Shadow AI повеќе не е само вработен кој користи неодобрен чет-бот. Денес, сенка АИ често вклучува неодобрени агенти на вештачка интелигенција работи со вистински дозволи: пристап до репозиториум, CI/CD токени, читање/пишување датотеки и API-ја за пораки. Со други зборови, вештачката интелигенција во сенка може да се однесува како автоматизација на сенкаи затоа го зголемува безбедносниот ризик побрзо отколку што очекуваат повеќето тимови.
Еве го безбедносниот јаз: вештачката интелигенција во сенка ја проширува вашата површина за напад без да ги менува вашите контроли. На пример, еден агент може да внесе недоверлива содржина, да следи скриени инструкции, а потоа да повика алатки што ги допираат производствените системи. Следствено, ризикот не е само протекување на податоци; туку е и неовластени дејствија извршено со брзина на машината.
Ако сакате практична дефиниција, можете да цитирате интерно: Вештачката интелигенција во сенка е секоја способност на вештачката интелигенција што се користи без управување и може да пристапи до чувствителни податоци или да предизвика реални дејствија. Според тоа, вистинскиот одговор не е „забрана на вештачката интелигенција“. Наместо тоа, ви треба видливост, најмали привилегии, управување со вештини и ревизија на повиците на алатки за да ја контролирате вештачката интелигенција во сенка без да ја забавите испораката.
Што е Shadow AI?
Shadow AI е употреба на алатки за вештачка интелигенција, модели или работни процеси на агенти. без формално одобрување, мониторинг или управување од страна на ИТ или безбедност. Тоа вклучува неовластени чет-ботови, екстензии на прелистувачи, IDE копилоти и локални или хостирани агенти поврзани со enterprise алатки. Најважно од сè, вештачката интелигенција во сенка создава слепи точки во обработката на податоци, контролата на пристапот и ревизијата. Затоа, може да ја претвори рутинската активност на развивачот во ризик за безбедноста и усогласеноста.
Shadow AI наспроти Shadow IT наспроти Agent Shadow AI
Вештачката интелигенција во сенка се преклопува со ИТ во сенка, но се однесува различно. Пред сè, системите со вештачка интелигенција можат учи од влезните податоци скала одcisјони, додека агентите исто така можат изврши дејства преку алатки и токени. Како резултат на тоа, на тимовите им е потребен појасен модел за тоа што бранат.
| димензија | Сенка ИТ | Сенка вештачка интелигенција | Агентска сенка вештачка интелигенција |
|---|---|---|---|
| Што е тоа | Неодобрен софтвер или услуги | Неодобрени алатки за вештачка интелигенција што се користат за работа | Неодобрени агенти на вештачка интелигенција кои можат да повикуваат алатки и да извршуваат дејства |
| Типичен пример | Неодобрени SaaS, додатоци, скрипти | Личен чатбот или уредник со вештачка интелигенција што се користи со податоци од компанијата | Агент поврзан со репозиториуми, CI/CD, е-пошта, билети, API-ја во облак |
| Главен ризик | Изложеност на податоци, празнини во усогласеноста, неуправуван пристап | Протекување на податоци, заобиколување на политиката, неследено користење на моделот | Неовластени дејства, злоупотреба на привилегии, ексфилтрација со алатки |
| Брзина на ризик | Умерена | Брзо | Многу брзо (автоматизација + акредитиви) |
| Патеки на напад | Злоупотреба на акредитиви, небезбедни конфигурации, злоупотреба на OAuth | Брзо вбризгување, чувствително евидентирање на промпти, проблеми со задржување на податоци | Инјектирање алатки, синџир на снабдување со вештини, преземање од прелистувач на локално ниво, промена на токени |
| Предизвик за видливост | Апликации во сенка и непознати добавувачи | Непозната употреба на вештачка интелигенција + нејасен тек на податоци | Непозната употреба на вештачка интелигенција + скриени повици на алатки + нејасно припишување |
| Најдобра прва контрола | SaaS откривање + управување со пристап | Одобрен каталог со вештачка интелигенција + правила за редакција + евидентирање | Инвентар на агенти + најмали привилегии + евидентирање на повици од алатки |
| Како изгледа „добро“ | Одобрен каталог, SSO, евиденција, преглед на добавувач | Одобрен каталог со вештачка интелигенција, контроли за задржување, безбедно ракување со податоци | Одобрено време на извршување на агент, вештини на дозволената листа, токени со опфат, ревидирани дејства |
Зошто ризиците од OpenClaw Agent се важни за DevSecOps
Ризиците од агентите на OpenClaw се важни бидејќи агентите го менуваат безбедносниот модел од „внес на податоци, излез на текст“ во податоци влезни, акции излезни. Во сенка АИ сценарио, тоа значи дека еден развивач може да работи со неконтролиран агент кој се поврзува со репозиториуми, CI/CD, облачни API-ја и алатки за размена на пораки. Како резултат на тоа, сенка вештачка интелигенција се претвора во автоматизација во сенка со акредитиви.
Таа промена ги крши вообичаените претпоставки. На пример, тимовите често ги третираат „локалните агенти“ како нискоризични бидејќи работат на лаптоп или се поврзуваат со localhost. Сепак, неодамнешните инциденти со OpenClaw покажуваат дека прелистувачот може да стане мост, токените можат да бидат изложени, а порталите на алатките можат да бидат преземени, дури и во поставки „само локално“.
Накратко, откако агентот ќе може да повика алатки, вашиот модел на закана мора да вклучува кражба на токени, злоупотреба на алатки, компромитирање на синџирот на снабдување со вештини и индиректно вбризгувањеИнаку, ќе го пропуштите најризичниот дел од вештачката интелигенција во сенка.
Најсериозните инциденти со OpenClaw (потврдени)
1) CVE-2026-25253 — Преземање со 1 клик / RCE патека преку злонамерен линк
Влијание: Максимално (голема веројатност + големо влијание)
Што овозможи (високо ниво):
- OpenClaw можеше да добие
gatewayUrlод низа за барање и автоматски да отвори WebSocket конекција без потсетување, испраќање на токенска вредност во процесот. - Таа изложеност на токени може да овозможи преземање на порталот и злоупотреба низводно во зависност од дозволите и конфигурацијата.
Зошто е толку сериозно:
Го претвора „кликнувањето на линк“ во „компромитирање на синџирот на алатки на агентот“, што е токму онака како што станува вештачката интелигенција во сенка. автоматизација во сенка со акредитиви.
2) ClawJacked — веб-страница што се пробива од автомобил → localhost WebSocket brute force → целосно киднапирање на агенти
Влијание: Многу високо (тивко + скалабилен модел)
Што овозможи (високо ниво):
Злонамерна веб-страница може да отвори WebSocket конекција до localhost и таргетирајте ја локалната услуга на OpenClaw.
Со слаба авторизација базирана на лозинка, напаѓачите би можеле насилно да ја пробијат лозинката и да добијат доверлив пристап, овозможувајќи им целосна контрола на инстанцата на агентот.
Зошто е толку сериозно:
Тоа ја нарушува претпоставката „локалниот хост е безбеден“. Во пракса, прелистувачот станува мост, па затоа „само локално“ не е вистинска граница.
3) Злоупотреба на екосистемот на вештини: ToxicSkills + злонамерни вештини на ClawHub (синџир на снабдување со вештини на агенти)
Влијание: Високо до максимум (скала + перзистентност)
Што овозможи (високо ниво):
Злонамерни или ранливи вештини можат да се однесуваат како зависности: инсталирани од пазар, ажурирани независно и често работат со дозволи на ниво на агент.
Независна истражувачка анализа 3,984 пронајдени агентски вештини 13.4% (534) имаше барем еден критичен проблем, вклучувајќи дистрибуција на малициозен софтвер, брзо инјектирање и откриени тајни.
Примери од реалниот свет покажуваат дека напаѓачите испорачуваат „вештини“ со крипто-тема за да шират малициозен софтвер или да крадат чувствителни податоци преку социјален инженеринг и замаглени команди.
Зошто е толку сериозно:
Ова е ризик во синџирот на снабдување, но за агентите: „вештината“ може да ја наследи способноста на агентот да чита датотеки, да пристапува до тајни или да извршува дејства со алатки.
| Инцидент | Тип на напад | Интеракција на корисникот | Примарна последица | Извори |
|---|---|---|---|---|
| CVE-2026-25253 | Злонамерна врска → низа-побарувања gatewayUrl → изложеност на токени → преземање на портал / патека на RCE | 1-клик (UI:R) | Компромитирање на порталот; потенцијално извршување низводно во зависност од дозволите | NVD (NIST) INCIBE-CERT Хакерски вести |
| ClawJacked | Drive-by локација → localhost WebSocket → brute force → agent hijack | Посетете страница | Целосно преземање од локален агент; лог/конфигурација/пристап до податоци | Оаза Безбедност TechRadar Хакерски вести |
| Токсични вештини / злонамерни вештини на ClawHub | Пазар на вештини како синџир на снабдување (малициозен софтвер, инјектирање, откривање тајни) | Променлива (вештина за инсталирање/користење) | Компромитирање на ниво на агент преку наследени дозволи и злонамерно однесување на вештини | Хардвер на Том Хакерски вести |
Случај на употреба: намалување на ризикот од Shadow AI во стилот на OpenClaw со работен тек на DevSecOps
OpenClaw е корисна студија на случај бидејќи покажува како сенка АИ станува вистински оперативен ризик: агентот работи „локално“, се поврзува со складишта и pipelines, и одеднаш посетата на прелистувачот, токен или вештина од трета страна може да се претвори во преземање. Целта не е да се забранат агентите. Наместо тоа, целта е да се осигура дека работата водена од агенти тече низ истите контроли на кои веќе им верувате за код и синџир на снабдување.
Чекор 1: Третирајте ги „вештините“ на агентите како зависности, а не како безопасни додатоци
Повеќето инциденти со вештачка интелигенција во сенка не започнуваат со софистициран експлоат. Тие започнуваат со усвојување: развивачот инсталира агент, додава неколку вештини и му дава пристап „за да функционира“. Од тој момент, екосистемот на агентите се однесува како екосистем на пакети: ажурирање на вештини, појавување на помошни скрипти и недоверлив код може тивко да влезе.
Значи, првиот чекор е да се промени начинот на размислување: Сè што агентот може да инсталира или изврши е дел од вашиот синџир на снабдување. Во Работен тек на Xygeni, тоа значи дека не чекате извештај за прекршување. Се фокусирате на претходните сигнали дека компонентата е ризична или целосно злонамерна, па затоа усвојувањето запира пред да се прошири низ складиштата и машините на програмерите.
Што се менува во пракса
- Тимовите престануваат да копираат и лепат „конфигурации на работен агент“ без преглед
- Новите вештини и пакетите за помош се третираат како зависни лица, а не како лични алатки.
Чекор 2: Направете ги PR-овите контролна точка, дури и кога агент ја напишал промената
Агентите ги забрзуваат промените. Тоа е поентата. Сепак, приказната за OpenClaw покажува колку брзо „малите промени“ стануваат безбедносни настани откако ќе се вклучат токени и портали на алатки. Затоа, потпирањето на „претпазливоста на развивачите“ не е доволно.
Наместо тоа, насочете го излезот на агентот преку pull requests и да се спроведе скенирање во време на PR. На тој начин, дури и ако агент предложи зголемување на зависноста, промена на скриптата за градење или уредување на работниот тек на CI, PR станува точка на затворање каде што се применува политиката. Xygeni природно се вклопува тука бидејќи е изградена за CI/CD и работни процеси за односи со јавноста, па ризичните промени се откриваат пред да се спојат.
Типични промени водени од агенти што сакате да бидат заштитени
- Надградби на зависности и заклучување на датотеки
- Изградете скрипти и инсталирајте hooks
- Уредувања на работниот тек на CI (дозволи, користење на тајни, мрежни повици)
- Нови чекори за автоматизација што работат со зголемени права
Чекор 3: Дајте приоритет на тоа што ќе користат напаѓачите, а не само на тоа што ќе пронајдат скенерите
Вештачката интелигенција во сенка го зголемува обемот. Повеќе автоматизација значи поголемо поместување на зависностите, поголемо менување на конфигурациите и повеќе „мали промени“ неделно. Следствено, тимовите можат да се удават во наоди освен ако приоритизацијата не се насочи кон вистинска искористливост.
Тука е важен контекстот на експлоатација. Ако еден проблем е веројатно да биде експлоатиран, а друг не, вашиот работен тек треба да ја одрази таа разлика. Xygeni's пристап на приоритизација е дизајниран за оваа реалност: намалување на бучавата со фокусирање на санацијата на она што е најверојатно важно во пракса.
Едноставно правило што скалира
- Блокирање или забрзување на решенијата за проблемите со највисок реален ризик
- Одложете го шумот со низок сигнал за да можат инженерите безбедно да го вршат транспортот
Чекор 4: Престанете да претпоставувате дека „локалниот домаќин е безбеден“
ClawJacked функционира како лекција бидејќи напаѓа претпоставка што многу тимови сè уште ја имаат: „ако е локално, во ред е“. Всушност, локалните портали и локалните кориснички интерфејси сè уште имаат потреба од размислување на ниво на производство. Прелистувачот е дел од површината на заканата, а „само локално“ не е граница на која можете да се потпрете.
Значи, ги зајакнувате локалните услуги како што би направиле со кој било чувствителен интерфејс:
- Силна автентикација (не само лозинка избрана од човек)
- Ограничувања на стапки и заклучувања
- Нема однесување при автоматско поврзување кое им верува на невалидираните влезови
- Ограничете кој може да се поврзе и од каде
Иако Xygeni не е заштитен ѕид на локален хост, тој помага да се намали практичното влијание на шемите за „локален бајпас“ со преместување на спроведувањето на pipeline и платформа. Кога контролите се присутни CI/CD политики за безбедносно држење на телото, вештачката интелигенција во сенка е помалку веројатно да ги заобиколи „бидејќи беше локална“.
Чекор 5: Внимавајте на абнормално однесување што личи на злоупотреба на синџирот на снабдување
Инцидентите во стилот на OpenClaw честопати делат заеднички начин на дефект: нешто се менува тивко, а потоа работните процеси почнуваат да се однесуваат поинаку. Затоа сигналите фокусирани на аномалии се важни. Ако околината одеднаш почне да создава необични зависности, брзо да објавува верзии или да покажува шеми што се конзистентни со злоупотреба во синџирот на снабдување, тоа треба да се означи рано.
Детекција на аномалии на Xygeni а рамката за рано предупредување е во согласност со таа цел: рано откривање на сомнителни шеми, пред тие да станат повторливи инциденти меѓу тимовите.
Сигнали на кои вреди да се обрне внимание
- Ненадејни скокови во промените во зависностите низ репозиториите
- Нови пакети/вештини со слаба репутација или чудни шеми на ажурирање
- Неочекувани CI чекори што преземаат време на извршување или извршуваат скрипти
- Невообичаени мрежни повици од контексти на градење
На готова брза
Овој работен тек намерно не е „специфичен за агент“. Тоа е DevSecOps шема што работи за shadow AI во голем обем: третирајте вештини како зависности, менувајте порти во време на PR/CI, давајте приоритет на она што е експлоатирачко, престанете да му верувате на localhost по дифолт и рано откривајте абнормално однесување во синџирот на снабдување. Така го намалувате сенка АИ ризик без забавување на испораката.
Безбедност со вештачка интелигенција во сенка: Што значи ова за DevSecOps тимовите
Вештачката интелигенција во сенка повеќе не е спореден проблем. Во 2026 година, таа сè повеќе значи агенти со вистински дозволи, што ги претвора едноставните грешки во инциденти предизвикани од алатки. OpenClaw е најјасниот потсетник: ризикот не е само она што моделот „кажува“, туку она што агентот може да го do со токени, портали и вештини.
Според тоа, најефикасниот одговор е практичен, а не теоретски. Третирајте ги вештините на агентот како зависности, насочете го излезот на агентот преку PR и CI/CD guardrailsи престанете да претпоставувате дека „localhost е безбеден“. Во исто време, дајте приоритет на она што е всушност експлоатирачко за да можат тимовите да продолжат со испораката без да се задушат од бучава.
На крајот на краиштата, не треба да забранувате агенти за да контролирате безбедност со вештачка интелигенција во сенкаТреба да се осигурате дека работните процеси управувани од агенти не можат да го заобиколат истиот синџир на снабдување и контроли за испорака што веќе го штитат животниот циклус на вашиот софтвер.




