Sejak beberapa tahun kebelakangan ini, keselamatan aplikasi mempunyai sempadan yang jelas: repositori dan pipelineDi situlah kawalan diletakkan, imbasan dijalankan, pasukan memutuskan sama ada sesuatu dihantar ke pengeluaran. Semuanya bergantung pada satu andaian: pembangun secara eksplisit memilih kod mana dan kebergantungan mana yang memasuki sistem.
Andaian itu tidak lagi terpakai. Sebilangan kod yang semakin meningkat hari ini ditulis, dicadangkan atau dipasang oleh ejen AI, selalunya tanpa sesiapa pun melihat nama apa yang sedang ditarik masuk. Apabila decisApa yang memasuki kod bergerak, begitu juga serangan. Ia bergerak ke bahagian paling hadapan proses: sebaik sahaja kod dicipta, di dalam pembantu itu sendiri dan dalam fail yang mengkonfigurasinya.
Ini adalah permukaan serangan AI anda: setiap model, ejen, pelayan MCP, kemahiran dan kebergantungan yang dicadangkan oleh AI yang kini boleh menimbulkan risiko sebelum manusia menyemaknya. AI yang sama yang dipercayai oleh pembangun anda kini menjadi sebahagian daripadanya. Ini bukan risiko masa hadapan. Ia adalah perubahan yang telah berlaku, dan inilah rupanya dalam praktiknya.
Gelombang serangan, bukan insiden terpencil
Tiada satu pun daripada yang berikut merupakan latihan makmalcise atau hipotesis. Ini adalah insiden awam yang didokumenkan, hampir semuanya dari tahun lalu, dan setiap satunya lebih dekat dengan ejen AI itu sendiri:
- Ogos 2025, keangularitian: Penyerang mencuri token penerbitan daripada Nx, salah satu sistem binaan yang paling banyak digunakan dan menolak versi berniat jahat ke npm, menggunakan alatan AI untuk memburu rahsia pada mesin pembangun.
- September 2025, kapur/penyahpepijat: salah satu kompromi terbesar npm mengikut jangkauan, 18 pakej dengan lebih daripada dua bilion muat turun mingguan, diambil alih melalui rampasan akaun penyenggara tunggal.
- September 2025, Shai-Hulud: salah satu cacing pertama yang didokumenkan mampu membiak sendiri melalui npm. Gelombang keduanya, pada bulan November, lebih agresif dan terikat dengan rahsia yang terdedah di lebih 25,000 repositori.
- Oktober 2025, import-tidak-digunakan: sebahagian daripada kempen PhantomRaven, yang mana halusinasi AI memperkenalkan perisian hasad sebenar ke dalam npm melalui teknik slopsquatting.
- Tahun ini, ClawHub: sebuah daftar kemahiran AI yang diracuni di mana lima daripada tujuh kemahiran yang paling banyak dimuat turun adalah perisian hasad.
Industri ini sedang memformalkan kesimpulan yang sama. 10 Teratas OWASP untuk Aplikasi LLM meletakkan suntikan segera di tempat pertama. 10 Teratas OWASP MCP (kini dalam versi beta) menyasarkan ejen protokol yang digunakan untuk bercakap dengan alatan. 10 Teratas Kemahiran Agen OWASP, projek peringkat Inkubator baharu, menamakan kemahiran berniat jahat sebagai risiko utamanya. OWASP biasanya bergerak dengan berhati-hati; membuka tiga bahagian hadapan sekaligus, salah satunya dengan segera, menunjukkan betapa pantasnya perkara ini bergerak.
Ketiga-tiganya bersatu pada idea yang sama: arahan, alatan dan konfigurasi di sekitar model kini menjadi sebahagian daripada permukaan serangan AI dan biasanya berada di dalam repositori anda sendiri. Yang menimbulkan soalan pertama yang perlu ditanya kepada pasukan anda: siapa yang menyemak fail peraturan, kemahiran dan konfigurasi MCP yang berada dalam repositori anda?
Vektor 1: kemahiran beracun
Kemahiran ialah fail arahan dan keupayaan yang mengajar ejen AI cara melaksanakan sesuatu tugas. Ia bukan satu-satunya cara untuk membentuk tingkah laku ejen (fail peraturan, hooks, dan konfigurasi MCP melakukan perkara yang sama), tetapi semuanya berkongsi satu sifat: ia bergerak di dalam repositori, dengan kod tersebut.
Kajian tahun ini mengkaji semula 4,000 kemahiran ini:
- 36% mempunyai sekurang-kurangnya satu kecacatan keselamatan.
- 13.4% adalah kritikal.
- Hampir 100 orang mempunyai muatan berniat jahat secara langsung.
Peralihan teras: penyerang tidak lagi menyasarkan kod anda. Mereka menyasarkan ejen yang menulis kod anda, menanam arahan tersembunyi (kadangkala menggunakan aksara yang tidak kelihatan) yang dibaca dan dianggap berfungsi oleh model. Pengulas manusia meluluskan pull request dengan niat baik kerana, pada pandangan mereka, fail itu kelihatan bersih. Model tersebut mentafsir arahan yang tidak pernah dilihat oleh pengulas.
Ini bukan teori. CVE-2025-59536 (CVSS 8.7) membenarkan pelancaran Kod Claude daripada repositori yang tidak dipercayai, di mana konfigurasi berniat jahat boleh menjalankan arahan sebelum pengguna menerima dialog kepercayaan. Kerentanan kedua, CVE-2026-21852, membenarkan penyusupan keluar kunci API melalui konfigurasi kawalan projek, tanpa pengguna meluluskan apa-apa.
H2: Vektor 2: duduk terbongkok
Nama ini menggabungkan "slop" (sampah yang kadangkala dihasilkan oleh AI) dengan serangan typosquatting klasik. Typosquatting bergantung pada ralat manusia: penyerang mendaftarkan nama pakej yang hampir dengan nama yang popular dan menunggu kesalahan taip. Ia adalah rawak.
Berjongkok di tempat yang tidak rata tidak menunggu kesilapan. Dalam kajian yang dirujuk semasa sesi ini, 19.7% daripada rujukan pakej yang dihasilkan oleh model AI menunjukkan pakej yang tidak wujud. Model cenderung untuk berhalusinasi dengan nama yang sama berulang kali, jadi penyerang akan memerhatikan nama yang dicipta oleh AI, mendaftarkan nama tersebut dengan kod berniat jahat dan menunggu pemasangan yang dicadangkan oleh AI seterusnya untuk memasukkannya ke dalam aplikasi anda.
Skalanya tidak kecil: Lebih daripada 450,000 pakej berniat jahat baharu telah dikenal pasti pada tahun 2025. Dua contoh menjadikannya konkrit:
- Seorang penyelidik menanam pakej ujian yang tidak berbahaya yang dipanggil memeluk-muka-cli untuk membuktikan maksudnya. Ia mencatatkan lebih daripada 30,000 muat turun dalam tempoh tiga bulan.
- import-tidak-digunakan, daripada garis masa di atas, telah disahkan perisian hasad, berada dalam daftar awam, menggunakan teknik ini. Itu bukanlah ujian.
Persoalannya bukanlah sama ada ini boleh berlaku kepada pasukan anda. Tetapi berapa banyak pakej yang dicadangkan oleh AI memasuki kod anda hari ini tanpa sesiapa pun melihatnya.
Jawapannya: standards sedang mengejar
Dua daya bergerak selari. Semasa serangan memecut, standardBadan-badan s sedang bertindak balas:
- NIST SP 800-218A memperluaskan rangka kerja pembangunan perisian yang selamat dengan amalan khusus untuk model AI, termasuk bukti integriti dan asal usul.
- In Boleh 2026, CISA dan rakan kongsi G7 antarabangsanya panduan yang diterbitkan mengenai Bil Bahan Perisian untuk AI, yang mentakrifkan apa yang termasuk dalam inventori tersebut: model, set data, komponen, penyedia dan kebergantungan.
Arahnya jelas: SBOM sedang berkembang menjadi AI-BOM. Anda tidak boleh mengesahkan atau membuktikan apa yang anda tidak boleh inventorikan. Dan hari ini, kebanyakan organisasi tidak boleh:
- 43% tidak boleh mengaudit atau menginventori alatan AI yang telah mereka gunakan.
- 79% tidak mempunyai keterlihatan ke dalam ejen AI dan sistem MCP yang berjalan dalam persekitaran mereka sendiri.
Dalam persekitaran yang dikawal selia, inventori ini beralih daripada amalan baik kepada jangkaan kontrak atau kewajipan pematuhan. Tetapi inventori hanya memberitahu anda apa yang anda ada. Dengan sendirinya, ia tidak menyekat serangan.
Jurangnya: EDR untuk AppSec
SAST dan SCA alat direka bentuk untuk menganalisis kod dan kebergantungan, bukan tingkah laku ejen atau konfigurasinya. BDU melihat proses dan sambungan rangkaian, tetapi biasanya ia kekurangan konteks keselamatan aplikasi untuk mentafsir kebergantungan atau konfigurasi ejen. Di antara dua kategori alat tersebut terdapat jurang, tepat di mana kod kini sedang dicipta, dan tepat di mana permukaan serangan AI berada.
Jurang itu mempunyai tiga titik buta:
- Aset AI. Model, ejen dan pelayan MCP tidak muncul pada anda SASTatau SCAradar. Anda tidak boleh menginventori apa yang anda tidak dapat lihat.
- Fail konfigurasi. Kemahiran, peraturan dan konfigurasi MCP membentuk tingkah laku ejen tetapi biasanya disemak seolah-olah ia teks biasa yang tidak berbahaya.
- Pemasangan pakej. A kebergantungan berniat jahat boleh berjalan sebelum ia diketahui berniat jahat, kemudian mengeluarkan rahsia dan token tanpa sesiapa pun meluluskannya.
Bagaimana Xygeni menutupnya
Apa yang dilakukan oleh EDR untuk titik akhir, Xygeni Shield berfungsi untuk kitaran hayat pembangunan berbantukan AI: ia melindungi tempat kod dicipta sambil memahami konteks keselamatan aplikasi.
- Keterlihatan di mana SAST dan SCA jangan sampai. Xygeni menandai fail kemahiran berniat jahat dan peraturan, menganalisis konfigurasi MCP dan membina fail sedia audit AI-BOM, dipetakan ke dalam 10 Teratas OWASP LLM, MCP dan Kemahiran Agentik.
- Kepintaran, bukan tandatangan sahaja. MEW (Amaran Awal Perisian Malware) menganalisis tingkah laku dan risiko pakej untuk menyekatnya sebelum CVE, nasihat atau tandatangan awam wujud. Perisikan rangkaian terkini memutuskan sambungan ke infrastruktur berniat jahat yang diketahui.
- Satu titik kawalan, dari kod ke titik akhir. Ejen tunggal, digunakan tanpa merangka semula persekitaran, dengan kedaulatan data Eropah dan bukti pematuhan terbina dalam.
Dalam demonstrasi langsung, penguatkuasaan dasar ini menyekat percubaan ejen AI untuk memasang pakej berniat jahat merentasi tiga laluan pemasangan yang berbeza (persekitaran maya, pengurus pakej dan muat turun langsung) sebelum pemasangan selesai, semuanya dilog masuk dalam masa nyata dan boleh dieksport ke SOC. Memulakan projek pertama biasanya mengambil masa kira-kira sejam; melanjutkan liputan merentasi organisasi penuh biasanya mengambil masa satu hingga dua minggu, bergantung pada struktur.
Soalan Lazim
Apakah permukaan serangan AI dalam satu perenggan?
Permukaan serangan AI ialah set model, ejen, pelayan MCP, kemahiran, fail peraturan dan kebergantungan yang dicadangkan oleh AI yang melaluinya risiko boleh memasuki aplikasi, selalunya sebelum manusia menyemaknya. Ia melangkaui kod dan kebergantungan tradisional untuk memasukkan fail konfigurasi dan arahan yang membentuk cara ejen AI bertindak.
Bagaimanakah saya boleh tahu sama ada nama pakej yang dicadangkan oleh pembantu AI saya adalah halusinasi atau hanya sah tetapi tidak dikenali?
Sahkan sebelum memasang: semak pendaftaran dan analisis kandungan dan niat sebenar pakej dan bukannya mempercayai namanya sahaja. Xygeni mengautomasikan pengesahan ini dalam masa nyata semasa penjanaan kod, jadi pemasangan diluluskan atau disekat sebelum ia dijalankan, sama ada pakej tersebut anda kenali atau tidak.
Adakah perbuatan terburu-buru memberi kesan yang sama kepada semua model AI?
Kajian di sebalik angka 19.7% merangkumi pelbagai model dan mendapati isu tersebut tersebar luas, dengan hanya sedikit variasi antara kedua-duanya. Ini adalah corak merentasi pembangunan berbantukan AI, bukan kecacatan khusus kepada seorang pembantu.
Bolehkah kita semak secara retroaktif sama ada kita telah memasang pakej halusinasi atau berniat jahat?
Ya. Platform Xygeni memberikan pelanggan akses kepada pangkalan data pakej berniat jahat yang dikesan dan diselenggara, yang boleh dicari daripada inventori komponen sedia ada anda, jadi anda boleh mengesahkan dalam beberapa klik sama ada apa-apa yang telah dipasang adalah ancaman yang diketahui.
Berapa lamakah masa yang diperlukan untuk pelaksanaan bagi organisasi bersaiz sederhana dengan berbilang pasukan?
Memulakan projek pertama biasanya mengambil masa kira-kira sejam. Penskalaan merentasi seluruh organisasi biasanya mengambil masa satu hingga dua minggu, bergantung pada struktur pasukan dan cara kerja.
Petakan permukaan serangan AI anda, secara percuma
Petakan jejak AI aplikasi anda secara percuma: buat akaun dan jalankan imbasan pertama dalam beberapa minitMulakan dengan satu aplikasi, lihat AI yang ada di dalamnya dan lihat bahagian permukaan serangan AI anda yang berbahaya.
*Beberapa keupayaan yang dirujuk di atas dikuatkuasakan melalui Xygeni Shield dan ASPM/Modul Keselamatan AI; ketersediaan mungkin berbeza mengikut pelan. Lihat xygeni.io untuk butiran produk semasa.




