झायगेनी एआय सुरक्षा

धोकादायक एआय अशा फाईल्समध्ये आहे ज्यांचे कोणीही पुनरावलोकन करत नाही.

एक स्किल फाईल, एक रूल्स फाईल, एक एमसीपी कॉन्फिग. साधा मजकूर, commitडॉक्युमेंटेशनप्रमाणे तयार केले जाते, डॉक्युमेंटेशनप्रमाणेच त्याचे पुनरावलोकन केले जाते आणि ते तुमच्या AI ला काय करण्याची परवानगी आहे, हे नकळतपणे पुन्हा लिहिते. झायजेनी (Xygeni) ते दुर्भावनापूर्ण स्किल्स, विषारी प्रॉम्प्ट्स आणि असुरक्षित एजंट बाउंडरीज शोधून काढते, ज्यांना शोधण्यासाठी तुमचे कोड स्कॅनर्स कधीही तयार केले गेले नव्हते.

केवळ वाचनीय प्रवेश · स्कॅन तुमच्या पायाभूत सुविधांमध्ये चालतात · तुमचा कोड कधीही अपलोड केला जात नाही

एआयचा शोध घ्या. धोका ओळखा. आधी महत्त्वाच्या गोष्टी दुरुस्त करा.

तुमच्या कोडबेसमधील एआय एजंट्स, प्रॉम्प्ट्स आणि एमसीपी कॉन्फिगरेशन्स शोधा, छुपे धोके ओळखा आणि महत्त्वाच्या समस्या प्रोडक्शनमध्ये पोहोचण्यापूर्वी त्यांना प्राधान्य द्या.

प्रत्येक एआय मालमत्ता शोधा

तुमच्या रिपॉझिटरीजमध्ये सतत, स्वयंचलित शोध: मॉडेल्स, फ्रेमवर्क्स, डेटासेट्स, इन्फरन्स एंडपॉइंट्स, एजंट्स, एमसीपी सर्व्हर्स, स्किल्स, प्रॉम्प्ट्स. guardrailsआणि तुमचे डेव्हलपर्स प्रत्यक्षात वापरत असलेली एआय कोडिंग टूल्स. कोणतेही सर्वेक्षण नाही, कोणतीही स्व-नोंदणी नाही.

ॲपसेक साधनांच्या नजरेतून सुटणारा धोका ओळखा.

एक विशेष एआय स्कॅनर एआय प्रणालींमधील विशिष्ट त्रुटी शोधतो: प्रॉम्प्ट इंजेक्शन, टूल इंजेक्शन, डेटा पुनर्प्राप्तीद्वारे होणारी गळती, सिस्टम प्रॉम्प्ट बायपास, अतिरिक्त एजन्सी. प्रत्येक त्रुटी तुमच्या टीमने आधीच वापरत असलेल्या एआय सुरक्षा फ्रेमवर्कशी जोडली जाते आणि ती नेमकी कोडची ओळ दर्शवते ज्यामुळे धोका निर्माण होतो.

प्रत्यक्ष प्रदर्शनानुसार प्राधान्य द्या

प्राधान्यीकरण प्रक्रिया प्रत्येक एआय निष्कर्षाला मर्यादित करते, जेणेकरून ॲप्लिकेशन कोडमध्ये काय पोहोचण्यायोग्य आहे, खऱ्या अर्थाने त्याचा गैरफायदा घेता येतो आणि तुमच्या टीम्स सक्रियपणे विकसित करत असलेल्या कोडमध्ये काय आहे, हे पाहता येईल. टीम्स त्या काही महत्त्वाच्या निष्कर्षांवर काम करतात.

झायगेनी एआय सुरक्षा क्षमता

शॅडो एआय पासून ऑडिट-सज्ज इन्व्हेंटरीजीके पर्यंत

AI आकडेवारी

प्रत्येक एआय मालमत्तेची थेट यादी

तुमचा एकूण एआय फुटप्रिंट आणि त्यापैकी किती भाग जोखमीचा आहे ते पहा. याची एका बेसलाइनशी तुलना केली जाते, जेणेकरून तुमची जोखीम वाढत आहे की नाही हे तुम्हाला कळेल. प्रत्येक मालमत्तेचा स्वतःचा जोखीम स्कोअर, तिचा प्रदाता, तिचा प्रकार आणि तुमच्या कोडमधील तिचे अचूक स्थान असते.

एआय ग्राफ: तुमचा एआय प्रत्यक्षात कसा जोडला जातो.

एकटे असलेले एआय असेट तुम्हाला फारशी माहिती देत ​​नाही. हा आलेख धोका निर्माण करणारे संबंध दाखवतो: डेटासेट कोणत्या मॉडेलला पुरवला जातो, कोणता एजंट कोणते टूल कार्यान्वित करतो, असिस्टंटच्या मागे कोणता एमसीपी सर्व्हर असतो आणि त्या साखळीत धोका नेमका कुठे केंद्रित होतो. असेटची श्रेणी, प्रकार, संबंध किंवा धोक्याची पातळी यानुसार फिल्टर करा.

एआय ग्राफ
एआय डाउनलोड एआयबीओएम

लेखापरीक्षकांसाठी एआय-बीओएम तयार आहे

तुमच्या AI साठी मशीन-रीडेबल बिल ऑफ मटेरियल्स एक्सपोर्ट करा, जे इन्व्हेंटरीला शक्ती देणाऱ्या त्याच सततच्या डिस्कव्हरीमधून तयार केलेले असते. जेव्हा एखादा ऑडिटर, ग्राहक किंवा नियामक विचारतो की तुम्ही कोणता AI वापरत आहात, तेव्हा उत्तर असते एक डाउनलोड, तीन आठवड्यांची मॅन्युअल प्रक्रिया नव्हे.cise.

दुर्भावनापूर्ण कौशल्ये, नियम आणि एमसीपी संरचना.

स्किल फाइल्स, रूल्स फाइल्स आणि एमसीपी कॉन्फिग्स आहेत commitत्यांना साध्या मजकुराच्या स्वरूपात पाठवले जाते आणि निरुपद्रवी समजून त्यांचे पुनरावलोकन केले जाते, तरीही त्यांमध्येच सहाय्यकाला काय करण्याचे निर्देश दिले आहेत आणि त्याला कुठे पोहोचण्याची परवानगी आहे, हे परिभाषित केलेले असते. झायजेनी (Xygeni) त्यांचे सुरक्षा घटक म्हणून विश्लेषण करते: ते दुर्भावनापूर्ण स्किल्स आणि रूल्स फाइल्सना चिन्हांकित करते, एमसीपी (MCP) सर्व्हर कॉन्फिगरेशनची तपासणी करते आणि तुमच्या एआय (AI) वर्कलोड्सना चालना देणारे प्रॉम्प्ट्स समोर आणते.

दुर्भावनापूर्ण कौशल्य
एआय समस्या सूची

एआयच्या अपयशांसाठी तयार केलेले जोखीम ओळखण्याचे तंत्रज्ञान

झायजेनीचा एआय स्कॅनर एआय सिस्टीमसाठी विशिष्ट असलेले आणि पारंपरिक कोड विश्लेषणाला अदृश्य असलेले अपयशाचे प्रकार शोधून काढतो: टूलच्या अंमलबजावणीमध्ये दुर्भावनापूर्ण फेरफार, वेक्टर स्टोअरद्वारे संवेदनशील दस्तऐवजांची अनधिकृत पुनर्प्राप्ती, सिस्टीम प्रॉम्प्ट बायपास, बनावट इनपुटद्वारे जेलब्रेक, अविश्वसनीय टूलचा वापर.

विकासकाला कारवाई करता येईल असे निष्कर्ष

प्रत्येक एआय निष्कर्षामध्ये फ्रेमवर्क संदर्भ, प्रभावित एआय मालमत्ता आणि साधन, धोका किती काळापासून खुला आहे, नेमकी फाईल आणि ओळ, त्याचे महत्त्व का आहे याचे स्पष्टीकरण, आणि सामान्य नियंत्रणे व त्या निष्कर्षासाठी विशिष्ट मार्गदर्शनामध्ये विभागलेली शमन उपाययोजना यांचा समावेश असतो. ही केवळ एक सूचना नाही. ही एक उपाययोजना आहे.

एआय समस्येचा तपशील आणि त्याचे निवारण
एआय फनेल

एआय प्राधान्यीकरण फनेल

प्रत्येक निष्कर्षापासून सुरुवात करून, ॲप्लिकेशन कोडमधील निष्कर्षांपर्यंत, त्यानंतर शोषणीय निष्कर्षांपर्यंत आणि मग सक्रिय विकासाधीन निष्कर्षांपर्यंत टप्प्याटप्प्याने गाळणी केली जाते. जी यादी तुमच्या टीमपर्यंत पोहोचते, तीच यादी प्रोडक्शनसाठी धोकादायक असते.

तुमचा एआय एक्सपोजर तुमच्या एआय कोडमध्येच नाही

एआयद्वारे जोखमीचे अचूक चित्र रेखाटण्यासाठी केवळ मॉडेल इन्व्हेंटरीपेक्षा अधिकची आवश्यकता असते, आणि ते पूर्ण करणारे इंजिन्स झायजेनी (Xygeni) आधीच चालवते:

एआय प्रदाता क्रेडेन्शियल्स

एआय प्रोव्हायडर्ससाठी एपीआय कीज इतर कोणत्याही गुप्त माहितीप्रमाणेच असतात, आणि झायजेनीचे सिक्रेट्स डिटेक्शन त्यांना तुमच्या रिपॉझिटरीज, कॉन्फिगरेशन फाइल्स आणि इतर ठिकाणी शोधून काढते. pipelineते सार्वजनिक रजिस्ट्री किंवा बिल्ड लॉगमध्ये पोहोचण्यापूर्वी.

असुरक्षित एआय आणि एमएल अवलंबित्व

एआय स्टॅक सामान्य पॅकेजेसवर आधारित असतो, आणि सामान्य पॅकेजेसमध्ये CVEs असतात. झायजेनीचे सॉफ्टवेअर कंपोझिशन विश्लेषण, तुमचे ॲप्लिकेशन्स ज्या एआय आणि एमएल लायब्ररीजवर अवलंबून असतात, त्यांमधील ज्ञात असुरक्षितता त्याच प्लॅटफॉर्मवर उघड करते, जिथे त्या लायब्ररीज वापरणारे एआय असेट्स असतात.

सही अस्तित्वात येण्यापूर्वीचे दुर्भावनापूर्ण पॅकेजेस

एआय स्टॅक्स अनेक स्त्रोतांकडून आणि वेगाने डिपेंडन्सीज मिळवतात. झायजेनीचे मालवेअर डिटेक्शन, CVE किंवा सार्वजनिक सल्ल्याची वाट न पाहता, प्रतिष्ठा-आधारित साधने अजूनही विश्वास ठेवतात अशा दुर्भावनापूर्ण पॅकेजेसना पकडते.

एकाच प्लॅटफॉर्मवर, त्यामुळे AI च्या प्रश्नाला तीन वेगवेगळ्या साधनांमधून मिळणाऱ्या तीन अपूर्ण उत्तरांऐवजी संपूर्ण उत्तर मिळते.

का झायगेनी

तुमच्या सध्याच्या सुरक्षा साधनांना दिसू न शकणारा एआय हल्ल्याचा धोका ओळखा आणि ॲप्लिकेशनच्या इतर सर्व धोक्यांसोबत त्याचे व्यवस्थापन करा.

तुमची सध्याची साधने ज्या स्तराला पाहण्यासाठी कधीच बनवली गेली नव्हती.

तुमच्या स्टॅटिक ॲनालिसिसला मॉडेल म्हणजे काय हे माहीत नसते. तुमच्या कंपोझिशन ॲनालिसिसमध्ये MCP सर्व्हर्सची यादी नसते. हा त्या टूल्समधील दोष नाही, ती एका वेगळ्या समस्येसाठी डिझाइन केली होती. Xygeni एआय असेट्सची सूची तयार करते, MCP कॉन्फिगरेशन्सचे विश्लेषण करते, दुर्भावनापूर्ण स्किल आणि रूल फाइल्सना फ्लॅग करते, आणि तुमचा एआय-बीओएम (AI-BOM) तयार करते.

एआयची जोखीम, तुमच्या इतर जोखमींप्रमाणेच त्याच प्लॅटफॉर्मवर.

एआयचे निष्कर्ष तुमच्या कोड, डिपेंडन्सी, सिक्रेट सोबतच अस्तित्वात असतात. pipeline आणि API चे निष्कर्ष, एकाच प्राधान्य मॉडेलसह एकाच कन्सोलमध्ये. AI हे हल्ल्याचे एक नवीन क्षेत्र आहे, स्वतःच्या वैशिष्ट्यांसह नवीन साधनाची गरज असण्याचे ते कारण नाही. login.

पुरावा, दावे नाहीत

झायजेनी (Xygeni) हे सॉफ्टवेअरमधील एआयचे नियमन करणाऱ्या सध्याच्या फ्रेमवर्कशी सुसंगत आहे: ओडब्ल्यूएएसपी टॉप 10 फॉर एलएलएम ॲप्लिकेशन्स, एमसीपी आणि एजेंटिक स्किल्स, एनआयएसटी एसपी 800-218ए, आणि CISएआयसाठी सॉफ्टवेअर बिल ऑफ मटेरियल्सवरील ए आणि जी७ मार्गदर्शन. हे असे पुरावे निर्माण करते जे हे सिद्ध करण्यास मदत करतात की त्या कार्यप्रणाली लागू केल्या जात आहेत, आणि ईयू एआय कायदा, एनआयएस२ आणि स्पेनचा ईएनएस यांसारखे नियम संस्थांकडून ठेवत असलेल्या इन्व्हेंटरी आणि ट्रेसिबिलिटीच्या अपेक्षांना समर्थन देते.

दिशा निश्चित झाली आहे: SBOM एआय-बीओएममध्ये विस्तारत आहे. ज्याची तुम्ही नोंदणी केली नाही, त्याची तुम्ही साक्ष देऊ शकत नाही.

वारंवार विचारले जाणारे प्रश्न

एआय मालमत्ता म्हणून काय गणले जाते?

मॉडेल्स, एआय फ्रेमवर्क्स, डेटासेट्स, इन्फरन्स एंडपॉइंट्स, एजंट्स आणि एजंट सर्व्हर्स, एमसीपी सर्व्हर्स, स्किल्स, प्रॉम्प्ट्स, guardrailsआणि तुमच्या रिपॉझिटरीजमध्ये वापरात असलेली एआय कोडिंग साधने.

तुमच्या रिपॉझिटरीजचे सतत विश्लेषण करून: कोड, डिपेंडन्सीज आणि एआय टूल्सनी मागे सोडलेल्या कॉन्फिगरेशन फाइल्स. डेव्हलपर्सनी ते काय वापरतात हे स्वतःहून कळवण्यावर काहीही अवलंबून नाही.

एआय बिल ऑफ मटेरियल्स ही तुमच्या सॉफ्टवेअरमधील एआयची मशीन-वाचनीय सूची आहे: मॉडेल्स, डेटासेट्स, कंपोनंट्स, प्रोव्हायडर्स आणि डिपेंडन्सीज. नियामक आणि standardएआय प्रशासनासाठी पुरावा म्हणून अनेक संस्था त्यावर एकमत होत आहेत, आणि ज्या गोष्टीची तुम्ही नोंदणी केली नाही, त्याची तुम्ही साक्ष देऊ शकत नाही.

एआय-विशिष्ट अयशस्वी होण्याच्या पद्धती, ज्यात प्रॉम्प्ट इंजेक्शन आणि सिस्टम प्रॉम्प्ट बायपास, टूल इंजेक्शन आणि अविश्वसनीय टूल आवाहन, पुनर्प्राप्तीद्वारे डेटा गळती आणि अत्याधिक एजन्सी यांचा समावेश आहे, त्या एलएलएम अनुप्रयोगांसाठी OWASP टॉप 10 मध्ये मॅप केल्या आहेत.

होय. प्रत्येक निष्कर्ष फाईल आणि लाईनकडे निर्देश करतो, तो महत्त्वाचा का आहे हे स्पष्ट करतो, आणि सामान्य नियंत्रणे तसेच त्या निष्कर्षासाठी विशिष्ट मार्गदर्शन या दोन्ही स्वरूपात उपाययोजना सुचवतो.

ती साधने कोड आणि अवलंबित्व यांचे विश्लेषण करतात. एआय एजंट काय आहे, एमसीपी सर्व्हर काय उघड करतो, किंवा स्किल फाईल असिस्टंटला काय करण्यास सांगते, याचे मॉडेलिंग ती करत नाहीत. झायजेनी तो स्तर जोडते आणि तुमच्या बाकीच्या निष्कर्षांसोबतच त्याला त्याच प्लॅटफॉर्मवर ठेवते.

होय. इन्व्हेंटरी एका बेसलाइनच्या तुलनेत ट्रॅक केली जाते, त्यामुळे दोन स्कॅनच्या दरम्यान कोणते AI समाविष्ट केले, बदलले किंवा काढले गेले हे तुम्ही पाहू शकता.

मोफत सुरुवात करा, किंवा डेमोची वेळ निश्चित करा आणि आम्ही तुमच्यासोबत तुमच्या एआय हल्ल्याच्या संभाव्य धोक्यांचा आढावा घेऊ.

तुमचा एआय काय करतो ते पहा प्रत्यक्षात करण्याची परवानगी आहे

झायगेनी ऑल-इन-वन अ‍ॅपसेक प्लॅटफॉर्मसह