Сүүдрийн хиймэл оюун ухаан гэдэг нь албан ёсны зөвшөөрөл, харагдах байдал, засаглалгүйгээр байгууллага дотор нэвтрүүлж, ашигладаг аливаа хиймэл оюун ухааны систем юм: өнгөрсөн долоо хоногт хөгжүүлэгч өөрийн IDE-д идэвхжүүлсэн хамтран туршилтын загварыг олон нийтийн төвөөс хажуугийн төсөл болгон татаж, аюулгүй байдлын багийн хэн ч мэдэхгүй зөөврийн компьютер дээр ажилладаг MCP сервер. Энэ бол захын тохиолдол биш юм. 2026 онд аюулгүй байдлын удирдагчдын дунд хийсэн судалгаагаар байгууллагуудын зөвхөн 19% нь л хиймэл оюун ухааныг өөрсдийн орчинд хаана, хэрхэн ашиглаж байгааг бүрэн харж байгааг мэдээлсэн.
Сүүдрийн хиймэл оюун ухаан (мөн практик дээр сүүдрийн хиймэл оюун ухаан) гэж юу болохыг ойлгох нь чухал, учир нь энэ нь зөвхөн өгөгдлийн засаглалын асуудал биш юм. Сүүдрийн хиймэл оюун ухаан нь сүүдрийн мэдээллийн технологийн хиймэл оюун ухааны эрин үеийн залгамжлагч бөгөөд нэг чухал ялгаа бий: хуурамч SaaS хэрэгсэл нь нийцлийн толгойны өвчин үүсгэдэг ч таны мэдээлэлд хандах эрхтэй хуурамч хиймэл оюун ухааны агент pipelines, репозиторууд болон нууцууд нь халдлагын гадаргууг бий болгодог. Энэхүү гарын авлагад сүүдрийн хиймэл оюун ухаан гэж юу болох, яагаад засаглалаас илүү хурдан тархдаг, ямар эрсдэл үүсгэдэг, мөн байгууллагууд үүнийг үйл явдал болохоос нь өмнө хэрхэн илрүүлж, удирдах боломжтойг тайлбарласан болно.
Сүүдрийн хиймэл оюун ухааны утга: Гүнзгий тодорхойлолт #
Сүүдрийн хиймэл оюун ухаан гэдэг нь мэдээллийн технологи эсвэл аюулгүй байдлын багуудын мэдлэг, зөвшөөрөл, хяналтгүйгээр байгууллагын ажлын урсгал эсвэл дэд бүтцэд хиймэл оюун ухааны ямар ч хэрэгсэл, загвар, агент эсвэл интеграцийг зөвшөөрөлгүй ашиглахыг хэлнэ.
Энэ нэр томьёо нь сүүдрийн мэдээллийн технологи (зөвшөөрөлгүй програм хангамж болон үйлчилгээ) гэсэн ойлголтыг хиймэл оюун ухааны системийн тодорхой шинж чанаруудад өргөжүүлдэг. Сүүдрийн мэдээллийн технологи нь ихэвчлэн зөвшөөрөлгүйгээр хэн нэгний суулгасан бүтээмжийн хэрэгслийг тодорхойлдог бол сүүдрийн хиймэл оюун ухаан нь илүү өргөн хүрээтэй, илүү аюултай гадаргууг хамардаг: өгөгдлийн удирдлагын хяналтгүйгээр мэдрэмтгий өгөгдлийг боловсруулдаг том хэлний загварууд, хиймэл оюун ухааны код бичих туслахууд болон бусад. commitаюулгүй байдлын хяналтгүйгээр код бичих, бие даасан агентууд дээр ажиллах pipelineболон хэн ч албан ёсоор олгогдоогүй зөвшөөрөлтэй репозиторууд, мөн MCP серверүүд нь хиймэл оюун ухааны туслахуудыг зөвшөөрөгдсөн жагсаалт эсвэл хяналтын давхаргагүйгээр дотоод хэрэгслүүдтэй холбодог.
Практик утгаараа сүүдрийн хиймэл оюун ухааны утга нь: танай байгууллага үйл ажиллагааны хувьд хамааралтай боловч харж чадахгүй, аудит хийж чадахгүй, удирдаж чадахгүй хиймэл оюун ухаан юм. Энэ нь ихэнх тохиолдолд санаатайгаар зайлсхийх явдал биш юм. Энэ нь хиймэл оюун ухааны хэрэгслүүд нь хүртээмжтэй, бүтээмжтэй болж, ердийн үед дагалддаг засаглалын процессоос давж гарсны үр дүн юм.
Сүүдрийн хиймэл оюун ухаан ба Сүүдрийн IT: Ялгаа нь юу вэ? #
Сүүдэр IT болон сүүдрийн хиймэл оюун ухаан нь ижил үндсэн шалтгаантай (ажилчид болон багууд албан ёсны зөвшөөрөл хүлээлгүйгээр бүтээмжээ сайжруулах хэрэгслүүдийг ашигладаг) боловч тэдгээрийн эрсдэлийн профайлууд нь эрс өөр юм.
Сүүдрийн мэдээллийн технологи нь ихэвчлэн өгөгдлийн засаглал болон нийцлийн эрсдэлийг бий болгодог: зөвшөөрөлгүй үүлэн хадгалах үйлчилгээ нь файлуудыг ил болгож болзошгүй бөгөөд зөвшөөрөлгүй төслийн менежментийн хэрэгсэл нь GDPR хяналтгүйгээр хувийн мэдээллийг зохицуулж болзошгүй. Эрсдэлүүд нь бодит боловч ерөнхийдөө хязгаарлагдмал бөгөөд аюулгүй байдлын багууд сайн ойлгодог.
Сүүдрийн хиймэл оюун ухаан нь эдгээр бүх эрсдэлийг бий болгож, сүүдрийн мэдээллийн технологийн авч явдаггүй хэд хэдэн эрсдэлийг нэмж оруулдаг. Өмчийн кодын сан эсвэл хэрэглэгчийн өгөгдлийг боловсруулдаг зөвшөөрөлгүй хиймэл оюун ухааны загвар нь уг өгөгдлийг өгөгдөл боловсруулах гэрээгүйгээр гадаад дэд бүтэц рүү илгээж болзошгүй. Аюулгүй байдлын хяналтгүйгээр код үүсгэдэг хиймэл оюун ухааны код бичих туслах нь хүний хянагчийн харьцуулж чадахгүй хурд, цар хүрээтэй эмзэг байдлыг бий болгож болзошгүй. Дотооддоо үйл ажиллагаа явуулдаг бие даасан агент CI/CD pipelineалбан ёсны зөвшөөрөлгүйгээр үйлдэл хийж болно (хамааралтай зүйлсийг суулгах, нээх pull requests, тохиргооны файлуудыг өөрчлөх) нь аюулгүй байдлын баг болон үүнийг идэвхжүүлсэн хөгжүүлэгчийн аль алинд нь харагдахгүй байна.
Хамгийн том ялгаа нь агентлаг юм. Сүүдрийн мэдээллийн технологи нь идэвхгүй: энэ нь өгөгдлийг хадгалдаг, дамжуулдаг, боловсруулдаг. Сүүдрийн хиймэл оюун ухаан нь ажиллаж чаддаг бөгөөд агентлагийн ажлын урсгалд хөгжүүлэгчийн бүрэн орчинд машины хурдаар бие даан ажилладаг. Идэвхгүй хэрэгслээс идэвхтэй агентлаг руу шилжих шилжилт нь сүүдрийн хиймэл оюун ухааныг зөвхөн өгөгдлийн засаглалын асуудал биш, харин хангамжийн сүлжээний аюулгүй байдлын асуудал болгож байгаа юм.
Энэ яагаад тархдаг вэ? #
Сүүдрийн хиймэл оюун ухаан нь сүүдрийн мэдээллийн технологийн үргэлж ашигладаг шалтгаантай адил түгээмэл байдаг: хэрэгслийг ашигласнаас үүсэх бүтээмжийн өсөлт нь шууд бөгөөд хувийн шинж чанартай байдаг бол үүнийг албан ёсны болгох удирдлагын үйл явц удаан бөгөөд зохион байгуулалттай байдаг.
Хиймэл оюун ухааны хэрэгслүүдийн хүртээмж нь энэхүү динамикийг эрс хурдасгасан. Хиймэл оюун ухааны код бичих туслахууд нь ямар ч хөгжүүлэгч хэдхэн секундын дотор идэвхжүүлж болох үнэгүй эсвэл хямд өртөгтэй IDE өргөтгөл хэлбэрээр байдаг. Загваруудыг олон нийтийн төвүүдээс төслийн хамаарлын мод руу шууд татаж болно. MCP Серверүүдийг JSON-ы хэдэн мөрөнд орон нутагт тохируулж болно. Эдгээр үйлдлүүдийн аль нь ч мэдээллийн технологийн зөвшөөрөл, худалдан авалтын гарын үсэг зурах эсвэл аюулгүй байдлын хяналт шаарддаггүй бөгөөд тэдгээрийн аль нь ч үүлэн консол дээр гарч ирдэггүй.
Сүүдрийн хиймэл оюун ухааныг нэвтрүүлэхэд гурван тодорхой хүчин зүйл нөлөөлдөг: #
- Бүтээмж. Хиймэл оюун ухааны хэрэгслүүд нь хөгжүүлэгчид, шинжээчид болон аюулгүй байдлын инженерүүдийн ажлыг илт хурдасгадаг. Эмзэг байдлыг засахыг санал болгодог, туршилтын багц үүсгэдэг эсвэл давтагдсан ажлыг автоматжуулдаг хиймэл оюун ухааны код бичих туслах. pipeline Даалгавар шууд үнэ цэнийг өгдөг. Зөвшөөрлийн үйл явц тухайн үнэ цэнийг гүйцэхийг хүлээх нь ихэнх хүмүүс сайн дураараа хүлээн зөвшөөрөхгүй үр дагавар юм.
- Хүртээмжтэй2026 онд идэвхтэй ашиглагдаж буй ихэнх хиймэл оюун ухааны хэрэгслүүдийг нэвтрүүлэхэд дэд бүтэц, худалдан авалтын мөчлөг, мэдээллийн технологийн оролцоо шаардлагагүй. Эдгээр нь SaaS бүтээгдэхүүнүүд, IDE залгаасууд, npm багцууд болон CLI хэрэгслүүд юм. Нэвтрэхэд саад болж буй зүйл бол хөтчийн таб эсвэл терминалын команд юм.
- үл үзэгдэгчСүүдрийн хиймэл оюун ухааныг удирдахад хэцүү байдаг, учир нь харахад хэцүү байдаг. Локал ажиллаж байгаа загвар, цэг файлд тохируулсан MCP сервер, CI ажлын урсгалд суулгагдсан агент: эдгээрийн аль нь ч үүлэн хөрөнгийн бүртгэлд харагдахгүй байна. Зөвхөн үүлэн технологид тулгуурласан аюулгүй байдлын багууд байгууллага даяар идэвхтэй ашиглагдаж буй хиймэл оюун ухааны дийлэнх хэсгийг байнга алдах болно.
Сүүдрийн хиймэл оюун ухааны эрсдэлүүд #
Сүүдрийн хиймэл оюун ухаан нь дөрвөн хэмжээсээр эрсдэл үүсгэдэг бөгөөд эдгээр нь тус бүр нь нөгөөгөө нэгтгэдэг.
- Өгөгдлийн илрэл: Хиймэл оюун ухааны хэрэгслүүд нь өгөгдсөн аливаа өгөгдлийг боловсруулдаг. Хувийн кодын санг зөвшөөрөлгүй LLM-д буулгадаг хөгжүүлэгч эсвэл даалгаврыг гүйцэтгэхийн тулд нууц файлыг уншдаг агент нь ямар ч өгөгдөл боловсруулах гэрээ, өгөгдөл оршин суух хяналт, аудитын мөргүйгээр нууц мэдээллийг гадаад дэд бүтцэд дамжуулж болно. IBM-ийн судалгаагаар ажилчдын гуравны нэгээс илүү хувь нь ажил олгогчийнхоо зөвшөөрөлгүйгээр хиймэл оюун ухааны хэрэгслүүдтэй нууц ажлын мэдээллийг хуваалцдаг гэдгээ хүлээн зөвшөөрдөг бөгөөд олон тохиолдолд аль ч тал нь өгөгдөл боловсруулах дараагийн үр дагаврыг мэддэггүй.
- Нийлүүлэлтийн сүлжээний довтолгооны гадаргуу: Сүүдрийн хиймэл оюун ухаан бол зөвхөн засаглалын цоорхой биш, харин вектор юм. Хиймэл оюун ухааны хэрэгслийг (ollama-helpers болон openai-agents-helpers clasters) чиглүүлсэн хортой багцууд. SkillLeak хэв маяг, GhostTracker кампанит ажил) нь албан ёсны хяналтгүйгээр хиймэл оюун ухааны хэрэгслүүдийг ажиллуулж буй хөгжүүлэгчдэд хүрэхээр тусгайлан бүтээгдсэн. Хамаарлыг бие даан суулгадаг зөвшөөрөлгүй хиймэл оюун ухааны код бичих туслах нь хортой багц болон түүний гүйцэтгэлийн хооронд аюулгүй байдлын хяналт хийдэггүй. Суулгах дэгээ нь сканнерууд хардаг газар юм; ур чадварын лавлах, дамжин өнгөрөх хамаарал, MCP сервер - эдгээр нь аюул заналхийлэл ирдэг газар юм.
- Нийцлийн өртөлт: Европын Холбооны Хиймэл Оюун Ухааны тухай хууль, GDPR, NIST Хиймэл Оюун Ухааны RMF, ISO/IEC 42001 зэрэг нь байгууллагууд ямар Хиймэл Оюун Ухаан үйл ажиллагаа явуулж байгаагаа мэдэхгүйгээр биелүүлж чадахгүй үүргийг бий болгодог. Тодорхойлолтоор бол Сүүдрийн Хиймэл Оюун Ухаан нь батлагдсан хэрэгслийн бүртгэлд тулгуурладаг аливаа нийцлийн хөтөлбөрийн хүрээнээс гадуур байдаг. Зөвхөн GDPR-ийг зөрчсөн тохиолдолд ногдуулах торгууль нь 20 сая евро буюу дэлхийн жилийн орлогын 4%-д хүрч болох бөгөөд хувийн мэдээллийг боловсруулахад зөвшөөрөлгүй загвар ашиглах нь санаанаас үл хамааран шууд нийцлийн зөрчил юм.
- Засаглал ба чанарын эрсдэл: Хиймэл оюун ухааны загварууд нь сургалтын өгөгдөл, тохиргоо, хүлээн авсан оролтыг тусгасан гаралтыг бий болгодог. Чанарын хяналт, алдааны үнэлгээ, гаралтын баталгаажуулалтгүйгээр байршуулсан зөвшөөрөлгүй загвар нь ...-г нэвтрүүлдэг.cisБайгууллага харагдахгүй байгаа ион үүсгэх эрсдэл. Сүүдрийн хиймэл оюун ухааны систем дэх загварын шилжилт, хий үзэгдэл, нэг талыг барьсан гаралт нь хэрэглэгчийн гомдол, зохицуулалтын лавлагаа эсвэл аюулгүй байдлын ослын хэлбэрээр илрэх хүртэл үл үзэгдэх болно.
Хаана нуугдаж байна вэ #
Програм хангамжийн хөгжүүлэлтийн амьдралын мөчлөгийн доторх хамгийн хэцүү сүүдрийн хиймэл оюун ухааныг олох нь...cisУчир нь энэ нь аюулгүй байдлын багийнхан хайж буй газруудад харагдахаар хэзээ ч бүтээгдээгүй байсан.
Сүүдрийн хиймэл оюун ухаан SDLC ихэвчлэн дөрвөн газарт амьдардаг:
- Орон нутгийн MCP серверүүд. Орон нутгийн IDE тохиргоонд (цэг хавтас дахь JSON файл) тохируулсан MCP серверүүд нь хамгийн үл үзэгдэх давхарга юм. Тэд хиймэл оюун ухааны туслахуудыг файл, API, репозитор болон нууцтай шууд холбодог бөгөөд тэдгээрийг илрүүлэх сүлжээний периметр, тэдгээрийг хаах баталгаажуулах процесс байхгүй.
- Хөгжүүлэгчийн төгсгөлийн цэгүүд. Хөгжүүлэгч тус бүр, IDE (Copilot, Cursor, Windsurf эсвэл MCP-тэй клиент) тус бүрээр тохируулсан хиймэл оюун ухааны кодчилолын туслахууд нь хөгжүүлэгчийн машин дээр ажилладаг бөгөөд үүлэн хөрөнгийн бүртгэлд харагдахгүй. Тэдний холбогдсон загварууд, холбосон MCP серверүүд болон боловсруулсан өгөгдөл нь байгууллага төгсгөлийн түвшний харагдах байдалтай байхгүй бол төвлөрсөн бүртгэлд хэзээ ч харагдахгүй.
- Кодын сангууд. npm, PyPI эсвэл бусад экосистемийн хамаарлуудаас татагдсан хиймэл оюун ухааны загварууд болон сангууд нь бусад багцуудын нэгэн адил кодын баазад ордог. Үгүй. SCA Хиймэл оюун ухаанд хамаарах хөрөнгийн төрлүүдийг (зөвхөн CVE оноог биш) ойлгодог багаж хэрэгсэл нь ямар нэгэн зүйл буруу болох хүртэл бусад хамаарлаас ялгагдахгүй.
- CI/CD pipelineс. Нээлттэй агентын ажлын урсгалууд pull requests, хамаарлуудыг суулгах эсвэл тохиргооны файлуудыг өөрчлөх нь дотор ажилладаг pipeline хүний зохиосон автоматжуулалтад зориулагдсан дэд бүтэц. GitHub Actions ажлын урсгал эсвэл Jenkins ажилд суулгагдсан хиймэл оюун ухааны агент нь бусад алхамтай адил зөвшөөрөлтэй байдаг. pipeline мөн анхдагчаар харагдах байдлын давхарга байхгүй.
Сүүдрийн хиймэл оюун ухааныг хэрхэн илрүүлж, удирдах вэ #
Сүүдрийн хиймэл оюун ухааныг нээх нь уламжлалт хөрөнгө илрүүлэхээс өөр арга барил шаарддаг, учир нь сүүдрийн хиймэл оюун ухаан нь уламжлалт нээлтийн харагдаж буй газруудад гарч ирдэггүй.
- руу хүрэх SDLC, зөвхөн үүлэн дээр ч биш. Зөвхөн үүлэн технологид суурилсан хөрөнгийн нээлт нь ихэнх сүүдрийн хиймэл оюун ухааныг алдаж байна. Үр дүнтэй нээлт нь кодын сангууд дотор ажиллах ёстой бөгөөд бүтээх шаардлагатай. pipelineболон хөгжүүлэгчдийн төгсгөлийн цэгүүд, хиймэл оюун ухааны код бичих хэрэгслүүд, MCP серверүүд болон загварын хамаарлыг хөгжүүлэгчид хэзээ ч гарч ирдэггүй үүлэн консолуудад биш харин байрлуулсан газруудад олох.
- Бусад хангамжийн сүлжээний эрсдэлийн нэгэн адил хиймэл оюун ухааны хамаарлыг авч үзье. Кодын санд татагдсан хиймэл оюун ухааны номын сан, загвар, MCP багцууд нь нийлүүлэлтийн сүлжээний хөрөнгө юм. Нээлттэй эхийн хамааралд хийдэг шигээ тэдгээрт ч мөн адил хяналт тавь: гарал үүсэл, хувилбарын түүх, зан төлөвийн шинжилгээ, шинээр нийтлэгдсэн хортой хувилбаруудын бодит цагийн хяналт.
- MCP серверүүдийг нэгдүгээр зэрэглэлийн хөрөнгө болгон нөөцлөх. MCP серверүүд нь хөгжүүлэгчдэд тохиромжтой биш; тэдгээр нь файл, API-д хандах эрхтэй интеграцчилал юм. pipelineболон нууцууд. MCP сервер бүрийг тооллого хийж, үнэлж, батлах эсвэл хаах ёстой бөгөөд бодлогын баримт бичигт найдахаас илүүтэй хөгжүүлэгчийн төгсгөлийн цэг дээр хэрэгжилтийг хангана.
- AI-SPM-ийг удирдлагын давхарга болгон ашиглах. Хиймэл оюун ухааны аюулгүй байдлын байрлалын менежмент (AI-SPM) нь сүүдрийн хиймэл оюун ухааныг өргөн хүрээнд шийдвэрлэх, байгууллага даяарх хиймэл оюун ухааны хөрөнгө бүрийг тасралтгүй илрүүлэх, түүний эрсдэлийг хиймэл оюун ухааны тодорхой халдлагын векторуудтай харьцуулах, зохицуулалтын үүрэг хариуцлагатай уялдуулах, удирдлагагүй хиймэл оюун ухаан хэрэг явдал болохоос өмнө бодлогыг хэрэгжүүлэх зорилгоор тусгайлан боловсруулсан практик юм. Хиймэл оюун ухааны бүртгэл нь эхний гаралт юм; Хиймэл оюун ухааны BOM нь нийцлийг хангахын тулд аудит хийхэд бэлэн болсон эд өлгийн зүйл юм.
Xygeni ашиглан сүүдрийн хиймэл оюун ухааныг хамгаалах #
Сүүдрийн хиймэл оюун ухааныг зөвхөн бодлогоор зохицуулах боломжгүй. "Хөгжүүлэгчид зөвшөөрөлгүй хиймэл оюун ухааны хэрэгслүүдийг ашиглах ёсгүй" гэсэн бодлого нь хөгжүүлэгчийн зөөврийн компьютер дээр ажиллаж байгаа MCP серверийг илрүүлдэггүй, өнгөрсөн мягмар гарагт хамаарлын модонд татагдсан хиймэл оюун ухааны загварыг тэмдэглэдэггүй, мөн хиймэл оюун ухааны агентын бие даан суулгасан хортой багцыг хаадаггүй.
Xygeni's Хиймэл оюун ухааны аюулгүй байдлын платформ нь сүүдрийн хиймэл оюун ухааныг тасралтгүй илрүүлэх, хэрэгжүүлэх асуудал болгон авч үздэг: Хиймэл оюун ухаан-SPM нь дэлхий даяарх бүх загвар, агент, MCP сервер болон Хиймэл оюун ухааны код бичих хэрэгслийг илрүүлдэг. SDLC (хөгжүүлэгчийн төгсгөлийн цэгүүд, кодын репозитор дотор болон дотор нь орно) CI/CD pipelines) үйлдвэрлэх AI-BOM that maps every asset to its risk level and regulatory classification. Shield enforces policy at the developer endpoint, blocking unapproved MCP servers and malicious dependencies before they reach the pipeline. Хортой програм хангамжийн эрт сэрэмжлүүлэг CVE үүсэхээс өмнө нийтлэх үед хиймэл оюун ухааны хэрэгслийг чиглүүлсэн хортой багцуудыг илрүүлдэг.
Хэрэв танай багууд хиймэл оюун ухааны код бичих туслахуудыг ажиллуулж байгаа бол хиймэл оюун ухааны сүүдрийн асуудал аль хэдийн үүссэн байна. Асуулт нь та үүнийг харж чадах эсэхэд оршино.

тусламж #
Халдагчид албан ёсны хяналтгүйгээр хиймэл оюун ухааны хэрэгслүүдийг ашиглан хөгжүүлэгчдийг онилдог. Хууль ёсны хиймэл оюун ухааны хэрэгслүүд шиг харагдахаар бүтээгдсэн хортой багцууд (ollama, openai-agents, MCP клиентүүд болон үүнтэй төстэй багцуудыг онилдог) нь хортой багц болон гүйцэтгэлийн хооронд хүний хянагчгүйгээр хиймэл оюун ухааны агентуудаар дамжуулан хамаарлуудыг бие даан суулгадаг хөгжүүлэгчдэд хүрэх зориулалттай. Сүүдрийн хиймэл оюун ухаан нь зөвшөөрөгдөөгүй хэрэгслүүдийг хүрэхээс өмнө тэмдэглэх эсвэл хаах удирдлагын давхаргыг арилгах замаар энэ гадаргууг өргөжүүлдэг. pipeline.
Сүүдрийн хиймэл оюун ухааныг үр дүнтэй илрүүлэхийн тулд сүүдрийн хиймэл оюун ухаан бодитоор амьдардаг газруудад хүрэх шаардлагатай: хөгжүүлэгчийн төгсгөлийн цэгүүд, кодын хадгалах газрууд болон CI/CD pipelineзөвхөн үүлэн консолууд төдийгүй ихэнх сүүдрийн хиймэл оюун ухаан хэзээ ч гарч ирдэггүй. Энэ нь зөвхөн багц болон номын сангууд төдийгүй хиймэл оюун ухаанд хамаарах хөрөнгийн төрлүүдийг (загварууд, агентууд, MCP серверүүд, өгөгдлийн багцууд, хиймэл оюун ухааны код бичих хэрэгслүүд) ойлгодог тасралтгүй автоматжуулсан бараа материал гэсэн үг юм. Хиймэл оюун ухааны аюулгүй байдлын байрлалын менежмент (AI-SPM) нь энэхүү нээлтийг өргөн хүрээнд хэрэгжүүлж, тасралтгүй шинэчлэгддэг хиймэл оюун ухааны бараа материал, нийцэл болон аудитын зорилгоор экспортлох боломжтой хиймэл оюун ухааны BOM-ыг бий болгодог практик юм.