DI atakos paviršius

Niekas neatsižvelgia į dirbtinio intelekto atakos paviršių

Pastaruosius kelerius metus programų saugumas turėjo aiškią ribą: saugyklą ir pipelineBūtent ten buvo valdikliai, kur buvo atliekami nuskaitymai, kur komandos sprendė, ar kažkas bus siunčiama į gamybą. Visa tai rėmėsi viena prielaida: kūrėjas aiškiai pasirinko, kuris kodas ir kurios priklausomybės bus įtrauktos į sistemą.

Ši prielaida nebegalioja. Vis daugiau kodo šiandien rašo, siūlo arba įdiegia dirbtinio intelekto agentas, dažnai niekam nežiūrint į įkeliamo kodo pavadinimą. Kai...cisKartu su į kodą patenkančių duomenų dalimi juda ir ataka. Ji juda į pačią proceso pradžią: kodo sukūrimo momentą, pačioje asistento programoje ir ją konfigūruojančiuose failuose.

Tai jūsų dirbtinio intelekto atakos paviršius: kiekvienas modelis, agentas, MCP serveris, įgūdis ir dirbtinio intelekto siūloma priklausomybė, kuri dabar gali sukelti riziką dar prieš žmogui ją peržiūrint. Tas pats dirbtinis intelektas, kuriuo pasitiki jūsų kūrėjai, dabar yra to dalis. Tai ne ateities rizika. Tai jau įvykęs pokytis, ir štai kaip jis atrodo praktiškai.

Išpuolių banga, o ne pavienis incidentas

Nė vienas iš šių darbų nėra laboratorinis darbascisarba hipotetinis. Tai vieši, dokumentuoti incidentai, beveik visi iš praėjusių metų, ir kiekvienas iš jų yra šiek tiek artimesnis pačiam DI agentui:

  • 2025 m. rugpjūtis, s1ngularity: Užpuolikai pavogė publikavimo prieigos raktą iš „Nx“, vienos iš plačiausiai naudojamų kūrimo sistemų, ir, naudodami dirbtinio intelekto įrankius, įdiegė kenkėjiškas versijas į „npm“, ieškodami paslapčių kūrėjų kompiuteriuose.
  • 2025 m. rugsėjis, kreida/derinimas: Vienas didžiausių „npm“ pažeidimų pagal pasiekiamumą – 18 paketų, kurių atsisiuntimų skaičius viršija du milijardus per savaitę, perimti užgrobus vieno prižiūrėtojo paskyrą.
  • 2025 m. rugsėjis, Shai-Hulud: vienas pirmųjų dokumentuotų kirminų, galinčių savarankiškai daugintis per npm. Antroji banga, lapkričio mėnesį, buvo agresyvesnė ir susijusi su paslaptimis, atskleistomis daugiau nei 25 000 saugyklų.
  • 2025 m. spalis, nepanaudotas importas: „PhantomRaven“ kampanijos dalis, kurioje dirbtinio intelekto haliucinacijos į npm įvedė tikrą kenkėjišką programinę įrangą, naudodamos pritūpimo techniką.
  • Šiais metais „ClawHub“: užterštas dirbtinio intelekto įgūdžių registras, kuriame penki iš septynių dažniausiai atsisiųstų įgūdžių buvo kenkėjiškos programos.

Pramonės šaka formalizuoja tą pačią išvadą. OWASP „Top 10 for LLM Applications“ sąraše pirmoji vieta teikiama greitam įskiepijimui. OWASP MCP „Top 10“ (šiuo metu beta versijos) yra orientuotas į protokolus, kuriuos agentai naudoja bendraudami su įrankiais. OWASP „Agentic Skills Top 10“, naujas inkubatoriaus etapo projektas, kaip didžiausią riziką įvardija kenkėjiškus įgūdžius. OWASP paprastai veikia atsargiai; vienu metu atveriant tris frontus, vieną iš jų skubiai, tai pasako apie tai, kaip greitai ši situacija juda.

Visos trys sutaria dėl tos pačios idėjos: instrukcijos, įrankiai ir konfigūracijos, susijusios su modeliu, dabar yra dirbtinio intelekto atakos paviršiaus dalis ir paprastai yra jūsų pačių saugykloje. Todėl kyla pirmas klausimas, kurį verta užduoti savo komandoms: kas peržiūri jūsų saugykloje esančius taisyklių failus, įgūdžius ir MCP konfigūracijas?

DI atakos paviršius

 1 vektorius: užnuodytas įgūdis

Įgūdis yra instrukcijų ir galimybių failas, kuris moko dirbtinio intelekto agentą, kaip atlikti užduotį. Tai ne vienintelis būdas formuoti agento elgesį (taisyklių failai, hooks, ir MCP konfigūracijos daro tą patį), tačiau jos visos turi vieną bendrą savybę: jos keliauja saugyklos viduje kartu su kodu.

Šių metų tyrimai apžvelgė 4,000 šių įgūdžių:

  • 36 % turėjo bent vieną saugumo spragą.
  • 13.4 % buvo kritinės būklės.
  • Beveik 100 jų turėjo kenkėjiškų duomenų.

Esminis pokytis: užpuolikas nebetaikomas į jūsų kodą. Jis taikosi į agentą, kuris rašo jūsų kodą, įterpdamas paslėptas instrukcijas (kartais naudodamas nematomus simbolius), kurias modelis nuskaito ir laiko veikiančiomis. Žmogus-peržiūros specialistas patvirtina. pull request sąžiningai, nes, jų akimis žiūrint, failas atrodo tvarkingas. Modelis interpretuoja instrukcijas, kurių recenzentas niekada nematė.

Tai nėra teorinis aspektas. CVE-2025-59536 (CVSS 8.7) leido paleisti Claude kodą iš nepatikimos saugyklos, kur kenkėjiška konfigūracija galėjo vykdyti komandas prieš vartotojui patvirtinant pasitikėjimo dialogą. Antroji spraga, CVE-2026-21852, leido išgauti API raktą per projekto valdomą konfigūraciją, vartotojui nieko nepatvirtinus.

H2: 2 vektorius: pritūpimas

Pavadinimas sujungia „šlamštą“ (šiukšles, kurias kartais generuoja dirbtinis intelektas) su klasikine „typosquatting“ ataka. „Typosquatting“ priklauso nuo žmogiškosios klaidos: užpuolikas užregistruoja paketo pavadinimą, panašų į populiarų, ir laukia rašybos klaidos. Tai atsitiktinai.

Pritūpimai nelaukia klaidos. Šioje sesijoje aptartame tyrime 19.7 % dirbtinio intelekto modelių sugeneruotų paketų nuorodų nurodė į paketus, kurių nėra. Modeliai linkę haliucinuoti tuos pačius vardus pakartotinai, todėl užpuolikas stebi, kuriuos vardus sugalvoja dirbtinis intelektas, užregistruoja tuos vardus su kenkėjišku kodu ir laukia kito dirbtinio intelekto siūlomo diegimo, kad jį įtrauktų į jūsų programą.

Skalė nėra maža: 2025 m. buvo identifikuota daugiau nei 450 000 naujų kenkėjiškų paketų. Du pavyzdžiai tai iliustruoja konkrečiai:

  • Tyrėjas įdėjo nekenksmingą bandymų paketą, vadinamą apkabinančio veido klijavimas kad įrodytų teiginį. Jis prisijungė per tris mėnesius atsisiųsta daugiau nei 30 000 kartų.
  • nepanaudotas importas, remiantis aukščiau pateikta laiko juosta, buvo patvirtinta kenkėjiška programa, esanti viešajame registre, naudojant būtent šią techniką. Tai nebuvo bandymas.

Klausimas ne tas, ar tai gali nutikti jūsų komandai. Klausimas, kiek dirbtinio intelekto siūlomų paketų šiandien patenka į jūsų kodą, niekam jų nežiūrint.

Atsakymas: standards vejasi

Dvi pajėgos veikia lygiagrečiai. Kol atakos greitėja, standardkūnai reaguoja:

  • NIST SP 800-218A praplečia saugaus programinės įrangos kūrimo sistemą, įtraukiant dirbtinio intelekto modeliams būdingas praktikas, įskaitant vientisumo ir kilmės įrodymus.
  • In Gegužės 2026, CISA ir jos tarptautiniai G7 partneriai paskelbė gaires dėl dirbtinio intelekto programinės įrangos medžiagų sąrašo, kuriose apibrėžiama, kas priklauso tam sąrašui: modeliai, duomenų rinkiniai, komponentai, teikėjai ir priklausomybės.

Kryptis aiški: SBOM plečiasi į dirbtinio intelekto BOM. Negalite sertifikuoti ar patvirtinti to, ko negalite inventorizuoti. Ir šiandien dauguma organizacijų negali:

  • 43% negali audituoti ar inventorizuoti jau naudojamų dirbtinio intelekto įrankių.
  • 79% neturi jokios matomumo į DI agentus ir MCP sistemas, veikiančias jų pačių aplinkoje.

Reguliuojamoje aplinkoje šis inventorius iš geros praktikos virsta sutartiniu lūkesčiu ar atitikties įsipareigojimu. Tačiau inventorius nurodo tik tai, ką turite. Pats savaime jis neužkerta kelio atakoms.

Trūkumas: EDR programėlių saugumui

SAST bei SCA Įrankiai skirti kodo ir priklausomybių analizei, o ne agento elgsenai ar jo konfigūracijai. EDR mato procesus ir tinklo ryšius, tačiau paprastai trūksta programos saugumo konteksto, kad būtų galima interpretuoti priklausomybę ar agento konfigūraciją. Tarp šių dviejų įrankių kategorijų yra spraga – ten, kur dabar kuriamas kodas, ir ten, kur yra dirbtinio intelekto atakos paviršius.

Ta spraga turi tris akląsias zonas:

  1. Dirbtinio intelekto ištekliai. Modeliai, agentai ir MCP serveriai nerodomi jūsų SASTar SCA's radaras. Negalite inventorizuoti to, ko nematote.
  2. Konfigūracijos failai. Įgūdžiai, taisyklės ir MCP konfigūracijos formuoja agento elgesį, tačiau paprastai peržiūrimos taip, lyg būtų nekenksmingas paprastas tekstas.
  3. Paketų diegimas. A kenkėjiška priklausomybė gali veikti dar prieš tai, kai paaiškėja, kad ji yra kenkėjiška, tada išgauti paslaptis ir žetonus be niekieno pritarimo.

Kaip Xygeni jį uždaro

Ką EDR atlieka su galiniais taškais, Ksigeni „Shield“ skirtas dirbtinio intelekto padedamo kūrimo gyvavimo ciklui: jis apsaugo kodo kūrimo vietą, kartu suprasdamas programos saugumo kontekstą.

  • Matomumas kur SAST bei SCA nepasiekti. „Xygeni“ pažymi kenkėjiškus įgūdžių ir taisyklių failus, analizuoja MCP konfigūracijas ir sukuria auditui paruoštą sistemą. AI-BOM, susietas su OWASP LLM, MCP ir agentinių įgūdžių dešimtukais.
  • Žvalgyba, o ne vien parašai. MEW (ankstyvo įspėjimo apie kenkėjiškas programas sistema) analizuoja paketo elgseną ir riziką, kad jį užblokuotų prieš atsirandant CVE, įspėjimui ar viešam parašui. Naujausia tinklo žvalgybos informacija nutraukia ryšius su žinoma kenkėjiška infrastruktūra.
  • Vienas valdymo taškas – nuo ​​kodo iki galinio taško. Vienas agentas, diegiamas nepertvarkant aplinkos, su integruotais Europos duomenų suvereniteto ir atitikties įrodymais.

Tiesioginės demonstracijos metu ši politikos vykdymo užtikrinimo priemonė užblokavo dirbtinio intelekto agento bandymą įdiegti kenkėjišką paketą trijuose skirtinguose diegimo keliuose (virtualioje aplinkoje, paketų tvarkytuvėje ir tiesioginio atsisiuntimo būdu) prieš baigiant diegti. Visi duomenys buvo registruojami realiuoju laiku ir eksportuojami į SOC. Pirmojo projekto diegimas paprastai trunka apie valandą; aprėpties išplėtimas visoje organizacijoje paprastai trunka vieną ar dvi savaites, priklausomai nuo struktūros.

DUK

Koks yra dirbtinio intelekto atakos paviršius vienoje pastraipoje? 

Dirbtinio intelekto atakos paviršius – tai modelių, agentų, MCP serverių, įgūdžių, taisyklių failų ir dirbtinio intelekto siūlomų priklausomybių rinkinys, per kurį rizika gali patekti į programą, dažnai dar prieš žmogui ją peržiūrint. Jis apima daugiau nei tradicinį kodą ir priklausomybes, įtraukdamas konfigūracijos failus ir instrukcijas, kurios formuoja dirbtinio intelekto agento elgesį.

Kaip galiu atskirti, ar mano dirbtinio intelekto asistento pasiūlytas paketo pavadinimas yra haliucinacija, ar tiesiog teisėtas, bet nepažįstamas? 

Patvirtinimas prieš diegimą: patikrinkite registrą ir išanalizuokite tikrąjį paketo turinį bei paskirtį, o ne pasitikėkite vien pavadinimu. „Xygeni“ automatizuoja šį patvirtinimą realiuoju laiku kodo generavimo metu, todėl diegimas patvirtinamas arba blokuojamas prieš jį paleidžiant, nepriklausomai nuo to, ar paketą atpažįstate, ar ne.

Ar aplaidus pritūpimas vienodai veikia visus dirbtinio intelekto modelius? 

Tyrimas, kuriuo remiantis nustatytas 19.7 % rodiklis, apėmė kelis modelius ir nustatė, kad problema paplitusi plačiai, tarp jų yra tik nedidelių skirtumų. Tai yra dirbtinio intelekto pagalba kuriamų programų modelis, o ne tik vieno asistento trūkumas.

Ar galime atgaline data patikrinti, ar jau įdiegėme haliucinacijos sukeltą ar kenkėjišką paketą? 

Taip. „Xygeni“ platforma suteikia klientams prieigą prie prižiūrimos aptiktų kenkėjiškų paketų duomenų bazės, kurioje galima ieškoti esamame komponentų sąraše, todėl vos keliais paspaudimais galite patvirtinti, ar jau įdiegta programa yra žinoma grėsmė.

Kiek laiko užtrunka įdiegimas vidutinio dydžio organizacijoje su keliomis komandomis? 

Pirmojo projekto įdiegimas paprastai trunka apie valandą. Plėtros įdiegimas visoje organizacijoje paprastai trunka vieną ar dvi savaites, priklausomai nuo komandos struktūros ir darbo metodų. 

Nemokamai sukurkite savo dirbtinio intelekto atakos paviršiaus žemėlapį

Nemokamai susikurkite savo programos dirbtinio intelekto pėdsaką: susikurkite paskyrą ir atlikite pirmąjį nuskaitymą per kelias minutesPradėkite nuo vienos programos, pažiūrėkite, koks DI yra jos viduje, ir pažiūrėkite, kuri jūsų DI atakos paviršiaus dalis yra pavojinga.

*Kai kurios aukščiau nurodytos funkcijos yra įgalinamos naudojant „Xygeni Shield“ ir ASPM/AI saugumo moduliai; prieinamumas gali skirtis priklausomai nuo plano. Žr. xygeni.io dėl dabartinių produkto duomenų.

sca-tools-software-composition-analyses-tools
Prioritetizuoti, pašalinti ir apsaugoti savo programinės įrangos rizikas
Gaukite nemokamą paskyrą.
Nebūtina kreditinės kortelės.

Apsaugokite savo programinės įrangos kūrimą ir tiekimą

su „Xygeni“ produktų rinkiniu