MCP серверлері және репозиторийлерде тікелей сілтеме жасалған жасанды интеллект кодтау құралдары, pipelines, және дағды файлдары, тек браузер трафигінде ғана емес. Бұл қабатсыз сіз көре аласыз сол үлгі API шақырылды; сіз көре алмайсыз қай агент оны былай деп атады қай pipelineнемесе ол немен байланысты, дәл қай жерде орналасқан Көлеңкелі жасанды интеллект қаупі жеткізу тізбегіндегі оқиғаға айналады саясатты бұзу емес.
Оны жою: оны жабыстырып тастайтын төрт қадам
Анықтау сізге не істеп тұрғанын айтады. Оны берік нәрсеге айналдыру төрт қадамды қажет етеді, олар бір реттік аудит емес, цикл ретінде орындалады, себебі көлеңкелі жасанды интеллект қаупі кез келген жылдық шолу бақылай алатыннан тезірек өзгереді.
- Үш емес, бір қор жинаңыз. Дәстүрлі активтер (репозиторийлер, pipelines, контейнерлер) және жасанды интеллект активтері (модельдер, деректер жиынтықтары, агенттер, MCP серверлері, кодтау құралдары) бір көріністе өмір сүруі керек, олардың арасындағы байланыстар картаға түсірілген. Өздігінен зиянсыз болып көрінетін жасанды интеллект құралы қандай деректер жиынын беретінін және қандай соңғы нүктемен байланысатынын көргеннен кейін нақты экспозиция бола алады.
- Саясат жазбас бұрын жіктеңіз. Егер ешкім қай деректердің маңызды екенін айта алмаса, «жасанды интеллект құралдарындағы құпия деректерді» тыйым салу ережесінің ешқандай мәні жоқ. Реттелетін және құпия деректердің қай жерде екенін біліңіз және сол жіктеудің қай жасанды интеллектті пайдалану жағдайлары қолайлы, ал қайсысы ешқашан ғимараттан шықпайтынын шешуіне мүмкіндік беріңіз.
- Командаларға ұзын тыйым салу тізімін емес, жылдамырақ бекітілген жолды беріңіз. Адамдар көлеңкелі жасанды интеллектке қол жеткізеді, себебі рұқсат етілген опция олардың алдында ашық қойындыдан баяу жұмыс істейді. Әзірлеушілерден алынған сенімхаттары бар бекітілген модельдер мен агенттердің реттелетін каталогы саясатты айналып өтудің себебін жояды.
- Тәуекелдің нақты әсер ететін жерін орындаңыз: орнату және қоңырау шалу. Құжатта модельді бұғаттау агенттің оны орнатуына кедергі келтірмейді. Құжат пакет орнатылған немесе API шақырылған жерде орындалуы керек, сондықтан бұғатталған әрекет біреудің ережені есте сақтауына байланысты емес, автоматты түрде сәтсіздікке ұшырайды.
Көлеңкелі жасанды интеллект қаупі тек IT үшін ғана емес, AppSec үшін де нені білдіреді
Көлеңкелі жасанды интеллект бойынша нұсқаулықтардың көпшілігі мұны деректердің жоғалуын болдырмау мәселесі ретінде қарастырады, ал DLP оның заңды бөлігі болып табылады. Бірақ көлеңкелі жасанды интеллект тәуекелінің өсіп келе жатқан үлесі браузерде мүлдем көрінбейді: ол агент орнатуға тырысқан галлюцинацияланған пакет, ешкім тексермеген MCP сервері немесе ешқашан тиюге шектелмеген репозиторийге тұрақты кіру мүмкіндігі бар кодтау көмекшісі ретінде көрінеді. Бұл жасанды интеллект белгісі бар көлеңкелі IT емес. Бұл бағдарламалық жасақтама жеткізу тізбегінің тәуекелінің жаңа санаты және оған AppSec кез келген басқа тәуелділікке қолданатын тәртіп қажет: не бар екенін білу, оны тексеру және әрбір әзірлеуші тексеруді есте сақтайды деп үміттенудің орнына тексеруді автоматтандыру.
Электрондық кестеден жасанды интеллектті басқаруды тоқтатыңыз
Бұл алшақтық күш салуда емес; бұл көрінуде: көптеген командаларға жасанды интеллект активтері, код және т.б. бар бір ғана орын жетіспейді. pipelineбірге көрсетіледі, бұл «бізде көлеңкелі жасанды интеллект саясаты бар» және «біз оны іс жүзінде қолдана аламыз» арасындағы дәл қашықтық.
Мәселе мынада Ксигени Жасанды интеллект қауіпсіздігі негізінде құрылған. Жасанды инвентаризация сіздің репозиторийлеріңіздегі әрбір жасанды интеллект активін үздіксіз және автоматты түрде анықтайды, pipelineжәне әзірлеуші орталары: модельдер, фреймворктер, деректер жиынтықтары, қорытынды нүктелері, агенттер, MCP серверлері және әрбір сканерлеу кезінде жасалған AI-BOM арқылы қатынас графигі ретінде бейнеленген Copilot, Cursor немесе Claude Code сияқты AI кодтау құралдары. DevAI сол орталарда белсенді қорғаныс ретінде жұмыс істейді, дағды файлдары мен агент нұсқауларын тексереді және агент әрекет етпес бұрын зиянды орнатуларды блоктайды, ешқандай сұрау қажет емес. Және себебі CoreAI Xygeni-дің өз сканерлеріне қолданыстағы сканерлердің нәтижелеріне де жасанды интеллектпен басқарылатын корреляция мен басқаруды қолданады, көлеңкелі жасанды интеллект қаупі тағы бір ажыратылған құралға айналмайды: ол сіздің жүйеңіздегі барлық нәрсе сияқты бірдей қауіп көрінісіне түседі. SDLC.
Тегін бастаңыз. Sign up with GitHub, GitLab немесе Google арқылы айына 25 репозиторийге және 50 жасанды интеллект сканерлеуге тегін, несие картасын қажет етпей-ақ көрінуге мүмкіндік алыңыз.
FAQ
Қарапайым тілмен айтқанда, көлеңкелі жасанды интеллект қаупі дегеніміз не?
Көлеңкелі жасанды интеллект тәуекелі - бұл қауіпсіздікті тексерусіз ұйым ішінде іске қосылған жасанды интеллект құралдары, модельдері, агенттері немесе API шақырулары тудыратын әсер. Көп жағдайда орнату және сатып алу туралы жазбалар қалмайтындықтан, тәуекел біреу оны әдейі іздегенше баяу артады.
Іс жүзінде көлеңкелі жасанды интеллектті қалай анықтап, жоясыз?
Анықтау бірге жұмыс істейтін үш сигнал бойынша жұмыс істейді (желі және прокси журналдары, сәйкестендіру және кіру сигналдары және код/pipeline(-деңгейдегі активтерді анықтау) және жою төрт сатылы цикл болып табылады: бірыңғай түгендеу құру, саясатты жазбас бұрын деректерді жіктеу, командаларға жылдамырақ бекітілген жол беру және құжатта емес, орнату немесе API шақыру нүктесінде орындау.
Көлеңкелі жасанды интеллект көлеңкелі IT-мен бірдей ме?
Байланысты, бірдей емес. Shadow IT әдетте із қалдырады (орнату, лицензия, желілік қолтаңба). Shadow AI көбінесе ештеңе қалдырмайды: браузер қойындысы және жеке login жеткілікті, және жасанды интеллект мүмкіндіктері қазірдің өзінде бекітілген платформалардың ішіне ендірілген.
CASB немесе DLP құралы көлеңкелі жасанды интеллект қаупін өз бетінше анықтай ала ма?
Тек ішінара. Бұл құралдар санкцияланбаған бағдарламалық жасақтаманы із қалдырған күйінде ұстау үшін жасалған. Кодтан тікелей шақырылған модель немесе бекітілген платформа ішінде қосылған жасанды интеллект функциясы CASB белгілейтін сигналдардың ешқайсысын жасамайды. Көлеңкелі жасанды интеллект тәуекелін басқару үшін сәйкестендіру, желі және код/толықтай алғанда сәйкестендіру қажет.pipeline- деңгейлік көріну бірге.
Көлеңкелі жасанды интеллект бағдарламалық жасақтаманы әзірлеуде қай жерде жиі кездеседі?
Браузерге негізделген чатботтардан басқа, ол бастапқы кодқа бекітілген API кілттері, қауіпсіздік сканерлеуінсіз жобаға енгізілген ашық бастапқы кодты модельдер және агент дағдыларының файлдары немесе MCP сервер қосылымдары репозиторийге шолусыз қосылады, бұл жалпы көлеңкелі IT құралдары тексермейтін қабат.






