Површина за напад со вештачка интелигенција

Површината за напад со вештачка интелигенција што никој не ја зема предвид

Во последните неколку години, безбедноста на апликациите имаше јасна граница: складиштето и pipelineТаму се наоѓаа контролите, таму се извршуваа скенирањата, таму тимовите одлучуваа дали нешто ќе се испрати во продукција. Сè се темелеше на една претпоставка: развивачот експлицитно избираше кој код и кои зависности ќе влезат во системот.

Таа претпоставка повеќе не важи. Сè поголем дел од кодот денес е напишан, предложен или инсталиран од агент на вештачка интелигенција, честопати без никој да погледне во името на она што се вметнува. Кога деcisСо оглед на тоа што влегува во кодот, се движи и нападот. Тој се движи на самиот почеток од процесот: во моментот кога ќе се креира кодот, во самиот асистент и во датотеките што го конфигурираат.

Ова е вашата површина за напад со вештачка интелигенција: секој модел, агент, MCP сервер, вештина и зависност предложена од вештачка интелигенција што сега може да внесе ризик пред човекот да ја разгледа. Истата вештачка интелигенција на која вашите програмери ѝ веруваат сега е дел од тоа. Ова не е иден ризик. Тоа е промена што веќе се случила и еве како изгледа во пракса.

Бран напади, а не изолиран инцидент

Ништо од следново не е лабораториска вежбаcisили хипотетички. Ова се јавни, документирани инциденти, речиси сите од изминатата година, и секој од нив се приближува малку поблиску до самиот агент на вештачката интелигенција:

  • Август 2025, s1ngularity: Напаѓачите украле токен за објавување од Nx, еден од најчесто користените системи за градење, и префрлиле малициозни верзии во npm, користејќи алатки за вештачка интелигенција за да бараат тајни на машините на програмерите.
  • Септември 2025, креда/дебагирање: Еден од најголемите компромитирачки напади на npm по досег, 18 пакети со повеќе од две милијарди неделни преземања, преземени преку киднапирање на сметката на еден одржувач.
  • Септември 2025 година, Шаи-Хулуд: еден од првите документирани црви способни да се саморазмножуваат преку npm. Неговиот втор бран, во ноември, беше поагресивен и поврзан со тајни откриени во повеќе од 25,000 репозиториуми.
  • Октомври 2025 година, неискористен увоз: дел од кампањата PhantomRaven, каде што халуцинацијата со вештачка интелигенција воведе вистински малициозен софтвер во npm преку техника на слопскуотинг.
  • Оваа година, ClawHub: регистар на вештини со отровна вештачка интелигенција каде што пет од седумте најпреземани вештини беа малициозен софтвер.

Индустријата го формализира истиот заклучок. OWASP Топ 10 за апликации за LLM го става брзото инјектирање на прво место. OWASP MCP Топ 10 (моментално во бета верзија) ги таргетира протоколот што го користат агентите за да комуницираат со алатките. OWASP Agentic Skills Top 10, нов проект во фаза на инкубатор, ги наведува злонамерните вештини како најголем ризик. OWASP обично се движи внимателно; отворањето три фронта одеднаш, од кои едниот итно, кажува нешто за тоа колку брзо се движи ова.

Сите три се спојуваат околу истата идеја: инструкциите, алатките и конфигурациите околу моделот сега се дел од површината за напад со вештачка интелигенција и обично се наоѓаат во вашето сопствено складиште. Што го поставува првото прашање што вреди да се постави на вашите тимови: кој ги прегледува датотеките со правила, вештините и MCP конфигурациите што се наоѓаат во вашето складиште?

Површина за напад со вештачка интелигенција

 Вектор 1: отруената вештина

Вештина е датотека со инструкции и можности што го учи агентот на вештачката интелигенција како да изврши задача. Тоа не е единствениот начин да се обликува однесувањето на агентот (датотеки со правила, hooks, и MCP конфигурациите го прават истото), но сите тие делат едно својство: тие патуваат во рамките на репозиториумот, со кодот.

Истражувањето оваа година разгледа 4,000 од овие вештини:

  • 36% имале барем еден безбедносен пропуст.
  • 13.4% беа критични.
  • Близу 100 имале малициозни носивост директно.

Основната промена: напаѓачот повеќе не го таргетира вашиот код. Тие го таргетираат агентот што го пишува вашиот код, поставувајќи скриени инструкции (понекогаш користејќи невидливи знаци) што моделот ги чита и ги третира како оперативни. Човечки прегледувач ги одобрува pull request во добра намера бидејќи, според нив, датотеката изгледа чисто. Моделот ги толкува упатствата што рецензентот никогаш не ги видел.

Ова не е теоретски. CVE-2025-59536 (CVSS 8.7) овозможи стартување на Claude Code од недоверливо складиште, каде што злонамерната конфигурација можеше да изврши команди пред корисникот да го прифати дијалогот за доверба. Втора ранливост, CVE-2026-21852, овозможи ексфилтрација на API клуч преку конфигурација контролирана од проектот, без корисникот да одобри ништо.

H2: Вектор 2: сквотирање на нерамни површини

Името е мешавина од „slop“ (ѓубрето што понекогаш го генерира вештачката интелигенција) со класичниот напад со typosquatting. Typosquatting зависи од човечка грешка: напаѓачот регистрира име на пакет слично на популарното и чека печатна грешка. Тоа е случајно.

Сквотирање на рамни места не чека грешка. Во студијата на која се осврнавме за време на оваа сесија, 19.7% од референците на пакети генерирани од моделите со вештачка интелигенција укажуваа на пакети што не постојат. Моделите имаат тенденција постојано да халуцинираат исти имиња, па напаѓачот гледа кои имиња ги измислува вештачката интелигенција, ги регистрира тие имиња со малициозен код и чека следната инсталација предложена од вештачката интелигенција за да ја внесе во вашата апликација.

Скалата не е мала: Во 2025 година беа идентификувани повеќе од 450,000 нови малициозни пакети. Два примера го прават тоа конкретно:

  • Истражувач засадил безопасен тест пакет наречен гушкачко лице-кли за да ја докаже поентата. Се евидентираше повеќе од 30,000 преземања за три месеци.
  • неискористен увоз, од временската линија погоре, беше потврден малициозен софтвер, кој се наоѓа во јавен регистар, користејќи ја токму оваа техника. Тој не беше тест.

Прашањето не е дали ова може да му се случи на вашиот тим. Прашањето е колку пакети предложени од вештачка интелигенција внесуваат во вашиот код денес, а никој да не ги погледне.

Одговорот: standardсе стигнуваат

Две сили се движат паралелно. Додека нападите се забрзуваат, standardтелата реагираат:

  • NIST SP 800-218A ја проширува рамката за безбеден развој на софтвер со практики специфични за моделите на вештачка интелигенција, вклучувајќи докази за интегритет и потекло.
  • In Мај 2026, CISА и нејзините меѓународни партнери од Г7 објавено упатство за список на материјали за софтвер за вештачка интелигенција, во кое се дефинира што припаѓа во тој инвентар: модели, бази на податоци, компоненти, добавувачи и зависности.

Насоката е јасна: SBOM се проширува во AI-BOM. Не можете да сертифицирате или потврдите она што не можете да го пописате. А денес, повеќето организации не можат:

  • 43% не можат да ревидираат или да ги пописаат алатките за вештачка интелигенција што веќе ги користат.
  • 79% немаат видливост во агентите на вештачката интелигенција и MCP системите што работат во сопствената средина.

Во регулирани средини, овој инвентар се движи од добра практика кон договорни очекувања или обврска за усогласеност. Но, инвентарот ви кажува само што имате. Сам по себе, тој не блокира напад.

Јазот: EDR за AppSec

SAST SCA Алатките се дизајнирани да анализираат код и зависности, а не однесувањето на агентот или неговата конфигурација. ЕДР гледа процеси и мрежни врски, но обично му недостасува контекст за безбедност на апликацијата за да интерпретира зависност или конфигурација на агент. Помеѓу овие две категории алатки се наоѓа јаз, точно каде се креира кодот и точно каде се наоѓа површината за напад со вештачка интелигенција.

Таа празнина има три слепи точки:

  1. Средства од вештачка интелигенција. Моделите, агентите и MCP серверите не се прикажуваат на вашиот SASTе или SCAрадарот. Не можеш да направиш инвентар на она што не можеш да го видиш.
  2. Конфигурациски датотеки. Вештините, правилата и MCP конфигурациите го обликуваат однесувањето на агентот, но обично се прегледуваат како да се безопасен обичен текст.
  3. Инсталации на пакети. A Злонамерната зависност може да се изврши пред да се знае дека е злонамерна, потоа извлекува тајни и токени без никој да го одобри тоа.

Како Xygeni го затвора

Што прави EDR за крајните точки, Xygeni Шилдот го прави тоа за животниот циклус на развој потпомогнат од вештачка интелигенција: заштитува каде е креиран кодот, а воедно го разбира и контекстот на безбедноста на апликацијата.

  • Видливост каде SAST SCA не достигнувај. Xygeni ги означува злонамерните датотеки со вештини и правила, ги анализира MCP конфигурациите и гради систем подготвен за ревизија. АИ-БОМ, мапирано во топ 10 за OWASP LLM, MCP и агенциски вештини.
  • Интелигенција, не само потписи. MEW (Рано предупредување за малициозен софтвер) го анализира однесувањето и ризикот од пакетот за да го блокира пред да се појави CVE, известување или јавен потпис. Ажурираната мрежна интелигенција ги прекинува врските со познатата малициозна инфраструктура.
  • Една контролна точка, од кодот до крајната точка. Еден агент, распореден без реархитектура на околината, со вградени докази за европски суверенитет на податоците и усогласеност.

Во демонстрација во живо, спроведувањето на оваа политика го блокираше обидот на агентот на вештачката интелигенција да инсталира злонамерен пакет преку три различни патеки за инсталација (виртуелна средина, менаџер на пакети и директно преземање) пред да заврши инсталацијата, сите најавени во реално време и извезливи до SOC. Вклучувањето на првиот проект обично трае околу еден час; проширувањето на покриеноста низ целата организација обично трае од една до две недели, во зависност од структурата.

NAJČESTO POSTAVUVANI PRAŠANJA

Која е површината за напад со вештачка интелигенција во еден пасус? 

Површината за напад со вештачка интелигенција е збир на модели, агенти, MCP сервери, вештини, датотеки со правила и зависности предложени од вештачката интелигенција преку кои ризикот може да влезе во апликацијата, честопати пред да ја прегледа човек. Таа се протега надвор од традиционалниот код и зависности за да ги вклучи конфигурациските датотеки и инструкциите што го обликуваат однесувањето на агентот со вештачка интелигенција.

Како можам да знам дали името на пакетот предложено од мојот AI асистент е халуцинација или е само легитимно, но непознато? 

Валидирајте пред инсталирање: проверете го регистарот и анализирајте ја вистинската содржина и намера на пакетот, наместо да верувате само на името. Xygeni ја автоматизира оваа валидација во реално време за време на генерирањето на кодот, така што инсталацијата е одобрена или блокирана пред да се изврши, без разлика дали пакетот е оној што го препознавате или не.

Дали слопс-катирањето влијае на сите модели на вештачка интелигенција подеднакво? 

Истражувањето зад бројката од 19.7% опфати повеќе модели и откри дека проблемот е широко распространет, со само мали варијации меѓу нив. Ова е модел низ целиот развој потпомогнат од вештачка интелигенција, а не недостаток специфичен за еден асистент.

Можеме ли ретроактивно да провериме дали веќе сме инсталирале халуциниран или злонамерен пакет? 

Да. Платформата на Xygeni им дава на клиентите пристап до одржувана база на податоци за откриени малициозни пакети, која може да се пребарува во вашиот постоечки инвентар на компоненти, така што можете да потврдите со неколку кликања дали нешто што веќе е инсталирано е позната закана.

Колку време е потребно за имплементација за средна организација со повеќе тимови? 

Вклучувањето на првиот проект обично трае околу еден час. Скалирањето низ целата организација обично трае од една до две недели, во зависност од структурата на тимот и начините на работа. 

Мапирајте ја вашата површина за напад со вештачка интелигенција, бесплатно

Бесплатно мапирајте го отпечатокот на вештачката интелигенција на вашата апликација: креирајте сметка и изврши прво скенирање за неколку минутиЗапочнете со една апликација, видете каква вештачка интелигенција има во неа и видете кој дел од вашата површина за напад со вештачка интелигенција е опасен.

*Некои од горенаведените можности се спроведуваат преку Xygeni Shield и ASPM/AI безбедносни модули; достапноста може да варира во зависност од планот. Видете xygeni.io за тековните детали за производот.

алатки-за-анализа-на-композиции-на-sca-алатки
Дајте приоритет, санирајте и обезбедете ги вашите софтверски ризици
Добијте ја вашата бесплатна сметка.
Не е потребна кредитна картичка.

Обезбедете го вашиот развој и испорака на софтвер

со Xygeni Product Suite