AI uzbrukuma virsma

Mākslīgā intelekta uzbrukuma virsma, ko neviens neņem vērā

Pēdējos gados lietojumprogrammu drošībai bija skaidra robeža: repozitorijs un pipelineTur atradās vadības elementi, kur tika veiktas skenēšanas, kur komandas lēma, vai kaut kas tiek nosūtīts uz ražošanas versiju. Tas viss balstījās uz vienu pieņēmumu: izstrādātājs skaidri izvēlējās, kurš kods un kuras atkarības tiks iekļautas sistēmā.

Šis pieņēmums vairs nav spēkā. Arvien lielāku koda daļu mūsdienās raksta, iesaka vai instalē mākslīgā intelekta aģents, bieži vien nevienam neiepazīstoties ar ievadāmā koda nosaukumu. Kad decisLīdz ar kodā ievadītā elementa kustību pārvietojas arī uzbrukums. Tas pārvietojas uz pašu procesa priekšgalu: koda izveides brīdi, pašā asistentā un failos, kas to konfigurē.

Šī ir jūsu mākslīgā intelekta uzbrukuma virsma: katrs modelis, aģents, MCP serveris, prasme un mākslīgā intelekta ieteiktā atkarība, kas tagad var radīt risku, pirms cilvēks to pārskata. Tas pats mākslīgais intelekts, kuram jūsu izstrādātāji uzticas, tagad ir tā daļa. Tas nav nākotnes risks. Tā ir pārmaiņa, kas jau ir notikusi, un lūk, kā tā izskatās praksē.

Uzbrukumu vilnis, nevis atsevišķs incidents

Neviens no tālāk minētajiem nav laboratorijas vingrinājumscisjeb hipotētisks. Tie ir publiski, dokumentēti incidenti, gandrīz visi no pagājušā gada, un katrs no tiem ir nedaudz tuvāks pašam mākslīgā intelekta aģentam:

  • 2025. gada augusts, s1gularitāte: Uzbrucēji nozaga publicēšanas žetonu no Nx, vienas no visplašāk izmantotajām būvēšanas sistēmām, un, izmantojot mākslīgā intelekta rīkus, lai meklētu noslēpumus izstrādātāju datoros, ievietoja ļaunprātīgas versijas npm.
  • 2025. gada septembris, krīts/atkļūdošana: Viens no lielākajiem npm pārkāpumiem sasniedzamības ziņā — 18 pakotnes ar vairāk nekā diviem miljardiem lejupielāžu nedēļā, kas pārņemtas, nolaupot viena uzturētāja kontu.
  • 2025. gada septembris, Šai-Huluds: viens no pirmajiem dokumentētajiem tārpiem, kas spēja pašvairoties, izmantojot npm. Tā otrais vilnis, kas notika novembrī, bija agresīvāks un saistīts ar noslēpumiem, kas bija atklāti vairāk nekā 25 000 repozitorijos.
  • 2025. gada oktobris, neizmantotais imports: daļa no PhantomRaven kampaņas, kurā mākslīgā intelekta halucinācijas, izmantojot slopsquatting tehniku, ieviesa īstu ļaunprogrammatūru npm.
  • Šogad ClawHub: saindēts mākslīgā intelekta prasmju reģistrs, kurā piecas no septiņām visvairāk lejupielādētajām prasmēm bija ļaunprogrammatūra.

Nozare formalizē to pašu secinājumu. OWASP Top 10 LLM lietojumprogrammām pirmajā vietā izvirza tūlītēju injekciju. OWASP MCP Top 10 (pašlaik beta versijā) ir vērsts uz protokolu aģentiem, ko viņi izmanto saziņai ar rīkiem. OWASP Agentu prasmju Top 10, jauns inkubatora stadijas projekts, kā galveno risku min ļaunprātīgas prasmes. OWASP parasti rīkojas uzmanīgi; trīs frontes atvēršana vienlaikus, viena no tām steidzama, liecina par to, cik ātri šī situācija attīstās.

Visi trīs koncentrējas uz vienu un to pašu ideju: instrukcijas, rīki un konfigurācijas ap modeli tagad ir daļa no mākslīgā intelekta uzbrukuma virsmas, un tās parasti atrodas jūsu pašu repozitorijā. Kas rada pirmo jautājumu, ko ir vērts uzdot jūsu komandām: kurš pārskata noteikumu failus, prasmes un MCP konfigurācijas, kas atrodas jūsu repozitorijā?

AI uzbrukuma virsma

 1. vektors: saindētā prasme

Prasme ir instrukciju un spēju fails, kas māca mākslīgā intelekta aģentam, kā veikt uzdevumu. Tas nav vienīgais veids, kā veidot aģenta uzvedību (noteikumu faili, hooks, un MCP konfigurācijas dara to pašu), taču tām visām ir viena kopīga īpašība: tās pārvietojas repozitorija ietvaros kopā ar kodu.

Šī gada pētījumā tika pārskatītas 4,000 no šīm prasmēm:

  • 36% bija vismaz viens drošības trūkums.
  • 13.4% bija kritiski.
  • Gandrīz 100 bija tieši ļaunprātīgi.

Galvenā maiņa: uzbrucējs vairs nav vērsts pret jūsu kodu. Viņi ir vērsti pret aģentu, kas raksta jūsu kodu, ievietojot slēptas instrukcijas (dažreiz izmantojot neredzamas rakstzīmes), kuras modelis nolasa un uzskata par operatīvām. Cilvēks, kas veic pārskatīšanu, apstiprina pull request labticīgi, jo, viņuprāt, fails izskatās tīrs. Modelis interpretē instrukcijas, kuras recenzents nekad nav redzējis.

Tas nav teorētiski. CVE-2025-59536 (CVSS 8.7) ļāva palaist Claude kodu no neuzticama repozitorija, kur ļaunprātīga konfigurācija varēja palaist komandas, pirms lietotājs pieņēma uzticamības dialoglodziņu. Otra ievainojamība, CVE-2026-21852, ļāva API atslēgas eksfiltrāciju, izmantojot projekta kontrolētu konfigurāciju, bez lietotāja apstiprinājuma.

H2: 2. vektors: slīps pietupiens

Nosaukums apvieno “slop” (drazu, ko dažreiz ģenerē mākslīgais intelekts) ar klasisko typosquatting uzbrukumu. Typosquatting ir atkarīgs no cilvēciskas kļūdas: uzbrucējs reģistrē pakotnes nosaukumu, kas ir tuvu populāram nosaukumam, un gaida drukas kļūdu. Tas ir nejauši.

Slīpi pietupieni negaida kļūdu. Šajā sesijā minētajā pētījumā 19.7 % no mākslīgā intelekta modeļu ģenerētajām pakotņu atsaucēm norādīja uz pakotnēm, kas neeksistē. Modeļi mēdz atkārtoti halucinēt vienus un tos pašus nosaukumus, tāpēc uzbrucējs vēro, kurus nosaukumus mākslīgais intelekts izgudro, reģistrē šos nosaukumus ar ļaunprātīgu kodu un gaida nākamo mākslīgā intelekta ieteikto instalēšanu, lai to ievilktu jūsu lietojumprogrammā.

Mērogs nav mazs: 2025. gadā tika identificētas vairāk nekā 450 000 jaunu ļaunprātīgu pakotņu. Divi piemēri to padara konkrētu:

  • Pētnieks ievietoja nekaitīgu testa iepakojumu ar nosaukumu apskāvienu sejas klikšķa lai pierādītu apgalvojumu. Tas reģistrējās vairāk nekā 30 000 lejupielāžu trīs mēnešu laikā.
  • neizmantotais imports, no iepriekš minētās laika skalas, tika apstiprināta ļaunprogrammatūra, kas atrodas publiskā reģistrā, izmantojot tieši šo metodi. Šī nebija pārbaude.

Jautājums nav par to, vai tas var notikt ar jūsu komandu. Jautājums ir par to, cik daudz mākslīgā intelekta ieteiktu pakotņu šodien nonāk jūsu kodā, nevienam tās neskatoties.

Atbilde: standardpanāk

Divi spēki darbojas paralēli. Kamēr uzbrukumi paātrinās, standardĶermeņi reaģē:

  • NIST SP 800-218A paplašina drošās programmatūras izstrādes ietvaru ar mākslīgā intelekta modeļiem raksturīgām praksēm, tostarp integritātes un izcelsmes pierādījumiem.
  • In Maijs 2026, CISA un tās starptautiskie G7 partneri publicēja vadlīnijas par mākslīgā intelekta programmatūras materiālu sarakstu, definējot, kas ietilpst šajā inventārā: modeļi, datu kopas, komponenti, pakalpojumu sniedzēji un atkarības.

Virziens ir skaidrs: SBOM paplašinās līdz AI-BOM. Jūs nevarat sertificēt vai apliecināt to, ko nevarat inventarizēt. Un mūsdienās lielākā daļa organizāciju nevar:

  • 43% nevar auditēt vai inventarizēt mākslīgā intelekta rīkus, ko tie jau izmanto.
  • 79% nav nekādas pārredzamības par mākslīgā intelekta aģentiem un MCP sistēmām, kas darbojas viņu pašu vidē.

Regulētā vidē šī inventarizācija no labas prakses pārvēršas līgumiskās cerībās vai atbilstības saistībā. Taču inventarizācija norāda tikai to, kas jums ir. Pati par sevi tā nebloķē uzbrukumu.

Plaisa: EDR lietotņu saugumam

SAST un SCA Rīki ir paredzēti koda un atkarību, nevis aģenta uzvedības vai tā konfigurācijas analīzei. EDR redz procesus un tīkla savienojumus, taču parasti trūkst lietojumprogrammas drošības konteksta, lai interpretētu atkarību vai aģenta konfigurāciju. Starp šīm divām rīku kategorijām atrodas plaisa – tieši tur, kur pašlaik tiek veidots kods, un tieši tur, kur atrodas mākslīgā intelekta uzbrukuma virsma.

Šai plaisai ir trīs aklās zonas:

  1. Mākslīgā intelekta aktīvi. Modeļi, aģenti un MCP serveri netiek rādīti jūsu ierīcē. SASTvai SCA's radars. Nevar inventarizēt to, ko neredz.
  2. Konfigurācijas faili. Prasmes, noteikumi un MCP konfigurācijas ietekmē aģenta uzvedību, taču parasti tiek pārskatītas tā, it kā tās būtu nekaitīgs vienkāršs teksts.
  3. Pakotņu instalēšana. A ļaunprātīga atkarība var darboties, pirms kļūst zināms, ka tā ir ļaunprātīga, pēc tam izfiltrēt noslēpumus un žetonus bez neviena apstiprinājuma.

Kā Xygeni to aizver

Ko EDR dara galapunktiem, Ksigēni Shield nodrošina mākslīgā intelekta atbalstītu izstrādes dzīves ciklu: tas aizsargā vietu, kur tiek veidots kods, vienlaikus izprotot lietojumprogrammas drošības kontekstu.

  • Redzamība, kur SAST un SCA nesasniedz. Xygeni atzīmē ļaunprātīgas prasmes un noteikumu failus, analizē MCP konfigurācijas un izveido auditam gatavu sistēmu. AI-BOM, piesaistīts OWASP LLM, MCP un aģentūru prasmju top 10.
  • Intelekts, ne tikai paraksti. MEW (ļaunprogrammatūras agrīnās brīdināšanas sistēma) analizē pakotnes uzvedību un risku, lai to bloķētu, pirms pastāv CVE, brīdinājuma signāls vai publiska paraksta parādīšanās. Atjaunināta tīkla informācija pārtrauc savienojumus ar zināmu ļaunprātīgu infrastruktūru.
  • Viens kontrolpunkts no koda līdz galapunktam. Viens aģents, kas tiek izvietots bez vides pārveidošanas, ar iebūvētu Eiropas datu suverenitāti un atbilstības pierādījumiem.

Tiešraides demonstrācijā šī politikas piemērošana bloķēja mākslīgā intelekta aģenta mēģinājumu instalēt ļaunprātīgu pakotni trīs dažādos instalēšanas ceļos (virtuālā vide, pakotņu pārvaldnieks un tieša lejupielāde) pirms instalēšanas pabeigšanas, un viss tika reģistrēts reāllaikā un eksportējams uz SOC. Pirmā projekta ieviešana parasti aizņem apmēram stundu; pārklājuma paplašināšana visā organizācijā parasti aizņem vienu līdz divas nedēļas atkarībā no struktūras.

FAQ

Kāda ir AI uzbrukuma virsma vienā rindkopā? 

Mākslīgā intelekta uzbrukuma virsma ir modeļu, aģentu, MCP serveru, prasmju, noteikumu failu un mākslīgā intelekta ieteikto atkarību kopums, caur kuru risks var iekļūt lietojumprogrammā, bieži vien pirms cilvēks to pārskata. Tā sniedzas tālāk par tradicionālo kodu un atkarībām, iekļaujot konfigurācijas failus un instrukcijas, kas nosaka mākslīgā intelekta aģenta darbību.

Kā es varu noteikt, vai mana mākslīgā intelekta asistenta ieteiktais pakotnes nosaukums ir halucinācija vai vienkārši īsts, bet nepazīstams? 

Validācija pirms instalēšanas: pārbaudiet reģistru un analizējiet pakotnes faktisko saturu un nolūku, nevis uzticieties tikai nosaukumam. Xygeni automatizē šo validāciju reāllaikā koda ģenerēšanas laikā, tāpēc instalēšana tiek apstiprināta vai bloķēta pirms tās palaišanas neatkarīgi no tā, vai pakotne ir atpazīstama.

Vai slopsquatting ietekmē visus AI modeļus vienādi? 

Pētījums, kas ir 19.7 % rādītāja pamatā, aptvēra vairākus modeļus un atklāja, ka problēma ir plaši izplatīta, un starp tiem ir tikai nelielas atšķirības. Šī ir tendence visā mākslīgā intelekta atbalstītā izstrādē, nevis tikai vienam asistentam raksturīgs trūkums.

Vai mēs varam retrospektīvi pārbaudīt, vai jau esam instalējuši halucinācijas izraisošu vai ļaunprātīgu pakotni? 

Jā. Xygeni platforma klientiem nodrošina piekļuvi uzturētai atklāto ļaunprātīgo pakotņu datubāzei, ko var meklēt jūsu esošajā komponentu inventārā, lai jūs ar pāris klikšķiem varētu apstiprināt, vai kaut kas jau instalēts ir zināms apdraudējums.

Cik ilgs laiks nepieciešams ieviešanai vidēja lieluma organizācijā ar vairākām komandām? 

Pirmā projekta ieviešana parasti aizņem apmēram stundu. Izvēršana visā organizācijā parasti aizņem vienu līdz divas nedēļas atkarībā no komandas struktūras un darba metodēm. 

Bez maksas kartējiet savu mākslīgā intelekta uzbrukuma virsmu

Bez maksas kartējiet savas lietojumprogrammas mākslīgā intelekta ietekmi: izveidojiet kontu un veikt pirmo skenēšanu dažu minūšu laikāSāciet ar vienu lietojumprogrammu, pārbaudiet, kāds mākslīgais intelekts tajā ir ietverts, un pārbaudiet, kura jūsu mākslīgā intelekta uzbrukuma virsmas daļa ir bīstama.

*Dažas iepriekš minētās iespējas tiek nodrošinātas, izmantojot Xygeni Shield un ASPM/AI drošības moduļi; pieejamība var atšķirties atkarībā no plāna. Skatīt xygeni.io lai iegūtu aktuālo produkta informāciju.

sca-tools-software-composition-analysis-tools
Prioritizējiet, novērsiet un aizsargājiet savus programmatūras riskus
Iegūstiet savu bezmaksas kontu.
Nepieciešama kredītkarte.

Nodrošiniet programmatūras izstrādi un piegādi

ar Xygeni produktu komplektu