KI-Attackfläch

D'KI-Attackfläch, déi keen berécksiichtegt

An de leschte Joren hat d'Applikatiounssécherheet eng kloer Grenz: de Repository an den pipelineDo ware Kontrollen, do wou d'Scanne gemaach goufen, do wou d'Équipen entscheet hunn, ob eppes an d'Produktioun geschéckt gouf. Alles baséiert op enger Viraussetzung: en Entwéckler huet explizit gewielt, wéi ee Code a wéi eng Ofhängegkeeten an de System agaange sinn.

Déi Viraussetzung gëllt net méi. E wuessenden Deel vum Code gëtt haut vun engem KI-Agent geschriwwen, virgeschloen oder installéiert, dacks ouni datt iergendeen den Numm vun deem kuckt, wat agezu gëtt. Wann den ...cisAll Ion vun deem wat an de Code kënnt, beweegt sech, sou beweegt sech och den Attack. E beweegt sech ganz un d'Front vum Prozess: de Moment wou de Code erstallt gëtt, am Assistent selwer an an de Dateien déi en konfiguréieren.

Dëst ass Är KI-Attackfläch: all Modell, Agent, MCP-Server, Fäegkeet an KI-virgeschloe Ofhängegkeet, déi elo e Risiko aféiere kënnen, ier e Mënsch se iwwerhaapt iwwerpréift. Déiselwecht KI, där Är Entwéckler vertrauen, ass elo en Deel dovun. Dëst ass kee Risiko fir d'Zukunft. Et ass eng Verännerung, déi scho geschitt ass, an esou gesäit et an der Praxis aus.

Eng Well vun Attacken, keen isoléierten Incident

Keen vun de folgenden ass eng Laborübungcisoder eng hypothetesch. Dëst sinn ëffentlech, dokumentéiert Incidenter, bal all aus dem leschte Joer, an all eenzel kënnt e bësse méi no beim KI-Agent selwer:

  • August 2025, s1ngularitéit: Attacker hunn e Publishing-Token vun Nx, engem vun de meescht benotzte Build-Systemer, geklaut a béiswëlleg Versiounen op npm gepost, andeems se KI-Tools benotzt hunn, fir no Geheimnisser op de Maschinne vun den Entwéckler ze sichen.
  • September 2025, Chalk/Debug: ee vun de gréissten Kompromësser vun npm wat d'Reechwäit ugeet, 18 Pakete mat méi wéi zwou Milliarden Downloads pro Woch, déi duerch den Hijack vun engem eenzegen Maintenance-Kont iwwerholl goufen.
  • September 2025, Shai-Hulud: ee vun den éischten dokumentéierte Wierm, déi sech selwer iwwer npm propagéiere konnten. Seng zweet Well, am November, war méi aggressiv a mat Geheimnisser verbonnen, déi a méi wéi 25,000 Repositories opgedeckt goufen.
  • Oktober 2025, net benotzt Importen: En Deel vun der PhantomRaven Kampagne, wou KI-Halluzinatioune richteg Malware duerch eng Slopsquatting-Technik an npm agefouert hunn.
  • Dëst Joer, ClawHub: e vergëftet KI-Fäegkeetsregister, wou fënnef vun de siwe meescht erofgeluede Fäegkeeten Malware waren.

D'Industrie formaliséiert déiselwecht Conclusioun. Den OWASP Top 10 fir LLM Applikatiounen setzt prompt injection op Nummer eent. Den OWASP MCP Top 10 (aktuell a Beta) zielt op de Protokoll, deen Agenten benotzen, fir mat Tools ze kommunizéieren. Den OWASP Agentic Skills Top 10, en neit Projet an der Inkubatorphase, nennt béiswëlleg Fäegkeeten als säin Haaptrisiko. OWASP beweegt sech normalerweis virsiichteg; dräi Fronte gläichzäiteg opzemaachen, eng dovun dréngend, seet eppes doriwwer aus, wéi séier sech dëst entwéckelt.

All dräi kommen op déiselwecht Iddi zesummen: d'Instruktiounen, d'Tools an d'Konfiguratiounen ronderëm e Modell sinn elo Deel vun der KI-Attackfläch, a si sinn normalerweis an Ärem eegene Repository. Dat werft déi éischt Fro op, déi et wäert ass, Ären Équipen ze stellen: wien iwwerpréift d'Regeldateien, d'Fäegkeeten an d'MCP-Konfiguratiounen, déi an Ärem Repository sinn?

KI-Attackfläch

 Vektor 1: déi vergëft Fäegkeet

Eng Fäegkeet ass eng Datei mat Instruktiounen a Fäegkeeten, déi engem KI-Agent léiert, wéi een eng Aufgab ausféiert. Et ass net déi eenzeg Méiglechkeet, d'Verhale vun engem Agent ze formen (Regeldateien, hooks, an MCP-Konfiguratiounen maachen datselwecht), awer si deelen all eng Eegeschaft: si reesen am Repository, mam Code.

Dëst Joer huet d'Fuerschung 4,000 vun dëse Fäegkeeten ënnersicht:

  • 36% haten op d'mannst ee Sécherheetslück.
  • 13.4 % ware kritesch.
  • Bal 100 haten direkt béiswëlleg Notzlaaschtungen.

Déi zentral Ännerung: den Ugräifer viséiert net méi Äre Code. Hie viséiert den Agent, deen Äre Code schreift, andeems hie verstoppte Instruktiounen (heiansdo mat onsichtbare Zeechen) plant, déi de Modell liest a behandelt als operativ. E mënschleche Rezensent approuvéiert d'Instruktioun. pull request a guddem Glawen, well d'Datei an hiren Aen propper ausgesäit. De Modell interpretéiert Instruktiounen, déi de Rezensent ni gesinn huet.

Dëst ass net theoretesch. CVE-2025-59536 (CVSS 8.7) huet et erlaabt, Claude Code vun engem net vertrauenswürdege Repository aus ze starten, wou eng béiswëlleg Konfiguratioun Kommandoen ausféiere konnt, ier de Benotzer den Vertrauensdialog akzeptéiert huet. Eng zweet Schwachstelle, CVE-2026-21852, huet d'Exfiltratioun vun engem API-Schlëssel duerch eng projetkontrolléiert Konfiguratioun erlaabt, ouni datt de Benotzer eppes guttgeheescht huet.

H2: Vektor 2: Slopsquatting

Den Numm vermëscht "slop" (de Schrott, deen eng KI heiansdo generéiert) mat der klassescher Typosquatting-Attack. Typosquatting hänkt vun engem mënschleche Feeler of: en Ugräifer registréiert e Paknumm, deen no bei engem populäre Numm läit, a waart op en Tippfeeler. Et ass zoufälleg.

Slopsquatting waart net op e Feeler. An der Studie, op déi an dëser Sessioun referenzéiert gouf, 19.7% vun de Pakreferenzen, déi vun KI-Modeller generéiert goufen, hunn op Paketen higewisen, déi et net gëtt. Modeller tendéieren dozou, déiselwecht Nimm ëmmer erëm ze halluzinéieren, dofir kuckt en Ugräifer no, wéi eng Nimm d'KI erfënnt, registréiert dës Nimm mat béiswëllegem Code a waart op déi nächst vun der KI virgeschloe Installatioun, fir se an Är Applikatioun ze zéien.

D'Skala ass net kleng: Méi wéi 450,000 nei béiswëlleg Pakete goufen am Joer 2025 identifizéiert. Zwee Beispiller maachen et konkret:

  • E Fuerscher huet e harmlosen Testpak mam Numm gepflanzt ëmfaassend Gesiicht-CLI fir de Punkt ze beweisen. Et huet sech ageloggt méi wéi 30,000 Downloads an dräi Méint.
  • net benotzt Importen, aus der Zäitlinn uewen, gouf als Malware bestätegt, déi an engem ëffentleche Register lieft, andeems genau dës Technik benotzt gouf. Dee war keen Test.

D'Fro ass net, ob dat Ärem Team ka geschéien. Et geet drëm, wéi vill vun der KI virgeschloe Paketen haut an Äre Code aginn, ouni datt iergendeen se kuckt.

D'Äntwert: standards halen sech an

Zwee Kräften lafen parallel. Wärend d'Attacken beschleunegen, standards Kierper reagéieren:

  • NIST SP 800-218A erweitert de Kader fir sécher Softwareentwécklung mat Praktiken, déi spezifesch fir KI-Modeller sinn, dorënner Beweiser fir Integritéit an Hierkonft.
  • In Mee 2026, CISA an seng international G7-Partner publizéiert Richtlinne fir eng Software-Materiallëscht fir KI, déi definéieren, wat an dësen Inventar gehéiert: Modeller, Datensätz, Komponenten, Ubidder an Ofhängegkeeten.

D'Richtung ass kloer: den SBOM expandéiert an eng AI-BOM. Dir kënnt net zertifizéieren oder bestätegen, wat Dir net inventariséiere kënnt. An haut kënnen déi meescht Organisatiounen dat net:

  • 43% kënnen d'KI-Tools, déi se scho benotzen, net iwwerpréiwen oder inventariséieren.
  • 79% hunn keng Iwwersiicht iwwer d'KI-Agenten an d'MCP-Systemer, déi an hirer eegener Ëmwelt lafen.

A reglementéierten Ëmfeld wiesselt dësen Inventar vu gudder Praxis zu vertraglecher Erwaardung oder Konformitéitsverpflichtung. Mee en Inventar seet Iech nëmmen, wat Dir hutt. Eleng blockéiert en keen Ugrëff.

D'Lück: en EDR fir AppSec

SAST an SCA Tools sinn entwéckelt fir Code an Ofhängegkeeten ze analyséieren, net d'Verhale vun engem Agent oder seng Konfiguratioun. BDU gesäit Prozesser a Netzwierkverbindungen, awer et feelt typescherweis de Kontext vun der Applikatiounssécherheet fir eng Ofhängegkeet oder eng Agentkonfiguratioun z'interpretéieren. Tëscht dësen zwou Kategorien vun Tools läit eng Lück, wou genee de Code elo erstallt gëtt, a wou genee d'KI-Attackfläch läit.

Dës Lück huet dräi blann Flecken:

  1. KI-Verméigen. Modeller, Agenten an MCP-Server ginn net op Ärem ugewisen. SASTass oder SCA's Radar. Dir kënnt net dat inventariséieren, wat Dir net gesitt.
  2. Konfiguratiounsdateien. Fäegkeeten, Reegelen a MCP-Konfiguratiounen prägen d'Verhale vum Agent, ginn awer typescherweis iwwerpréift, wéi wann et harmlosen einfachen Text wier.
  3. Pakinstallatiounen. A eng béiswëlleg Ofhängegkeet kann ausgefouert ginn, ier et bekannt ass, datt se béiswëlleg ass, an dann Geheimnisser an Tokens exfiltréieren, ouni datt iergendeen et guttgeheescht huet.

Wéi Xygeni et zoumaacht

Wat en EDR fir Endpunkte mécht, Xygeni Shield mécht dat fir den KI-gestëtzten Entwécklungsliewenszyklus: et schützt do wou Code erstallt gëtt, wärend et de Kontext vun der Applikatiounssécherheet versteet.

  • Siichtbarkeet wou SAST an SCA net erreechen. Xygeni markéiert béiswëlleg Fäegkeets- a Regeldateien, analyséiert MCP-Konfiguratiounen a baut en auditsbereeten ... AI-BOM, op d'OWASP LLM, MCP an Agentic Skills Top 10 zougeuerdnet.
  • Intelligenz, net nëmmen Ënnerschrëften. MEW (Malware Early Warning) analyséiert d'Verhalen an de Risiko vun engem Pak, fir en ze blockéieren, ier e CVE, eng Berodung oder eng ëffentlech Signatur existéiert. Aktualiséiert Netzwierkinformatiounen trennen Verbindungen zu bekannter béiswëlleger Infrastruktur.
  • Ee Kontrollpunkt, vum Code bis zum Endpunkt. Een eenzegen Agent, deen ouni nei Architektur vun der Ëmwelt agesat gëtt, mat agebauter europäescher Datensouveränitéit a Konformitéitsbeweiser.

An enger Live-Demonstratioun huet dës Richtlinnduerchsetzung de Versuch vun engem KI-Agent blockéiert, e béiswëllege Pak iwwer dräi verschidden Installatiounsweeër (virtuell Ëmfeld, Pakmanager an direkten Download) z'installéieren, ier d'Installatioun ofgeschloss war, all a Echtzäit protokolléiert an an en SOC exportéierbar. D'Onboarding vun engem éischte Projet dauert normalerweis ongeféier eng Stonn; d'Ausbreedung vun der Ofdeckung iwwer eng ganz Organisatioun dauert normalerweis eng bis zwou Wochen, ofhängeg vun der Struktur.

FAQ

Wat ass d'KI-Attackfläch an engem Paragraf? 

D'KI-Attackfläch ass de Set vu Modeller, Agenten, MCP-Serveren, Fäegkeeten, Regeldateien an KI-virgeschloe Ofhängegkeeten, duerch déi Risiken an eng Applikatioun agoe kënnen, dacks ier e Mënsch se iwwerpréift. Si geet iwwer traditionellen Code an Ofhängegkeeten eraus a schléisst och d'Konfiguratiounsdateien an Instruktiounen an, déi d'Verhale vun engem KI-Agent prägen.

Wéi kann ech feststellen, ob e Paknumm, deen vu mengem KI-Assistent virgeschloe gëtt, eng Halluzinatioun ass oder einfach nëmmen legitim, awer onbekannt? 

Validéieren virun der Installatioun: kontrolléiert d'Registrierung an analyséiert den aktuellen Inhalt an d'Intentioun vum Pak, anstatt nëmmen dem Numm ze vertrauen. Xygeni automatiséiert dës Validatioun a Echtzäit während der Codegeneratioun, sou datt eng Installatioun guttgeheescht oder blockéiert gëtt, ier se leeft, egal ob de Pak een ass, deen Dir erkennt oder net.

Betrëfft Slopsquatting all KI-Modeller gläich? 

D'Recherche hannert der Zuel vun 19.7% huet verschidde Modeller ofgedeckt a festgestallt, datt de Problem wäit verbreet ass, mat nëmme klenge Variatiounen tëscht hinnen. Dëst ass e Muster an der KI-gestëtzter Entwécklung, kee Feeler, deen spezifesch fir een Assistent ass.

Kënne mir réckwierkend kontrolléieren, ob mir schonn en halluzinéierten oder béiswëllege Pak installéiert hunn? 

Jo. D'Plattform vu Xygeni gëtt de Clienten Zougang zu enger gewarteter Datebank vu detektéierte béiswëllege Paketen, déi an Ärem existente Komponenteninventar duerchsichbar sinn, sou datt Dir mat e puer Klicks bestätege kënnt, ob eppes wat scho installéiert ass eng bekannt Bedrohung ass.

Wéi laang dauert d'Ëmsetzung fir eng mëttelgrouss Organisatioun mat verschiddenen Équipen? 

D'Onboarding vun engem éischte Projet dauert normalerweis ongeféier eng Stonn. D'Skaléierung iwwer eng ganz Organisatioun dauert normalerweis eng bis zwou Wochen, ofhängeg vun der Teamstruktur an den Aarbechtsweisen. 

Kaartéiert Är KI-Attackfläch gratis

Kaartéiert gratis den AI-Foussofdrock vun Ärer Applikatioun: erstellt e Kont a Maacht en éischte Scan a MinuttenFänkt mat enger eenzeger Applikatioun un, kuckt wéi eng KI dran ass, a wéi en Deel vun Ärer KI-Attackfläch geféierlech ass.

*E puer uewe genannten Funktiounen ginn duerch Xygeni Shield an den ... duerchgesat. ASPM/AI Sécherheetsmoduler; d'Disponibilitéit kann jee no Plang variéieren. Kuckt xygeni.io fir aktuell Produktdetailer.

sca-tools-software-zesummesetzungsanalyse-tools
Prioritäriséiert, behënnert a séchert Är Softwarerisiken
Kritt Äre gratis Kont.
Kee Kreditkaart erfuerderlech.

Séchert Är Softwareentwécklung a Liwwerung

mat der Xygeni Produkt Suite