छायाँ एआई भनेको औपचारिक स्वीकृति, दृश्यता, वा शासन बिना नै संस्था भित्र अपनाइएको र प्रयोग गरिएको कुनै पनि एआई प्रणाली हो: गत हप्ता आफ्नो IDE मा एक विकासकर्ताले सक्षम पारेको सह-पायलट, मोडेल सार्वजनिक हबबाट साइड प्रोजेक्टमा तानियो, MCP सर्भर ल्यापटपमा चलिरहेको छ जसको बारेमा सुरक्षा टोलीमा कसैलाई थाहा छैन। यो कुनै किनारा केस होइन। सुरक्षा नेताहरूको २०२६ को सर्वेक्षणमा, केवल १९% संस्थाहरूले आफ्नो वातावरणमा एआई कहाँ र कसरी प्रयोग गरिन्छ भन्ने बारे पूर्ण दृश्यता रिपोर्ट गरे।
छायाँ एआई के हो (र व्यवहारमा छायाँ एआईको अर्थ कस्तो देखिन्छ) बुझ्नु महत्त्वपूर्ण छ किनभने यो केवल डेटा प्रशासन समस्या होइन। छायाँ एआई छायाँ आईटीको एआई-युग उत्तराधिकारी हो, एउटा महत्वपूर्ण भिन्नताका साथ: एक दुष्ट SaaS उपकरणले अनुपालन टाउको दुखाइ सिर्जना गर्दछ, तर एक तपाईंको पहुँच भएको बदमाश एआई एजेन्ट pipelines, भण्डारहरू, र रहस्यहरूले आक्रमण सतह सिर्जना गर्दछ। यो निर्देशिकाले छायाँ एआई के हो, यो किन शासनले पछ्याउन सक्ने भन्दा छिटो फैलिन्छ, यसले कस्ता जोखिमहरू सिर्जना गर्दछ, र संस्थाहरूले घटना हुनु अघि यसलाई कसरी पत्ता लगाउन र व्यवस्थापन गर्न सक्छन् भनेर व्याख्या गर्दछ।
छायाँ एआई अर्थ: गहन परिभाषा #
छायाँ एआई भन्नाले कुनै पनि कृत्रिम बुद्धिमत्ता उपकरण, मोडेल, एजेन्ट, वा संस्थाको कार्यप्रवाह वा पूर्वाधार भित्र एकीकरणको अनुमति बिनाको प्रयोगलाई जनाउँछ, सूचना प्रविधि वा सुरक्षा टोलीहरूको ज्ञान, स्वीकृति वा निरीक्षण बिना।
यो शब्दले छायाँ IT (अनधिकृत सफ्टवेयर र सेवाहरू) को अवधारणालाई AI प्रणालीहरूको विशिष्ट गुणहरूमा विस्तार गर्दछ। जहाँ छायाँ IT ले सामान्यतया अनुमोदन बिना स्थापित कसैले उत्पादकता उपकरणको वर्णन गर्दछ, छायाँ AI ले उल्लेखनीय रूपमा फराकिलो र खतरनाक सतहलाई समेट्छ: ठूला भाषा मोडेलहरूले डेटा प्रशासन नियन्त्रण बिना संवेदनशील डेटा प्रशोधन गर्ने, AI कोडिङ सहायकहरू उत्पादन गर्ने र commitसुरक्षा समीक्षा बिना टिंग कोड, स्वायत्त एजेन्टहरूले काम गरिरहेका छन् pipelines र औपचारिक रूपमा कसैले नदिएको अनुमति भएका भण्डारहरू, र MCP सर्भरहरू जसले AI सहायकहरूलाई आन्तरिक उपकरणहरूमा अनुमति सूची वा अनुगमन तह बिना जडान गर्दछ।
व्यावहारिक शब्दहरूमा छायाँ एआईको अर्थ यो हो: एआई जुन तपाईंको संस्था सञ्चालनमा निर्भर छ तर देख्न सक्दैन, लेखा परीक्षण गर्न सक्दैन, र शासन गर्न सक्दैन। यो धेरैजसो अवस्थामा जानाजानी छलछाम होइन। यो एआई टूलिङ यति पहुँचयोग्य र उत्पादक भएको परिणाम हो कि अपनाउनेले सामान्यतया यसको साथ आउने शासन प्रक्रियाहरूलाई उछिनेको छ।
छायाँ एआई बनाम छायाँ आईटी: के फरक छ? #
IT Shadow IT र छायाँ एआईको मूल कारण एउटै छ (कर्मचारी र टोलीहरूले औपचारिक स्वीकृतिको प्रतीक्षा नगरी आफ्नो उत्पादकता सुधार गर्ने उपकरणहरू अपनाउँछन्), तर तिनीहरूको जोखिम प्रोफाइल स्पष्ट रूपमा फरक छ।
छायाँ आईटीले सामान्यतया डेटा प्रशासन र अनुपालन जोखिमहरू प्रस्तुत गर्दछ: एक अस्वीकृत क्लाउड भण्डारण सेवाले फाइलहरू उजागर गर्न सक्छ, र एक अस्वीकृत परियोजना व्यवस्थापन उपकरणले GDPR नियन्त्रण बिना व्यक्तिगत डेटा ह्यान्डल गर्न सक्छ। जोखिमहरू वास्तविक छन्, तर तिनीहरू सामान्यतया सीमित छन् र सुरक्षा टोलीहरूले राम्रोसँग बुझेका छन्।
छायाँ एआईले ती सबै जोखिमहरू प्रस्तुत गर्दछ र छायाँ आईटीले नबोक्ने धेरै जोखिमहरू थप्छ। स्वामित्व कोडबेसहरू वा ग्राहक डेटा प्रशोधन गर्ने एक अस्वीकृत एआई मोडेलले कुनै डाटा प्रशोधन सम्झौता बिना नै त्यो डाटा बाह्य पूर्वाधारमा पठाउन सक्छ। सुरक्षा नियन्त्रण बिना कोड उत्पन्न गर्ने एआई कोडिङ सहायकले कुनै पनि मानव समीक्षकले मेल खाने दर र मापनमा कमजोरीहरू प्रस्तुत गर्न सक्छ। भित्र सञ्चालन गर्ने एक स्वायत्त एजेन्ट CI/CD pipelineऔपचारिक अनुमति बिनाका प्रयोगकर्ताहरूले कारबाही गर्न सक्छन् (निर्भरताहरू स्थापना गर्ने, खोल्ने) pull requests, कन्फिगरेसन फाइलहरू परिमार्जन गर्दै) जुन सुरक्षा टोली र यसलाई सक्षम पार्ने विकासकर्ता दुवैको लागि अदृश्य हुन्छन्।
सबैभन्दा ठूलो भिन्नता एजेन्सी हो। छायाँ आईटी निष्क्रिय छ: यसले डेटा भण्डारण गर्छ, प्रसारण गर्छ र प्रशोधन गर्छ। छायाँ एआईले कार्य गर्न सक्छ, र एजेन्टिक कार्यप्रवाहहरूमा, यसले विकासकर्ताको पूर्ण वातावरणमा मेसिन गतिमा स्वायत्त रूपमा कार्य गर्दछ। निष्क्रिय टूलिङबाट सक्रिय एजेन्सीमा परिवर्तनले छायाँ एआईलाई आपूर्ति श्रृंखला सुरक्षा समस्या बनाउँछ, केवल डेटा प्रशासन समस्या होइन।
यो किन फैलिन्छ? #
छायाँ एआईको फैलावट उही कारणले हुन्छ जुन छायाँ आईटीले सधैं गर्छ: उपकरण प्रयोग गर्दा उत्पादकता लाभ तत्काल र व्यक्तिगत हुन्छ, जबकि यसलाई आधिकारिक बनाउने शासन प्रक्रिया ढिलो र संगठनात्मक हुन्छ।
एआई टुलिङको पहुँचले यो गतिशीलतालाई नाटकीय रूपमा तीव्र बनाएको छ। एआई कोडिङ सहायकहरू नि:शुल्क वा कम लागतको IDE एक्सटेन्सनको रूपमा उपलब्ध छन् जुन कुनै पनि विकासकर्ताले सेकेन्डमा सक्षम गर्न सक्छ। मोडेलहरूलाई सार्वजनिक केन्द्रहरूबाट सिधै परियोजनाको निर्भरता रूखमा तान्न सकिन्छ। MCP सर्भरहरूलाई JSON का केही लाइनहरूमा स्थानीय रूपमा कन्फिगर गर्न सकिन्छ। यी मध्ये कुनै पनि कार्यलाई IT स्वीकृति, खरिद साइन-अफ, वा सुरक्षा समीक्षा आवश्यक पर्दैन, र ती मध्ये कुनै पनि क्लाउड कन्सोलमा देखा पर्दैन।
छायाँ एआई अपनाउने काममा तीन विशिष्ट शक्तिहरू सक्रिय छन्: #
- उत्पादकता। एआई उपकरणहरूले विकासकर्ताहरू, विश्लेषकहरू र सुरक्षा इन्जिनियरहरूले गर्ने कामलाई स्पष्ट रूपमा तीव्र बनाउँछन्। एआई कोडिङ सहायक जसले जोखिमको समाधान सुझाव दिन्छ, परीक्षण सुइट उत्पन्न गर्दछ, वा दोहोरिने pipeline कार्यले तत्काल मूल्य प्रदान गर्दछ। त्यो मूल्य प्राप्त गर्न स्वीकृति प्रक्रियाको लागि पर्खनु भनेको धेरैजसो व्यक्तिहरूले स्वेच्छाले स्वीकार नगर्ने घर्षण हो।
- पहुँच। २०२६ मा सक्रिय प्रयोगमा रहेका धेरैजसो एआई उपकरणहरूलाई कुनै पूर्वाधार, कुनै खरिद चक्र, र अपनाउन कुनै आईटी संलग्नता आवश्यक पर्दैन। ती हुन् SaaS उत्पादनहरू, IDE प्लगइनहरू, npm प्याकेजहरू, र CLI उपकरणहरू। अपनाउन बाधा भनेको ब्राउजर ट्याब वा टर्मिनल आदेश हो।
- अदृश्यता। छायाँ एआईलाई आंशिक रूपमा नियन्त्रण गर्न गाह्रो छ किनभने यो हेर्न गाह्रो छ। स्थानीय रूपमा चलिरहेको मोडेल, डटफाइलमा कन्फिगर गरिएको MCP सर्भर, CI कार्यप्रवाहमा एम्बेड गरिएको एजेन्ट: यी मध्ये कुनै पनि क्लाउड सम्पत्ति सूचीमा देखा पर्दैन। क्लाउड-मात्र खोजमा भर पर्ने सुरक्षा टोलीहरूले संगठनभरि सक्रिय प्रयोगमा एआईको बहुमतलाई निरन्तर गुमाउनेछन्।
छायाँ एआई जोखिमहरू #
छायाँ एआईले चार आयामहरूमा जोखिम सिर्जना गर्दछ, जसमध्ये प्रत्येकले अन्यलाई मिश्रित गर्दछ।
- डेटा एक्सपोजर: एआई उपकरणहरूले उनीहरूलाई दिइएको कुनै पनि डेटा प्रशोधन गर्छन्। एक विकासकर्ता जसले स्वामित्व कोडबेसलाई अस्वीकृत LLM मा टाँस्छ, वा कार्य पूरा गर्न गोप्य फाइल पढ्ने एजेन्टले कुनै पनि डेटा प्रशोधन सम्झौता, डेटा रेसिडेन्सी नियन्त्रण, वा लेखा परीक्षण बिना बाह्य पूर्वाधारमा संवेदनशील डेटा प्रसारण गर्न सक्छ। IBM अनुसन्धानका अनुसार, एक तिहाइ भन्दा बढी कर्मचारीहरूले आफ्नो रोजगारदाताको अनुमति बिना एआई उपकरणहरूसँग संवेदनशील कार्य जानकारी साझा गरेको स्वीकार गर्छन् - र धेरै अवस्थामा, कुनै पनि पक्षलाई डाउनस्ट्रीम डेटा ह्यान्डलिंग प्रभावहरूको बारेमा थाहा हुँदैन।
- आपूर्ति श्रृंखला आक्रमण सतह: छायाँ एआई एउटा भेक्टर हो, केवल शासन अन्तर मात्र होइन। एआई टूलिङलाई लक्षित गर्ने दुर्भावनापूर्ण प्याकेजहरू (ओलामा-हेल्परहरू र ओपनई-एजेन्ट-हेल्परहरू क्लस्टरहरू, स्किललिक ढाँचा, द घोस्टट्र्याकर अभियान) विशेष गरी औपचारिक निरीक्षण बिना एआई उपकरणहरू चलाइरहेका विकासकर्ताहरूसम्म पुग्नको लागि इन्जिनियर गरिएको हो। एक अस्वीकृत एआई कोडिङ सहायक जसले स्वायत्त रूपमा निर्भरता स्थापना गर्दछ, मालिसियस प्याकेज र यसको कार्यान्वयन बीच कुनै सुरक्षा समीक्षा हुँदैन। स्थापना हुक त्यो हो जहाँ स्क्यानरहरू हेर्छन्; कौशल निर्देशिका, ट्रान्जिटिभ निर्भरता, MCP सर्भर - ती हुन् जहाँ खतराहरू आउँछन्।
- अनुपालन जोखिम: EU AI ऐन, GDPR, NIST AI RMF, र ISO/IEC 42001 ले त्यस्ता दायित्वहरू सिर्जना गर्दछ जुन संस्थाहरूले कुन AI सञ्चालन गर्छन् भन्ने थाहा नपाई पूरा गर्न सक्दैनन्। Shadow AI, परिभाषा अनुसार, कुनै पनि अनुपालन कार्यक्रमको दायरा बाहिर पर्दछ जुन अनुमोदित-उपकरण सूचीमा निर्भर गर्दछ। GDPR गैर-अनुपालनको लागि मात्र जरिवाना €20 मिलियन वा विश्वव्यापी वार्षिक राजस्वको 4% पुग्न सक्छ, र व्यक्तिगत डेटा प्रशोधन गर्न अस्वीकृत मोडेलको प्रयोग उद्देश्यको पर्वाह नगरी एक सीधा अनुपालन उल्लङ्घन हो।
- सुशासन र गुणस्तर जोखिम: एआई मोडेलहरूले आउटपुटहरू उत्पादन गर्छन् जसले उनीहरूको प्रशिक्षण डेटा, उनीहरूको कन्फिगरेसन, र उनीहरूले प्राप्त गर्ने इनपुटहरू प्रतिबिम्बित गर्दछ। गुणस्तर नियन्त्रण, पूर्वाग्रह मूल्याङ्कन, वा आउटपुट प्रमाणीकरण बिना तैनाथ गरिएको एक अस्वीकृत मोडेलले डी परिचय गराउँछ।cisआयन बनाउने जोखिम जसमा संस्थाको कुनै दृश्यता छैन। छायाँ एआई प्रणालीमा मोडेल बहाव, भ्रम, र पक्षपाती आउटपुटहरू ग्राहक गुनासो, नियामक सोधपुछ, वा सुरक्षा घटनाको रूपमा देखा नपरेसम्म अदृश्य हुन्छन्।
यो कहाँ लुक्छ #
सफ्टवेयर विकास जीवनचक्र भित्र रहेको एआई, पहिलेको भन्दा छायाँ एआई फेला पार्न सबैभन्दा गाह्रो छायाँ एआई हो।cisकिनभने यो सुरक्षा टोलीहरूले हेर्ने ठाउँहरूमा देखा पर्ने गरी कहिल्यै डिजाइन गरिएको थिएन।
छाया एआई मा SDLC सामान्यतया चार ठाउँमा बस्छ:
- स्थानीय MCP सर्भरहरू। स्थानीय IDE सेटिङहरूमा कन्फिगर गरिएका MCP सर्भरहरू (डटफोल्डरमा JSON फाइल) सबैभन्दा अदृश्य तह हुन्। तिनीहरूले AI सहायकहरूलाई फाइलहरू, API हरू, भण्डारहरू, र गोप्यहरूसँग सिधै जडान गर्छन्, तिनीहरूलाई पत्ता लगाउन कुनै नेटवर्क परिधि बिना र तिनीहरूलाई गेट गर्न कुनै अनुमोदन प्रक्रिया बिना।
- विकासकर्ताको अन्त्यबिन्दुहरू। प्रति विकासकर्ता, प्रति IDE (कोपाइलट, कर्सर, विन्डसर्फ, वा कुनै पनि MCP-सक्षम क्लाइन्ट) कन्फिगर गरिएका AI कोडिङ सहायकहरू विकासकर्ताको मेसिनमा चल्छन् र क्लाउड सम्पत्ति सूचीहरूमा अदृश्य हुन्छन्। तिनीहरूले जडान गर्ने मोडेलहरू, तिनीहरूले तार अप गर्ने MCP सर्भरहरू, र तिनीहरूले प्रशोधन गर्ने डेटा कहिल्यै केन्द्रीकृत लगमा देखा पर्दैन जबसम्म संस्थासँग अन्त्यबिन्दु-स्तर दृश्यता हुँदैन।
- कोड रिपोजिटरीहरू। npm, PyPI, वा अन्य इकोसिस्टम निर्भरताको रूपमा तानिएका AI मोडेलहरू र पुस्तकालयहरू अन्य कुनै पनि प्याकेज जस्तै कोडबेसमा प्रवेश गर्छन्। बिना SCA एआई-विशिष्ट सम्पत्ति प्रकारहरू (केवल CVE स्कोरहरू मात्र होइन) बुझ्ने उपकरणहरू, केही गलत नभएसम्म तिनीहरू कुनै पनि अन्य निर्भरताबाट अलग गर्न सकिँदैन।
- CI/CD pipelines. खुल्ने एजेन्टिक कार्यप्रवाहहरू pull requests, निर्भरताहरू स्थापना गर्नुहोस्, वा कन्फिगरेसन फाइलहरू परिमार्जन गर्नुहोस् भित्र सञ्चालन गर्नुहोस् pipeline मानव-लेखन स्वचालनको लागि डिजाइन गरिएको पूर्वाधार। GitHub कार्य कार्यप्रवाह वा जेनकिन्स कार्यमा एम्बेड गरिएको एआई एजेन्टसँग अन्य कुनै पनि चरणको जस्तै अनुमतिहरू हुन्छन्। pipeline र पूर्वनिर्धारित रूपमा कुनै दृश्यता तह छैन।
छायाँ एआई कसरी पत्ता लगाउने र व्यवस्थापन गर्ने #
छायाँ एआई पत्ता लगाउन परम्परागत सम्पत्ति खोज भन्दा फरक दृष्टिकोण चाहिन्छ किनभने छायाँ एआई परम्परागत खोज देखिने ठाउँहरूमा देखा पर्दैन।
- मा पुग्नुहोस् SDLC, बादल मात्र होइन। क्लाउड-मात्र सम्पत्ति खोजले धेरैजसो छायाँ एआई छुटाउँछ। प्रभावकारी खोजले कोड भण्डारहरू भित्र सञ्चालन गर्नुपर्छ, निर्माण गर्नुपर्छ। pipelines, र विकासकर्ता अन्त्य बिन्दुहरू, AI कोडिङ उपकरणहरू, MCP सर्भरहरू, र मोडेल निर्भरताहरू विकासकर्ताहरूले राखेको ठाउँमा फेला पार्दै, क्लाउड कन्सोलहरूमा होइन जहाँ तिनीहरू कहिल्यै देखा पर्दैनन्।
- एआई निर्भरतालाई अन्य आपूर्ति श्रृंखला जोखिम जस्तै व्यवहार गर्नुहोस्। कोडबेसमा तानिएका एआई लाइब्रेरीहरू, मोडेलहरू, र MCP प्याकेजहरू आपूर्ति श्रृंखला सम्पत्तिहरू हुन्। तिनीहरूलाई कुनै पनि खुला-स्रोत निर्भरतामा जस्तै जाँच गर्नुहोस्: उत्पत्ति, संस्करण इतिहास, व्यवहार विश्लेषण, र नयाँ प्रकाशित मालिसियस संस्करणहरूको लागि वास्तविक-समय अनुगमन।
- प्रथम श्रेणीको सम्पत्तिको रूपमा इन्भेन्टरी MCP सर्भरहरू। MCP सर्भरहरू विकासकर्ताको सुविधा होइनन्; तिनीहरू फाइलहरू, API हरूमा पहुँच भएका विशेषाधिकार प्राप्त एकीकरणहरू हुन्, pipelines, र गोप्य कुराहरू। प्रत्येक MCP सर्भरलाई नीतिगत कागजातहरूमा भर पर्नुको सट्टा विकासकर्ताको अन्तिम बिन्दुमा कार्यान्वयन गर्दै, सूचीकृत, मूल्याङ्कन, र या त अनुमोदित वा अवरुद्ध गरिनुपर्छ।
- शासन तहको रूपमा AI-SPM लागू गर्नुहोस्। एआई सुरक्षा आसन व्यवस्थापन (एआई-एसपीएम) विशेष गरी छायाँ एआईलाई स्केलमा सम्बोधन गर्न डिजाइन गरिएको अभ्यास हो, जसले संगठनभरि प्रत्येक एआई सम्पत्तिलाई निरन्तर पत्ता लगाउँछ, एआई-विशिष्ट आक्रमण भेक्टरहरू विरुद्ध यसको जोखिम स्कोर गर्छ, यसलाई नियामक दायित्वहरूमा म्याप गर्छ, र अव्यवस्थित एआई घटना हुनु अघि नीति लागू गर्छ। एआई इन्भेन्टरी पहिलो आउटपुट हो; एआई-बीओएम भनेको लेखा परीक्षण-तयार कलाकृति हो जुन अनुपालनलाई आवश्यक पर्दछ।
Xygeni सँग छायाँ एआई सुरक्षित गर्दै #
छायाँ एआईलाई नीतिले मात्र नियन्त्रित गर्न सकिँदैन। "विकासकर्ताहरूले अस्वीकृत एआई उपकरणहरू प्रयोग गर्नु हुँदैन" भन्ने नीतिले विकासकर्ताको ल्यापटपमा चलिरहेको MCP सर्भर पत्ता लगाउँदैन, गत मंगलबार निर्भरता रूखमा तानिएको एआई मोडेललाई फ्ल्याग गर्दैन, र एआई एजेन्टले स्वायत्त रूपमा स्थापना गरेको मालिसियस प्याकेजलाई ब्लक गर्दैन।
जाइगेनीको एआई सुरक्षा प्लेटफर्मले छाया एआईलाई निरन्तर खोज र कार्यान्वयन समस्याको रूपमा सम्बोधन गर्दछ: एआई-एसपीएमले विश्वभरका प्रत्येक मोडेल, एजेन्ट, एमसीपी सर्भर र एआई कोडिङ उपकरण पत्ता लगाउँछ। SDLC (विकासकर्ता अन्त्य बिन्दुहरूमा, कोड भण्डार भित्र, र भित्र सहित) CI/CD pipelines) उत्पादन गर्दै एआई-बम जसले प्रत्येक सम्पत्तिलाई यसको जोखिम स्तर र नियामक वर्गीकरणमा नक्साङ्कन गर्दछ। Shield विकासकर्ताको अन्तिम बिन्दुमा नीति लागू गर्दछ, अनुमोदित MCP सर्भरहरू र दुर्भावनापूर्ण निर्भरताहरूलाई तिनीहरू पुग्नु अघि नै रोक्छ। pipeline. मालवेयर सम्बन्धी प्रारम्भिक चेतावनी CVE अवस्थित हुनुभन्दा पहिले प्रकाशनको क्षणमा AI टूलिङलाई लक्षित गर्ने दुर्भावनापूर्ण प्याकेजहरू पत्ता लगाउँछ।
यदि तपाईंका टोलीहरूले AI कोडिङ सहायकहरू चलाइरहेका छन् भने, छायाँ AI समस्या पहिले नै अवस्थित छ। प्रश्न यो हो कि तपाईं यसलाई देख्न सक्नुहुन्छ कि।

सोधिने प्रश्न #
आक्रमणकारीहरूले विशेष गरी औपचारिक निरीक्षण बिना एआई उपकरणहरू प्रयोग गर्ने विकासकर्ताहरूलाई लक्षित गर्छन्। वैध एआई टूलिङ (ओलामा, ओपनई-एजेन्टहरू, एमसीपी क्लाइन्टहरू, र समान प्याकेजहरूलाई लक्षित गर्दै) जस्तो देखिने गरी इन्जिनियर गरिएका दुर्भावनापूर्ण प्याकेजहरू एआई एजेन्टहरू मार्फत स्वायत्त रूपमा निर्भरताहरू स्थापना गर्ने विकासकर्ताहरूसम्म पुग्न डिजाइन गरिएको हो, दुर्भावनापूर्ण प्याकेज र कार्यान्वयन बीच मानव समीक्षक बिना। छायाँ एआईले शासन तह हटाएर यो सतहलाई फराकिलो बनाउँछ जसले अन्यथा अस्वीकृत टूलिङलाई फ्ल्याग गर्नेछ वा ब्लक गर्नेछ। pipeline.
प्रभावकारी छायाँ एआई खोजको लागि छायाँ एआई वास्तवमा बस्ने ठाउँहरूमा पुग्नु आवश्यक छ: विकासकर्ता अन्त्य बिन्दुहरू, कोड भण्डारहरू, र CI/CD pipelines, केवल क्लाउड कन्सोलहरू मात्र होइन, जहाँ धेरैजसो छायाँ AI कहिल्यै देखा पर्दैन। यसको अर्थ निरन्तर स्वचालित सूची हो जसले AI-विशिष्ट सम्पत्ति प्रकारहरू (मोडेलहरू, एजेन्टहरू, MCP सर्भरहरू, डेटासेटहरू, AI कोडिङ उपकरणहरू) बुझ्दछ, केवल प्याकेजहरू र पुस्तकालयहरू मात्र होइन। AI सुरक्षा मुद्रा व्यवस्थापन (AI-SPM) त्यो अभ्यास हो जसले यस खोजलाई स्केलमा सञ्चालन गर्दछ, अनुपालन र लेखा परीक्षण उद्देश्यका लागि निरन्तर अद्यावधिक गरिएको AI सूची र निर्यातयोग्य AI-BOM उत्पादन गर्दछ।