पछिल्ला केही वर्षदेखि, अनुप्रयोग सुरक्षाको स्पष्ट सीमा थियो: भण्डार र pipeline। त्यहीँ नियन्त्रणहरू बस्थे, जहाँ स्क्यानहरू चल्थे, जहाँ टोलीहरूले उत्पादनमा केही पठाइयो कि पठाइयो भनेर निर्णय गर्थे। यो सबै एउटै धारणामा आधारित थियो: विकासकर्ताले कुन कोड र कुन निर्भरताहरू प्रणालीमा प्रवेश गरे भनेर स्पष्ट रूपमा छनौट गर्थे।
त्यो धारणा अब कायम रहेन। आज कोडको बढ्दो हिस्सा एआई एजेन्टद्वारा लेखिएको, सुझाव दिइएको वा स्थापना गरिएको छ, प्रायः कसैले के तानिएको छ भन्ने नाम नहेरीकन। जब डिcisकोडमा प्रवेश गर्ने कुराको आयन सर्छ, आक्रमण पनि त्यस्तै हुन्छ। यो प्रक्रियाको अगाडि सर्छ: कोड सिर्जना हुने क्षण, सहायक भित्र र यसलाई कन्फिगर गर्ने फाइलहरूमा।
यो तपाईंको एआई आक्रमण सतह हो: प्रत्येक मोडेल, एजेन्ट, एमसीपी सर्भर, सीप, र एआई-सुझाव गरिएको निर्भरता जसले अब मानवले समीक्षा गर्नु अघि नै जोखिम प्रस्तुत गर्न सक्छ। तपाईंका विकासकर्ताहरूले विश्वास गर्ने उही एआई अब यसको अंश हो। यो भविष्यको जोखिम होइन। यो पहिले नै भइसकेको परिवर्तन हो, र व्यवहारमा यो कस्तो देखिन्छ यहाँ छ।
आक्रमणहरूको लहर, पृथक घटना होइन
निम्न मध्ये कुनै पनि प्रयोगशाला अभ्यास होइन।cise वा काल्पनिक। यी सार्वजनिक, दस्तावेजीकृत घटनाहरू हुन्, लगभग सबै गत वर्षका, र प्रत्येक एआई एजेन्टको अलि नजिक पुग्छ:
- अगस्ट २०२५, s1ngularity: आक्रमणकारीहरूले सबैभन्दा धेरै प्रयोग हुने निर्माण प्रणालीहरू मध्ये एक, Nx बाट प्रकाशन टोकन चोरे, र विकासकर्ताहरूको मेसिनहरूमा गोप्य कुराहरू खोज्न AI उपकरणहरू प्रयोग गरेर मालिसियस संस्करणहरूलाई npm मा धकेले।
- सेप्टेम्बर २०२५, चक/डिबग: पहुँचको हिसाबले npm को सबैभन्दा ठूलो सम्झौता मध्ये एक, दुई अर्ब भन्दा बढी साप्ताहिक डाउनलोडहरू भएका १८ प्याकेजहरू, एकल मर्मतकर्ताको खाताको अपहरण मार्फत कब्जा गरियो।
- सेप्टेम्बर २०२५, शाई-हुलुद: npm मार्फत स्व-प्रसार गर्न सक्षम पहिलो दस्तावेज गरिएको किराहरू मध्ये एक। नोभेम्बरमा यसको दोस्रो लहर बढी आक्रामक थियो र २५,००० भन्दा बढी भण्डारहरूमा खुलासा गरिएका गोप्य कुराहरूसँग सम्बन्धित थियो।
- अक्टोबर २०२५, प्रयोग नगरिएका-आयातहरू: फ्यान्टमरेभन अभियानको एक भाग, जहाँ एआई भ्रमले स्लपस्क्वाटिंग प्रविधि मार्फत npm मा वास्तविक मालवेयर ल्यायो।
- यस वर्ष, ClawHub: विषाक्त एआई सीप रजिस्ट्री जहाँ सबैभन्दा धेरै डाउनलोड गरिएका सात सीपहरू मध्ये पाँच मालवेयर थिए।
उद्योगले पनि यही निष्कर्षलाई औपचारिकता दिइरहेको छ। LLM अनुप्रयोगहरूको लागि OWASP शीर्ष १० ले प्रम्प्ट इन्जेक्सनलाई पहिलो स्थानमा राख्छ। OWASP MCP शीर्ष १० (हाल बिटामा) ले उपकरणहरूसँग कुरा गर्न प्रयोग गर्ने प्रोटोकल एजेन्टहरूलाई लक्षित गर्दछ। OWASP एजेन्टिक स्किल्स शीर्ष १०, एक नयाँ इन्क्यूबेटर-चरण परियोजना, ले दुर्भावनापूर्ण सीपहरूलाई यसको शीर्ष जोखिमको रूपमा नाम दिन्छ। OWASP सामान्यतया सावधानीपूर्वक सर्छ; एकैचोटि तीनवटा मोर्चाहरू खोल्दा, ती मध्ये एउटा तत्काल, यो कति छिटो अगाडि बढिरहेको छ भन्ने बारे केही बताउँछ।
तीनै जना एउटै विचारमा मिल्छन्: मोडेल वरिपरिका निर्देशनहरू, उपकरणहरू र कन्फिगरेसनहरू अब AI आक्रमण सतहको भाग हुन्, र तिनीहरू सामान्यतया तपाईंको आफ्नै भण्डार भित्र बस्छन्। तपाईंको टोलीहरूलाई सोध्न लायक पहिलो प्रश्न कुनले उठाउँछ: तपाईंको रिपोमा बस्ने नियम फाइलहरू, सीपहरू, र MCP कन्फिगरेसनहरूको समीक्षा कसले गर्छ?
भेक्टर १: विषाक्त सीप
सीप भनेको निर्देशन र क्षमताहरूको फाइल हो जसले एआई एजेन्टलाई कार्य कसरी गर्ने भनेर सिकाउँछ। यो एजेन्टको व्यवहारलाई आकार दिने एक मात्र तरिका होइन (नियम फाइलहरू, hooks, र MCP कन्फिगरेसनहरूले पनि त्यस्तै गर्छन्), तर तिनीहरू सबैले एउटै गुण साझा गर्छन्: तिनीहरू कोड सहित भण्डार भित्र यात्रा गर्छन्।
यस वर्षको अनुसन्धानले यी मध्ये ४,००० सीपहरूको समीक्षा गर्यो:
- ३६% मा कम्तिमा एउटा सुरक्षा त्रुटि थियो।
- १३.४% गम्भीर थिए।
- लगभग १०० मा प्रत्यक्ष रूपमा दुर्भावनापूर्ण पेलोडहरू थिए।
मुख्य परिवर्तन: आक्रमणकारीले अब तपाईंको कोडलाई लक्षित गर्दैन। तिनीहरूले तपाईंको कोड लेख्ने एजेन्टलाई लक्षित गर्छन्, लुकेका निर्देशनहरू (कहिलेकाहीं अदृश्य वर्णहरू प्रयोग गरेर) राख्छन् जुन मोडेलले पढ्छ र अपरेटिभको रूपमा व्यवहार गर्दछ। एक मानव समीक्षकले अनुमोदन गर्दछ pull request राम्रो विश्वासका साथ किनभने, उनीहरूको नजरमा, फाइल सफा देखिन्छ। मोडेलले समीक्षकले कहिल्यै नदेखेका निर्देशनहरूको व्याख्या गर्छ।
यो सैद्धान्तिक होइन। CVE-2025-59536 (CVSS 8.7) ले अविश्वसनीय भण्डारबाट क्लाउड कोड सुरु गर्न अनुमति दियो, जहाँ प्रयोगकर्ताले विश्वास संवाद स्वीकार गर्नु अघि एक दुर्भावनापूर्ण कन्फिगरेसनले आदेशहरू चलाउन सक्छ। दोस्रो जोखिम, CVE-2026-21852 ले प्रयोगकर्ताले केहि पनि अनुमोदन नगरी परियोजना-नियन्त्रित कन्फिगरेसन मार्फत API कुञ्जीको एक्सफिल्टरेशनलाई अनुमति दियो।
H2: भेक्टर २: स्लपस्क्वाटिंग
यो नामले "स्लप" (एआईले कहिलेकाहीं उत्पन्न गर्ने जंक) लाई क्लासिक टाइपोस्क्वाटिंग आक्रमणसँग मिसाउँछ। टाइपोस्क्वाटिंग मानवीय त्रुटिमा निर्भर गर्दछ: आक्रमणकारीले लोकप्रिय नामको नजिकको प्याकेज नाम दर्ता गर्छ र टाइपोको लागि पर्खन्छ। यो अनियमित हो।
स्लपस्क्वाटिङ गल्तीको लागि पर्खदैन। यस सत्रको समयमा सन्दर्भ गरिएको अध्ययनमा, एआई मोडेलहरूद्वारा उत्पन्न गरिएका १९.७% प्याकेज सन्दर्भहरूले अवस्थित नभएका प्याकेजहरूलाई औंल्याए। मोडेलहरूले बारम्बार एउटै नामहरू भ्रमित गर्ने गर्छन्, त्यसैले आक्रमणकारीले AI ले आविष्कार गरेको नाम हेर्छ, ती नामहरूलाई मालिसियस कोडको साथ दर्ता गर्छ, र अर्को AI-सुझाव गरिएको स्थापनाले तपाईंको अनुप्रयोगमा तान्नको लागि पर्खन्छ।
स्केल सानो छैन: २०२५ मा ४,५०,००० भन्दा बढी नयाँ दुर्भावनापूर्ण प्याकेजहरू पहिचान गरिएका थिए। दुई उदाहरणहरूले यसलाई ठोस बनाउँछन्:
- एक अनुसन्धानकर्ताले हानिरहित परीक्षण प्याकेज रोपे जसलाई भनिन्छ अँगालो हाल्दै अनुहार-क्लिक कुरा प्रमाणित गर्न। यो लग इन भयो तीन महिनामा ३०,००० भन्दा बढी डाउनलोडहरू।
- प्रयोग नगरिएका-आयातहरूमाथिको टाइमलाइनबाट, मालवेयर, सार्वजनिक रजिस्ट्रीमा प्रत्यक्ष रूपमा पुष्टि भएको थियो, ठ्याक्कै यही प्रविधि प्रयोग गरेर। त्यो परीक्षण थिएन।
प्रश्न यो होइन कि यो तपाईंको टोलीमा हुन सक्छ कि सक्दैन। प्रश्न यो हो कि आज कतिवटा एआई-सुझाव गरिएका प्याकेजहरू कसैले नहेरी तपाईंको कोड प्रविष्ट गरिरहेका छन्।
प्रतिक्रिया: standardमिल्दै छन्
दुई शक्तिहरू समानान्तर रूपमा दौडन्छन्। आक्रमणहरू तीव्र हुँदै जाँदा, standardशरीरहरूले प्रतिक्रिया दिइरहेका छन्:
- NIST SP ८००-२१८A एआई मोडेलहरूको लागि विशिष्ट अभ्यासहरू सहित सुरक्षित सफ्टवेयर विकास ढाँचा विस्तार गर्दछ, जसमा अखण्डता र उत्पत्तिको प्रमाण समावेश छ।
- In मई 2026, CISA र यसका अन्तर्राष्ट्रिय G7 साझेदारहरू एआईको लागि सफ्टवेयर बिल अफ मटेरियल्समा मार्गदर्शन प्रकाशित गरियो, जसले त्यो सूचीमा के पर्छ भनेर परिभाषित गर्दछ: मोडेल, डेटासेट, कम्पोनेन्ट, प्रदायक, र निर्भरता।
दिशा स्पष्ट छ: द SBOM AI-BOM मा विस्तार हुँदैछ। तपाईंले सूचीकृत गर्न नसक्ने कुरा प्रमाणित वा प्रमाणित गर्न सक्नुहुन्न। र आज, धेरैजसो संस्थाहरूले गर्न सक्दैनन्:
- 43% उनीहरूले पहिले नै प्रयोग गरिरहेका एआई उपकरणहरूको लेखा परीक्षण वा इन्भेन्टरी गर्न सक्दैनन्।
- 79% आफ्नै वातावरणमा चलिरहेका एआई एजेन्टहरू र MCP प्रणालीहरूमा कुनै दृश्यता हुँदैन।
नियमन गरिएको वातावरणमा, यो सूची राम्रो अभ्यासबाट सम्झौता अपेक्षा वा अनुपालन दायित्वमा सर्दैछ। तर सूचीले तपाईंलाई तपाईंसँग के छ भनेर मात्र बताउँछ। आफैंमा, यसले आक्रमणलाई रोक्दैन।
अन्तर: AppSec को लागि EDR
SAST र SCA उपकरणहरू कोड र निर्भरताहरूको विश्लेषण गर्न डिजाइन गरिएको हो, एजेन्टको व्यवहार वा यसको कन्फिगरेसन होइन। BDU प्रक्रियाहरू र नेटवर्क जडानहरू देख्छ, तर यसमा सामान्यतया निर्भरता वा एजेन्ट कन्फिगरेसनको व्याख्या गर्न अनुप्रयोग-सुरक्षा सन्दर्भको अभाव हुन्छ। ती दुई वर्गका उपकरणहरू बीच एउटा खाडल छ, जहाँ कोड अहिले सिर्जना भइरहेको छ, र जहाँ AI आक्रमण सतह रहन्छ।
त्यो खाडलमा तीनवटा अन्धो ठाउँहरू छन्:
- एआई सम्पत्तिहरू। मोडेल, एजेन्ट, र MCP सर्भरहरू तपाईंको मा देखा पर्दैनन् SASTको वा SCAको राडार हो। तपाईंले देख्न नसक्ने कुराहरूको सूची बनाउन सक्नुहुन्न।
- कन्फिगरेसन फाइलहरू। सीप, नियम, र MCP कन्फिगरेसनहरूले एजेन्ट व्यवहारलाई आकार दिन्छन् तर सामान्यतया तिनीहरू हानिरहित सादा पाठ जस्तै समीक्षा गरिन्छन्।
- प्याकेज स्थापनाहरू। A दुर्भावनापूर्ण निर्भरता दुर्भावनापूर्ण हो भनेर थाहा पाउनु अघि नै चल्न सक्छ, त्यसपछि कसैले अनुमोदन नगरीकन गोप्य कुराहरू र टोकनहरू बाहिर निकाल्नुहोस्।
Xygeni ले यसलाई कसरी बन्द गर्छ?
EDR ले अन्तिम बिन्दुहरूको लागि के गर्छ, जाइगेनी शिल्डले एआई-सहायता प्राप्त विकास जीवनचक्रको लागि काम गर्छ: यसले अनुप्रयोग-सुरक्षा सन्दर्भ बुझ्दै कोड सिर्जना गरिएको ठाउँलाई सुरक्षित गर्दछ।
- दृश्यता कहाँ छ SAST र SCA नपुग्नुहोस्। Xygeni ले दुर्भावनापूर्ण सीपहरू र नियम फाइलहरूलाई फ्ल्याग गर्छ, MCP कन्फिगरेसनहरूको विश्लेषण गर्छ, र अडिट-रेडी बनाउँछ। एआई-बम, OWASP LLM, MCP, र एजेन्टिक सीप शीर्ष १० मा म्याप गरिएको।
- बुद्धिमत्ता, हस्ताक्षर मात्र होइन। MEW (मालवेयर अर्ली वार्निंग) ले CVE, सल्लाहकार, वा सार्वजनिक हस्ताक्षर अवस्थित हुनुभन्दा पहिले प्याकेजलाई ब्लक गर्ने व्यवहार र जोखिमको विश्लेषण गर्दछ। अप-टु-डेट नेटवर्क इन्टेलिजेन्सले ज्ञात-दुर्भावनापूर्ण पूर्वाधारसँगको जडान काट्छ।
- कोड देखि अन्त्य बिन्दु सम्म एउटा नियन्त्रण बिन्दु। युरोपेली डेटा सार्वभौमिकता र अनुपालन प्रमाणहरू निर्मित भएको, वातावरणलाई पुन: निर्माण नगरी तैनाथ गरिएको एकल एजेन्ट।
प्रत्यक्ष प्रदर्शनमा, यस नीति प्रवर्तनले स्थापना पूरा हुनुभन्दा पहिले तीन फरक स्थापना मार्गहरू (भर्चुअल वातावरण, प्याकेज प्रबन्धक, र प्रत्यक्ष डाउनलोड) मा मालिसियस प्याकेज स्थापना गर्ने एआई एजेन्टको प्रयासलाई रोक लगायो, सबै वास्तविक समयमा लग इन गरियो र SOC मा निर्यात गर्न सकिन्छ। पहिलो परियोजना अनबोर्ड गर्न सामान्यतया लगभग एक घण्टा लाग्छ; संरचनामा निर्भर गर्दै, पूर्ण संस्थामा कभरेज विस्तार गर्न सामान्यतया एक देखि दुई हप्ता लाग्छ।
सोधिने प्रश्न
एउटा अनुच्छेदमा AI आक्रमण सतह के हो?
एआई आक्रमण सतह भनेको मोडेलहरू, एजेन्टहरू, एमसीपी सर्भरहरू, सीपहरू, नियम फाइलहरू, र एआई-सुझाव गरिएका निर्भरताहरूको सेट हो जसको माध्यमबाट जोखिम अनुप्रयोगमा प्रवेश गर्न सक्छ, प्रायः मानव समीक्षा गर्नु अघि। यो परम्परागत कोड र निर्भरताहरूभन्दा बाहिर विस्तार हुन्छ कन्फिगरेसन फाइलहरू र निर्देशनहरू समावेश गर्न जसले एआई एजेन्टले कसरी व्यवहार गर्छ भनेर आकार दिन्छ।
मेरो एआई सहायकले सुझाव दिएको प्याकेजको नाम भ्रम हो वा वैध तर अपरिचित हो भनेर म कसरी भन्न सक्छु?
स्थापना गर्नु अघि प्रमाणीकरण गर्नुहोस्: रजिस्ट्री जाँच गर्नुहोस् र नाममा मात्र विश्वास गर्नुको सट्टा प्याकेजको वास्तविक सामग्री र उद्देश्यको विश्लेषण गर्नुहोस्। Xygeni ले कोड उत्पादनको क्रममा वास्तविक समयमा यो प्रमाणीकरणलाई स्वचालित बनाउँछ, त्यसैले स्थापना चल्नु अघि स्वीकृत वा ब्लक गरिन्छ, चाहे प्याकेज तपाईंले चिन्नुभएको होस् वा नहोस्।
के स्लपस्क्वाटिङले सबै एआई मोडेलहरूलाई समान रूपमा असर गर्छ?
१९.७% को आंकडा पछाडिको अनुसन्धानले धेरै मोडेलहरूलाई समेट्यो र यो समस्या व्यापक रूपमा वितरित भएको पाए, तिनीहरू बीच थोरै भिन्नता मात्र थियो। यो एआई-सहायता प्राप्त विकासमा एक ढाँचा हो, कुनै एक सहायकमा विशेष त्रुटि होइन।
के हामीले पहिले नै भ्रमित वा दुर्भावनापूर्ण प्याकेज स्थापना गरिसकेका छौं कि छैन भनेर पूर्वव्यापी रूपमा जाँच गर्न सक्छौं?
हो। Xygeni को प्लेटफर्मले ग्राहकहरूलाई पत्ता लगाइएको खराब प्याकेजहरूको राखिएको डाटाबेसमा पहुँच दिन्छ, जुन तपाईंको अवस्थित कम्पोनेन्ट इन्भेन्टरी विरुद्ध खोजी गर्न सकिन्छ, ताकि तपाईंले पहिले नै स्थापित कुनै पनि चीज ज्ञात खतरा हो कि होइन भनेर केही क्लिकहरूमा पुष्टि गर्न सक्नुहुन्छ।
धेरै टोलीहरू भएको मध्यम आकारको संस्थाको कार्यान्वयनमा कति समय लाग्छ?
पहिलो परियोजनामा समावेश हुन सामान्यतया एक घण्टा लाग्छ। टोली संरचना र काम गर्ने तरिकामा निर्भर गर्दै, पूर्ण संस्थामा स्केलिंग गर्न सामान्यतया एक देखि दुई हप्ता लाग्छ।
आफ्नो AI आक्रमण सतह नि:शुल्क नक्सा बनाउनुहोस्
तपाईंको एप्लिकेसनको एआई फुटप्रिन्ट नि:शुल्क नक्सा बनाउनुहोस्: खाता सिर्जना गर्नुहोस् र केही मिनेटमा पहिलो स्क्यान चलाउनुहोस्। एउटा एप्लिकेसनबाट सुरु गर्नुहोस्, त्यस भित्र के एआई छ हेर्नुहोस्, र तपाईंको एआई आक्रमण सतहको कुन भाग खतरनाक छ हेर्नुहोस्।
*माथि उल्लेख गरिएका केही क्षमताहरू Xygeni Shield र मार्फत लागू गरिन्छन् ASPM/एआई सुरक्षा मोड्युलहरू; उपलब्धता योजना अनुसार फरक हुन सक्छ। हेर्नुहोस् xygeni.io मा जानुहोस् हालको उत्पादन विवरणहरूको लागि।




