ਕਿਸੇ ਸੁਰੱਖਿਆ ਆਗੂ ਤੋਂ ਪੁੱਛੋ ਕਿ ਇਸ ਵੇਲੇ ਕਿੰਨੇ AI ਟੂਲ ਕੰਪਨੀ ਦੇ ਡੇਟਾ ਨੂੰ ਛੂਹ ਰਹੇ ਹਨ, ਅਤੇ ਤੁਹਾਨੂੰ ਇੱਕ ਭਰੋਸੇਮੰਦ ਨੰਬਰ ਮਿਲੇਗਾ। ਇਹ ਗਲਤ ਹੋਵੇਗਾ, ਅਤੇ ਇਸ ਲਈ ਨਹੀਂ ਕਿ ਕੋਈ ਕੁਝ ਲੁਕਾ ਰਿਹਾ ਹੈ। ਜ਼ਿਆਦਾਤਰ ਸ਼ੈਡੋ AI ਲੱਭਣ ਲਈ ਕੁਝ ਨਹੀਂ ਛੱਡਦੇ: ਕੋਈ ਇੰਸਟਾਲ ਨਹੀਂ, ਕੋਈ ਲਾਇਸੈਂਸ ਨਹੀਂ, ਕੋਈ ਲਾਈਨ ਆਈਟਮ ਨਹੀਂ। ਇੱਕ ਬ੍ਰਾਊਜ਼ਰ ਟੈਬ ਅਤੇ ਇੱਕ ਨਿੱਜੀ login ਕਾਫ਼ੀ ਹਨ। ਤੁਹਾਡੀ ਪਾਲਿਸੀ ਦੁਆਰਾ ਕਵਰ ਕੀਤੇ ਜਾਣ ਵਾਲੇ AI ਅਤੇ ਤੁਹਾਡੀ ਸੰਸਥਾ ਦੁਆਰਾ ਅਸਲ ਵਿੱਚ ਚਲਾਏ ਜਾਣ ਵਾਲੇ AI ਵਿਚਕਾਰ ਉਹ ਪਾੜਾ ਹੈ ਜੋ ਸ਼ੈਡੋ AI ਜੋਖਮ ਨੂੰ ਵਧਾਉਂਦਾ ਹੈ, ਅਤੇ ਇਹ ਇੱਕ IT ਫੁੱਟਨੋਟ ਤੋਂ AppSec ਵਿੱਚ ਸਭ ਤੋਂ ਤੇਜ਼ੀ ਨਾਲ ਚੱਲਣ ਵਾਲੀਆਂ ਸ਼੍ਰੇਣੀਆਂ ਵਿੱਚੋਂ ਇੱਕ ਬਣ ਗਿਆ ਹੈ। ਇਹ ਗਾਈਡ ਇਸ ਗੱਲ ਨੂੰ ਕਵਰ ਕਰਦੀ ਹੈ ਕਿ ਅਭਿਆਸ ਵਿੱਚ ਸ਼ੈਡੋ AI ਦਾ ਪਤਾ ਕਿਵੇਂ ਲਗਾਇਆ ਜਾਵੇ ਅਤੇ ਇਸਨੂੰ ਕਿਵੇਂ ਖਤਮ ਕੀਤਾ ਜਾਵੇ, ਖੋਜ ਸੰਕੇਤਾਂ ਅਤੇ ਸ਼ਾਸਨ ਕਦਮਾਂ ਦੇ ਨਾਲ ਜੋ ਆਡਿਟ ਖਤਮ ਹੋਣ ਤੋਂ ਬਾਅਦ ਕਾਇਮ ਰਹਿੰਦੇ ਹਨ।
ਇੱਕ ਪੈਰੇ ਵਿੱਚ ਸ਼ੈਡੋ ਏਆਈ ਜੋਖਮ
ਸ਼ੈਡੋ ਏਆਈ ਕੋਈ ਵੀ ਏਆਈ ਟੂਲ, ਮਾਡਲ, ਏਜੰਟ, ਜਾਂ ਏਪੀਆਈ ਕਾਲ ਹੈ ਜੋ ਤੁਹਾਡੀ ਸੰਸਥਾ ਦੇ ਅੰਦਰ ਸੁਰੱਖਿਆ ਜਾਂ ਆਈਟੀ ਸਮੀਖਿਆ ਤੋਂ ਬਿਨਾਂ ਕੰਮ ਕਰਦਾ ਹੈ। ਇਹ ਸ਼ੈਡੋ ਆਈਟੀ ਦਾ ਸਿੱਧਾ ਉੱਤਰਾਧਿਕਾਰੀ ਹੈ, ਪਰ ਫੜਨਾ ਔਖਾ ਹੈ: ਸ਼ੈਡੋ ਆਈਟੀ ਆਮ ਤੌਰ 'ਤੇ ਇੱਕ ਖਰੀਦ ਰਿਕਾਰਡ ਜਾਂ ਇੱਕ ਨੈੱਟਵਰਕ ਦਸਤਖਤ ਛੱਡਦਾ ਹੈ ਜਿਸਦਾ ਇੱਕ CASB ਮੇਲ ਖਾਂਦਾ ਹੈ। ਸ਼ੈਡੋ ਏਆਈ ਅਕਸਰ ਦੋਵਾਂ ਵਿੱਚੋਂ ਕੋਈ ਵੀ ਨਹੀਂ ਛੱਡਦਾ। ਇੱਕ ਕਰਮਚਾਰੀ ਇੱਕ ਨਿੱਜੀ ਖਾਤੇ ਨਾਲ ਸਾਈਨ ਇਨ ਕੀਤੇ ਚੈਟਬੋਟ ਵਿੱਚ ਇੱਕ ਇਕਰਾਰਨਾਮਾ ਪੇਸਟ ਕਰਦਾ ਹੈ, ਜਾਂ ਇੱਕ ਡਿਵੈਲਪਰ ਇੱਕ ਮਾਡਲ ਪ੍ਰਦਾਤਾ ਤੋਂ ਇੱਕ API ਕੁੰਜੀ ਨੂੰ ਸਿੱਧਾ ਇੱਕ ਸਕ੍ਰਿਪਟ ਵਿੱਚ ਵਾਇਰ ਕਰਦਾ ਹੈ, ਅਤੇ ਇਸ ਵਿੱਚੋਂ ਕੋਈ ਵੀ ਵਿਕਰੇਤਾ ਵਸਤੂ ਸੂਚੀ ਨੂੰ ਨਹੀਂ ਛੂੰਹਦਾ। ਦੋ ਸੁਤੰਤਰ ਤੌਰ 'ਤੇ ਰਿਪੋਰਟ ਕੀਤੇ ਅੰਕੜੇ ਦਰਸਾਉਂਦੇ ਹਨ ਕਿ ਸ਼ੈਡੋ ਏਆਈ ਜੋਖਮ ਪਹਿਲਾਂ ਹੀ ਕਿੰਨਾ ਇਕੱਠਾ ਹੋ ਚੁੱਕਾ ਹੈ: ਅਨਸੀਨ ਸਿਕਿਓਰਿਟੀ ਦੀ 2026 ਸਟੇਟ ਆਫ਼ ਸ਼ੈਡੋ ਏਆਈ ਰਿਪੋਰਟ ਦੇ ਅਨੁਸਾਰ, 80% ਕਰਮਚਾਰੀ ਏਆਈ ਟੂਲਸ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹਨ ਜਿਨ੍ਹਾਂ ਨੂੰ ਉਨ੍ਹਾਂ ਦੇ ਸੰਗਠਨ ਨੇ ਮਨਜ਼ੂਰੀ ਨਹੀਂ ਦਿੱਤੀ ਹੈ, ਅਤੇ 86% ਸੰਗਠਨਾਂ ਦਾ ਕਹਿਣਾ ਹੈ ਕਿ ਉਨ੍ਹਾਂ ਕੋਲ ਇਸ ਗੱਲ ਦੀ ਦ੍ਰਿਸ਼ਟੀ ਦੀ ਘਾਟ ਹੈ ਕਿ ਡੇਟਾ ਅਸਲ ਵਿੱਚ ਪਹਿਲਾਂ ਤੋਂ ਵਰਤੋਂ ਵਿੱਚ ਆਉਣ ਵਾਲੇ ਏਆਈ ਟੂਲਸ ਵਿੱਚ ਕਿਵੇਂ ਜਾਂਦਾ ਹੈ ਅਤੇ ਕਿਵੇਂ ਜਾਂਦਾ ਹੈ।
ਸ਼ੈਡੋ ਏਆਈ ਦਾ ਜੋਖਮ ਸ਼ੈਡੋ ਆਈਟੀ ਤੋਂ ਕਿਉਂ ਵੱਧ ਗਿਆ
ਤਿੰਨ ਸ਼ਿਫਟਾਂ ਦੱਸਦੀਆਂ ਹਨ ਕਿ ਸ਼ੈਡੋ ਏਆਈ ਜੋਖਮ ਸ਼ੈਡੋ ਆਈਟੀ ਨੂੰ ਫੜਨ ਲਈ ਬਣਾਏ ਗਏ ਸ਼ਾਸਨ ਨਾਲੋਂ ਤੇਜ਼ੀ ਨਾਲ ਕਿਉਂ ਅੱਗੇ ਵਧਿਆ, ਅਤੇ ਉਨ੍ਹਾਂ ਵਿੱਚੋਂ ਕੋਈ ਵੀ ਉਲਟਾ ਨਹੀਂ ਜਾ ਸਕਦਾ।
- AI ਨੂੰ ਇੰਸਟਾਲ ਕਰਨ ਦੀ ਲੋੜ ਬੰਦ ਹੋ ਗਈ। ਸ਼ੈਡੋ ਆਈਟੀ (ਅਣ-ਮਨਜ਼ੂਰ SaaS, ਠੱਗ ਬ੍ਰਾਊਜ਼ਰ ਐਕਸਟੈਂਸ਼ਨ) ਨੂੰ ਪਰਿਭਾਸ਼ਿਤ ਕਰਨ ਵਾਲੇ ਟੂਲ ਇੱਕ ਸੰਪਤੀ ਵਸਤੂ ਸੂਚੀ ਵਿੱਚ ਸਬੂਤ ਛੱਡ ਦਿੰਦੇ ਹਨ। ਇੱਕ ਬ੍ਰਾਊਜ਼ਰ ਟੈਬ ਵਿੱਚ ਖੋਲ੍ਹਿਆ ਗਿਆ ਇੱਕ AI ਸਹਾਇਕ, ਜਾਂ ਇੱਕ ਨਿੱਜੀ ਕਾਰਡ ਨਾਲ ਬੁਲਾਇਆ ਗਿਆ ਇੱਕ ਮਾਡਲ API, ਐਂਡਪੁਆਇੰਟ ਨਿਗਰਾਨੀ ਜਾਂ ਖਰੀਦਦਾਰੀ ਨੂੰ ਫਲੈਗ ਕਰਨ ਲਈ ਕੁਝ ਨਹੀਂ ਛੱਡਦਾ।
- AI ਉਹਨਾਂ ਟੂਲਸ ਦੇ ਅੰਦਰ ਚਲਾ ਗਿਆ ਜੋ ਤੁਸੀਂ ਪਹਿਲਾਂ ਹੀ ਮਨਜ਼ੂਰ ਕੀਤੇ ਹਨ। ਕੋਪਾਇਲਟ-ਸ਼ੈਲੀ ਦੀਆਂ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ ਹੁਣ ਪਹਿਲਾਂ ਤੋਂ ਹੀ ਅਲਾਉਲਿਸਟ ਵਿੱਚ ਮੌਜੂਦ ਪਲੇਟਫਾਰਮਾਂ ਵਿੱਚ ਏਮਬੇਡ ਕੀਤੀਆਂ ਜਾਂਦੀਆਂ ਹਨ। ਪਲੇਟਫਾਰਮ ਦੀ ਸਮੀਖਿਆ ਕੀਤੀ ਗਈ। ਇਸਦੇ ਅੰਦਰ AI ਸਮਰੱਥਾ ਚੁੱਪਚਾਪ ਚਾਲੂ ਹੋ ਗਈ, ਪਰ ਆਮ ਤੌਰ 'ਤੇ ਅਜਿਹਾ ਨਹੀਂ ਹੁੰਦਾ ਸੀ।
- ਆਇਤਨ ਮਨੁੱਖੀ-ਚਾਲਿਤ ਤੋਂ ਮਸ਼ੀਨ-ਪੈਮਾਨੇ ਵੱਲ ਵਧਿਆ। Zscaler ਦੀ ThreatLabz ਟੀਮ ਨੇ 536.5 ਬਿਲੀਅਨ AI ਅਤੇ ਮਸ਼ੀਨ ਲਰਨਿੰਗ ਲੈਣ-ਦੇਣ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕੀਤਾ ਇਸਦੇ ਬੱਦਲ ਵਿੱਚ ਅਤੇ ਸਾਲ-ਦਰ-ਸਾਲ 3,464.6% ਵਾਧਾ ਦਰਜ ਕੀਤਾ ਗਿਆ enterprise AI/ML ਟ੍ਰੈਫਿਕ। ਬਦਲਾਅ ਦਾ ਇਹੀ ਪੈਮਾਨਾ ਹੈ ਕਿ ਇੱਕ ਸਾਲ ਪਹਿਲਾਂ ਕੀਤਾ ਗਿਆ ਸ਼ੈਡੋ AI ਜੋਖਮ ਮੁਲਾਂਕਣ ਪਹਿਲਾਂ ਹੀ ਪੁਰਾਣਾ ਹੋ ਗਿਆ ਹੈ, ਅਤੇ ਕਿਉਂ ਪੁਆਇੰਟ-ਇਨ-ਟਾਈਮ ਆਡਿਟ ਇੱਕ ਅਜਿਹੀ ਸਮੱਸਿਆ ਦੇ ਕਾਰਨ ਹਾਰਦੇ ਰਹਿੰਦੇ ਹਨ ਜੋ ਹਰ ਮਹੀਨੇ ਵਧਦੀ ਜਾਂਦੀ ਹੈ।
ਜਿੱਥੇ ਸ਼ੈਡੋ ਏਆਈ ਅਸਲ ਵਿੱਚ ਲੁਕਦਾ ਹੈ
ਸੁਰੱਖਿਆ ਟੀਮਾਂ ਜੋ ਸ਼ੈਡੋ-ਆਈਟੀ ਟੂਲਸ ਨਾਲ ਸ਼ੈਡੋ ਏਆਈ ਜੋਖਮ ਦੀ ਭਾਲ ਕਰਦੀਆਂ ਹਨ, ਆਮ ਤੌਰ 'ਤੇ ਇੱਕ ਅਧੂਰੀ ਸੂਚੀ ਦੇ ਨਾਲ ਵਾਪਸ ਆਉਂਦੀਆਂ ਹਨ, ਕਿਉਂਕਿ ਲੁਕਣ ਵਾਲੀਆਂ ਥਾਵਾਂ ਵੱਖਰੀਆਂ ਹੁੰਦੀਆਂ ਹਨ:
- ਬ੍ਰਾਊਜ਼ਰ-ਅਧਾਰਿਤ ਟੂਲ ਜਿਨ੍ਹਾਂ ਵਿੱਚ ਕੋਈ ਐਂਡਪੁਆਇੰਟ ਫੁੱਟਪ੍ਰਿੰਟ ਨਹੀਂ ਹੈ। AI ਪੂਰੀ ਤਰ੍ਹਾਂ ਇੱਕ ਟੈਬ ਵਿੱਚ ਚੱਲਦਾ ਹੈ। ਕੋਈ ਏਜੰਟ ਨਹੀਂ ਹੈ, ਕੁਝ ਵੀ ਇੰਸਟਾਲ ਨਹੀਂ ਹੈ।
- ਮਨਜ਼ੂਰਸ਼ੁਦਾ ਪਲੇਟਫਾਰਮਾਂ ਵਿੱਚ ਏਮਬੇਡ ਕੀਤੀਆਂ ਗਈਆਂ ਏਆਈ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ। ਪਲੇਟਫਾਰਮ ਦੀ ਸਮੀਖਿਆ ਕੀਤੀ ਗਈ। ਬਾਅਦ ਵਿੱਚ ਇਸਦੇ ਅੰਦਰ ਜੋ AI ਵਿਸ਼ੇਸ਼ਤਾ ਆਈ ਸੀ ਉਹ ਆਮ ਤੌਰ 'ਤੇ ਨਹੀਂ ਸੀ।
- ਨਿੱਜੀ ਤੌਰ 'ਤੇ ਖਰਚੇ ਗਏ API ਦੀ ਵਰਤੋਂ। ਇੱਕ ਡਿਵੈਲਪਰ ਇੱਕ ਨਿੱਜੀ ਕਾਰਡ 'ਤੇ ਇੱਕ ਮਾਡਲ API ਰੱਖਦਾ ਹੈ ਅਤੇ ਇਸਨੂੰ ਸਿੱਧਾ ਕੋਡ ਤੋਂ ਕਾਲ ਕਰਦਾ ਹੈ। ਇਹ ਕਦੇ ਵੀ ਖਰੀਦਦਾਰੀ ਤੱਕ ਨਹੀਂ ਪਹੁੰਚਦਾ, ਇਸ ਲਈ ਇਹ ਕਦੇ ਵੀ ਵਸਤੂ ਸੂਚੀ ਤੱਕ ਨਹੀਂ ਪਹੁੰਚਦਾ।
- ਸਮੀਖਿਆ ਨਾ ਕੀਤੇ ਗਏ ਏਜੰਟ ਨਿਰਦੇਸ਼ ਅਤੇ ਹੁਨਰ ਫਾਈਲਾਂ। ਏਜੰਟਿਕ ਕੋਡਿੰਗ ਟੂਲ ਇੱਕ ਰਿਪੋਜ਼ਟਰੀ (ਸਕਿੱਲ ਫਾਈਲਾਂ, ਏਜੰਟ ਨਿਯਮ) ਵਿੱਚ ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਲਿਖੀਆਂ ਹਦਾਇਤਾਂ ਦੀ ਪਾਲਣਾ ਕਰਦੇ ਹਨ, ਅਤੇ ਉਹ ਫਾਈਲਾਂ ਇੱਕ ਏਜੰਟ ਨੂੰ ਇੱਕ ਮਾਡਲ, ਡੇਟਾਸੈਟ, ਜਾਂ MCP ਸਰਵਰ ਨਾਲ ਜੋੜ ਸਕਦੀਆਂ ਹਨ ਜਿਸ 'ਤੇ ਕੋਈ ਵੀ ਸਾਈਨ ਨਹੀਂ ਕੀਤਾ ਗਿਆ ਹੈ।
ਸ਼ੈਡੋ ਏਆਈ ਨੂੰ ਕਿਵੇਂ ਖੋਜਿਆ ਅਤੇ ਖਤਮ ਕੀਤਾ ਜਾਵੇ
ਸ਼ੈਡੋ ਏਆਈ ਨੂੰ ਕਿਵੇਂ ਖੋਜਣਾ ਹੈ ਅਤੇ ਖਤਮ ਕਰਨਾ ਹੈ, ਇਹ ਜਾਣਨ ਦਾ ਮਤਲਬ ਹੈ ਕਿ ਇਸਨੂੰ ਦੋ ਵੱਖਰੀਆਂ ਸਮੱਸਿਆਵਾਂ ਵਜੋਂ ਸਮਝਣਾ ਜੋ ਇਕੱਠੀਆਂ ਚੱਲਣੀਆਂ ਹਨ: ਪਹਿਲਾਂ ਤੋਂ ਮੌਜੂਦ ਚੀਜ਼ਾਂ ਨੂੰ ਲੱਭਣਾ ਅਤੇ ਇਹ ਯਕੀਨੀ ਬਣਾਉਣਾ ਕਿ ਇਹ ਬਿਨਾਂ ਪ੍ਰਬੰਧਨ ਦੇ ਵਾਪਸ ਨਾ ਆਵੇ।
ਇਸਦਾ ਪਤਾ ਲਗਾਓ: ਤਿੰਨ ਸਿਗਨਲ ਜੋ ਇਕੱਠੇ ਕੰਮ ਕਰਦੇ ਹਨ
ਕੋਈ ਵੀ ਇੱਕ ਸਕੈਨ ਸ਼ੈਡੋ ਏਆਈ ਜੋਖਮ ਨੂੰ ਨਹੀਂ ਲੱਭਦਾ, ਕਿਉਂਕਿ ਉੱਪਰ ਹਰੇਕ ਲੁਕਣ ਵਾਲੀ ਜਗ੍ਹਾ ਇੱਕ ਵੱਖਰਾ ਨਿਸ਼ਾਨ ਛੱਡਦੀ ਹੈ।
- ਨੈੱਟਵਰਕ ਅਤੇ ਪ੍ਰੌਕਸੀ ਲੌਗ। ਤੁਹਾਡੇ ਫਾਇਰਵਾਲ, ਪ੍ਰੌਕਸੀ, ਅਤੇ DNS ਲੌਗ ਪਹਿਲਾਂ ਹੀ AI ਪ੍ਰਦਾਤਾ ਐਂਡਪੁਆਇੰਟਸ 'ਤੇ ਆਊਟਬਾਊਂਡ ਕਾਲਾਂ ਨੂੰ ਰਿਕਾਰਡ ਕਰਦੇ ਹਨ, ਭਾਵੇਂ ਟੂਲ ਨੂੰ ਮਨਜ਼ੂਰੀ ਦਿੱਤੀ ਗਈ ਹੋਵੇ ਜਾਂ ਨਾ। ਇੱਕ ਸਿੰਗਲ ਹੋਸਟ ਤੋਂ ਉੱਚ-ਫ੍ਰੀਕੁਐਂਸੀ API ਕਾਲਾਂ, ਵੱਡੇ ਆਊਟਬਾਊਂਡ ਪੇਲੋਡ, ਜਾਂ ਇੱਕ ਮਾਡਲ ਐਂਡਪੁਆਇੰਟ 'ਤੇ ਆਫ-ਆਵਰਸ ਆਟੋਮੇਟਿਡ ਟ੍ਰੈਫਿਕ ਉਹ ਪੈਟਰਨ ਹਨ ਜਿਨ੍ਹਾਂ 'ਤੇ ਧਿਆਨ ਦੇਣਾ ਯੋਗ ਹੈ।
- ਪਛਾਣ ਅਤੇ ਪਹੁੰਚ ਸੰਕੇਤ। ਨੈੱਟਵਰਕ ਲੌਗ ਤੁਹਾਨੂੰ ਦੱਸਦੇ ਹਨ ਕਿ ਕੋਈ ਟੂਲ ਵਰਤੋਂ ਵਿੱਚ ਹੈ; ਤੁਹਾਡਾ ਪਛਾਣ ਪ੍ਰਦਾਤਾ ਤੁਹਾਨੂੰ ਦੱਸਦਾ ਹੈ ਕਿ ਇਸਦੇ ਪਿੱਛੇ ਕੌਣ ਹੈ ਅਤੇ ਉਹਨਾਂ ਨੇ ਕਿੰਨੀ ਪਹੁੰਚ ਸੌਂਪੀ ਹੈ। ਸਮੀਖਿਆ ਨਾ ਕੀਤੇ ਗਏ AI ਐਪਲੀਕੇਸ਼ਨਾਂ ਨੂੰ OAuth ਗ੍ਰਾਂਟਾਂ, ਕਾਰਪੋਰੇਟ ਖਾਤਿਆਂ ਦੀ ਬਜਾਏ ਨਿੱਜੀ ਨਾਲ AI ਟੂਲਸ ਵਿੱਚ ਸਾਈਨ-ਇਨ, ਅਤੇ ਸੇਵਾ-ਖਾਤਾ API ਗਤੀਵਿਧੀ 'ਤੇ ਨਜ਼ਰ ਰੱਖੋ ਜਿਸਨੂੰ ਕੋਈ ਨਹੀਂ ਸਮਝਾ ਸਕਦਾ।
- ਸੰਪਤੀ ਅਤੇ ਕੋਡ-ਪੱਧਰ ਦੀ ਖੋਜ। ਇਹ ਪਰਤ ਹੈ standard ਸ਼ੈਡੋ-ਆਈਟੀ ਟੂਲਿੰਗ ਖੁੰਝ ਜਾਂਦੀ ਹੈ, ਅਤੇ ਇਹ ਇਸ ਗੱਲ ਲਈ ਖਾਸ ਹੈ ਕਿ AI ਸਾਫਟਵੇਅਰ ਵਿੱਚ ਕਿਵੇਂ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ: ਮਾਡਲ, ਡੇਟਾਸੈੱਟ, ਇਨਫਰੈਂਸ ਐਂਡਪੁਆਇੰਟ, ਏਜੰਟ, MCP ਸਰਵਰ, ਅਤੇ AI ਕੋਡਿੰਗ ਟੂਲ ਸਿੱਧੇ ਰਿਪੋਜ਼ਟਰੀਆਂ ਵਿੱਚ ਹਵਾਲਾ ਦਿੱਤੇ ਗਏ ਹਨ, pipelines, ਅਤੇ ਹੁਨਰ ਫਾਈਲਾਂ, ਸਿਰਫ਼ ਬ੍ਰਾਊਜ਼ਰ ਟ੍ਰੈਫਿਕ ਵਿੱਚ ਹੀ ਨਹੀਂ। ਇਸ ਪਰਤ ਤੋਂ ਬਿਨਾਂ, ਤੁਸੀਂ ਦੇਖ ਸਕਦੇ ਹੋ ਹੈ, ਜੋ ਕਿ ਇੱਕ ਮਾਡਲ API ਨੂੰ ਕਾਲ ਕੀਤਾ ਗਿਆ ਸੀ; ਤੁਸੀਂ ਨਹੀਂ ਦੇਖ ਸਕਦੇ ਹੈ, ਜੋ ਕਿ ਏਜੰਟ ਨੇ ਇਸਨੂੰ ਬੁਲਾਇਆ, ਤੋਂ ਹੈ, ਜੋ ਕਿ pipeline, ਜਾਂ ਇਹ ਕਿਸ ਨਾਲ ਜੁੜਿਆ ਹੋਇਆ ਹੈ, ਜੋ ਕਿ ਬਿਲਕੁਲ ਉਹ ਥਾਂ ਹੈ ਜਿੱਥੇ ਸ਼ੈਡੋ ਏਆਈ ਜੋਖਮ ਸਪਲਾਈ ਚੇਨ ਘਟਨਾ ਵਿੱਚ ਬਦਲ ਜਾਂਦਾ ਹੈ ਨੀਤੀ ਦੀ ਉਲੰਘਣਾ ਦੀ ਬਜਾਏ।
ਇਸਨੂੰ ਖਤਮ ਕਰੋ: ਚਾਰ ਕਦਮ ਜੋ ਇਸਨੂੰ ਚਿਪਕਾਉਂਦੇ ਹਨ
ਖੋਜ ਤੁਹਾਨੂੰ ਦੱਸਦੀ ਹੈ ਕਿ ਪਹਿਲਾਂ ਤੋਂ ਕੀ ਚੱਲ ਰਿਹਾ ਹੈ। ਇਸਨੂੰ ਟਿਕਾਊ ਬਣਾਉਣ ਲਈ ਚਾਰ ਕਦਮ ਚੁੱਕਣੇ ਪੈਂਦੇ ਹਨ, ਇੱਕ ਵਾਰ ਦੇ ਆਡਿਟ ਦੀ ਬਜਾਏ ਇੱਕ ਲੂਪ ਦੇ ਰੂਪ ਵਿੱਚ ਚਲਾਓ, ਕਿਉਂਕਿ ਸ਼ੈਡੋ ਏਆਈ ਜੋਖਮ ਕਿਸੇ ਵੀ ਸਾਲਾਨਾ ਸਮੀਖਿਆ ਨਾਲੋਂ ਤੇਜ਼ੀ ਨਾਲ ਬਦਲਦਾ ਹੈ ਜੋ ਟਰੈਕ ਕਰ ਸਕਦਾ ਹੈ।
- ਇੱਕ ਵਸਤੂ ਸੂਚੀ ਬਣਾਓ, ਤਿੰਨ ਨਹੀਂ। ਰਵਾਇਤੀ ਸੰਪਤੀਆਂ (ਰਿਪੋਜ਼, pipelines, ਕੰਟੇਨਰ) ਅਤੇ AI ਸੰਪਤੀਆਂ (ਮਾਡਲ, ਡੇਟਾਸੈੱਟ, ਏਜੰਟ, MCP ਸਰਵਰ, ਕੋਡਿੰਗ ਟੂਲ) ਨੂੰ ਇੱਕੋ ਦ੍ਰਿਸ਼ ਵਿੱਚ ਰਹਿਣ ਦੀ ਲੋੜ ਹੈ, ਉਹਨਾਂ ਵਿਚਕਾਰ ਸਬੰਧਾਂ ਨੂੰ ਮੈਪ ਕੀਤਾ ਗਿਆ ਹੈ। ਇੱਕ AI ਟੂਲ ਜੋ ਆਪਣੇ ਆਪ ਵਿੱਚ ਨੁਕਸਾਨ ਰਹਿਤ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ, ਇੱਕ ਅਸਲ ਐਕਸਪੋਜ਼ਰ ਹੋ ਸਕਦਾ ਹੈ ਜਦੋਂ ਤੁਸੀਂ ਦੇਖਦੇ ਹੋ ਕਿ ਕਿਹੜਾ ਡੇਟਾਸੈੱਟ ਇਸਨੂੰ ਫੀਡ ਕਰਦਾ ਹੈ ਅਤੇ ਇਹ ਕਿਸ ਅੰਤਮ ਬਿੰਦੂ ਨਾਲ ਗੱਲ ਕਰਦਾ ਹੈ।
- ਨੀਤੀ ਲਿਖਣ ਤੋਂ ਪਹਿਲਾਂ ਵਰਗੀਕਰਨ ਕਰੋ। "ਏਆਈ ਟੂਲਸ ਵਿੱਚ ਸੰਵੇਦਨਸ਼ੀਲ ਡੇਟਾ" 'ਤੇ ਪਾਬੰਦੀ ਲਗਾਉਣ ਵਾਲੇ ਨਿਯਮ ਦਾ ਕੋਈ ਮਤਲਬ ਨਹੀਂ ਹੈ ਜੇਕਰ ਕੋਈ ਇਹ ਨਹੀਂ ਦੱਸ ਸਕਦਾ ਕਿ ਕਿਹੜਾ ਡੇਟਾ ਗਿਣਿਆ ਜਾਂਦਾ ਹੈ। ਜਾਣੋ ਕਿ ਨਿਯੰਤ੍ਰਿਤ ਅਤੇ ਗੁਪਤ ਡੇਟਾ ਕਿੱਥੇ ਰਹਿੰਦਾ ਹੈ, ਅਤੇ ਉਸ ਵਰਗੀਕਰਨ ਨੂੰ ਇਹ ਫੈਸਲਾ ਕਰਨ ਦਿਓ ਕਿ ਕਿਹੜੇ ਏਆਈ ਵਰਤੋਂ ਦੇ ਮਾਮਲੇ ਠੀਕ ਹਨ ਅਤੇ ਕਿਹੜੇ ਕਦੇ ਇਮਾਰਤ ਤੋਂ ਬਾਹਰ ਨਹੀਂ ਜਾਂਦੇ।
- ਟੀਮਾਂ ਨੂੰ ਇੱਕ ਤੇਜ਼ ਪ੍ਰਵਾਨਿਤ ਰਸਤਾ ਦਿਓ, ਨਾ ਕਿ ਇੱਕ ਲੰਬੀ ਪਾਬੰਦੀ ਸੂਚੀ। ਲੋਕ ਸ਼ੈਡੋ ਏਆਈ ਤੱਕ ਪਹੁੰਚ ਕਰਦੇ ਹਨ ਕਿਉਂਕਿ ਪ੍ਰਵਾਨਿਤ ਵਿਕਲਪ ਉਨ੍ਹਾਂ ਦੇ ਸਾਹਮਣੇ ਪਹਿਲਾਂ ਤੋਂ ਖੁੱਲ੍ਹੇ ਟੈਬ ਨਾਲੋਂ ਹੌਲੀ ਹੁੰਦਾ ਹੈ। ਪ੍ਰਵਾਨਿਤ ਮਾਡਲਾਂ ਅਤੇ ਏਜੰਟਾਂ ਦਾ ਇੱਕ ਨਿਯੰਤਰਿਤ ਕੈਟਾਲਾਗ, ਡਿਵੈਲਪਰਾਂ ਤੋਂ ਵੱਖ ਕੀਤੇ ਗਏ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਦੇ ਨਾਲ, ਨੀਤੀ ਨੂੰ ਘੁੰਮਣ ਦੇ ਕਾਰਨ ਨੂੰ ਦੂਰ ਕਰਦਾ ਹੈ।
- ਉੱਥੇ ਲਾਗੂ ਕਰੋ ਜਿੱਥੇ ਜੋਖਮ ਅਸਲ ਵਿੱਚ ਕੰਮ ਕਰਦਾ ਹੈ: ਇੰਸਟਾਲ ਅਤੇ ਕਾਲ। ਕਿਸੇ ਦਸਤਾਵੇਜ਼ ਵਿੱਚ ਮਾਡਲ ਨੂੰ ਬਲੌਕ ਕਰਨਾ ਏਜੰਟ ਨੂੰ ਇਸਨੂੰ ਸਥਾਪਿਤ ਕਰਨ ਤੋਂ ਨਹੀਂ ਰੋਕਦਾ। ਇਨਫੋਰਸਮੈਂਟ ਨੂੰ ਉਸ ਬਿੰਦੂ 'ਤੇ ਬੈਠਣ ਦੀ ਜ਼ਰੂਰਤ ਹੁੰਦੀ ਹੈ ਜਿੱਥੇ ਇੱਕ ਪੈਕੇਜ ਸਥਾਪਤ ਹੁੰਦਾ ਹੈ ਜਾਂ ਇੱਕ API ਕਾਲ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਇਸ ਲਈ ਇੱਕ ਬਲੌਕ ਕੀਤੀ ਕਾਰਵਾਈ ਨਿਯਮ ਨੂੰ ਯਾਦ ਰੱਖਣ ਵਾਲੇ ਕਿਸੇ ਵਿਅਕਤੀ 'ਤੇ ਨਿਰਭਰ ਕਰਨ ਦੀ ਬਜਾਏ ਆਪਣੇ ਆਪ ਅਸਫਲ ਹੋ ਜਾਂਦੀ ਹੈ।
ਸ਼ੈਡੋ ਏਆਈ ਜੋਖਮ ਦਾ ਕੀ ਅਰਥ ਹੈ ਐਪਸੇਕ ਲਈ, ਨਾ ਕਿ ਸਿਰਫ਼ ਆਈਟੀ ਲਈ
ਜ਼ਿਆਦਾਤਰ ਸ਼ੈਡੋ ਏਆਈ ਗਾਈਡੈਂਸ ਇਸ ਨੂੰ ਸਿਰਫ਼ ਡੇਟਾ-ਨੁਕਸਾਨ-ਰੋਕਥਾਮ ਸਮੱਸਿਆ ਵਜੋਂ ਮੰਨਦੇ ਹਨ, ਅਤੇ ਡੀਐਲਪੀ ਇਸਦਾ ਇੱਕ ਜਾਇਜ਼ ਹਿੱਸਾ ਹੈ। ਪਰ ਸ਼ੈਡੋ ਏਆਈ ਜੋਖਮ ਦਾ ਵਧਦਾ ਹਿੱਸਾ ਕਿਸੇ ਬ੍ਰਾਊਜ਼ਰ ਵਿੱਚ ਬਿਲਕੁਲ ਵੀ ਦਿਖਾਈ ਨਹੀਂ ਦਿੰਦਾ: ਇਹ ਇੱਕ ਭਰਮ ਪੈਕੇਜ ਦੇ ਰੂਪ ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ ਜਿਸਨੂੰ ਇੱਕ ਏਜੰਟ ਨੇ ਸਥਾਪਤ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕੀਤੀ, ਇੱਕ ਐਮਸੀਪੀ ਸਰਵਰ ਜਿਸਨੂੰ ਕਿਸੇ ਨੇ ਵੀ ਜਾਂਚਿਆ ਨਹੀਂ, ਜਾਂ ਇੱਕ ਕੋਡਿੰਗ ਸਹਾਇਕ ਜਿਸ ਕੋਲ ਇੱਕ ਰਿਪੋਜ਼ਟਰੀ ਤੱਕ ਸਥਾਈ ਪਹੁੰਚ ਹੈ ਜਿਸਨੂੰ ਇਸਨੂੰ ਕਦੇ ਛੂਹਣ ਲਈ ਨਹੀਂ ਦਿੱਤਾ ਗਿਆ ਸੀ। ਇਹ ਸ਼ੈਡੋ ਆਈਟੀ ਨਹੀਂ ਹੈ ਜਿਸ 'ਤੇ ਏਆਈ ਲੇਬਲ ਹੈ। ਇਹ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ ਦੀ ਇੱਕ ਨਵੀਂ ਸ਼੍ਰੇਣੀ ਹੈ, ਅਤੇ ਇਸਨੂੰ ਉਹੀ ਅਨੁਸ਼ਾਸਨ ਦੀ ਲੋੜ ਹੈ ਜੋ ਐਪਸੇਕ ਪਹਿਲਾਂ ਹੀ ਕਿਸੇ ਹੋਰ ਨਿਰਭਰਤਾ 'ਤੇ ਲਾਗੂ ਹੁੰਦਾ ਹੈ: ਜਾਣੋ ਕਿ ਉੱਥੇ ਕੀ ਹੈ, ਇਸਦੀ ਪੁਸ਼ਟੀ ਕਰੋ, ਅਤੇ ਹਰ ਡਿਵੈਲਪਰ ਨੂੰ ਜਾਂਚ ਕਰਨਾ ਯਾਦ ਰੱਖਣ ਦੀ ਬਜਾਏ ਤਸਦੀਕ ਨੂੰ ਸਵੈਚਾਲਿਤ ਕਰੋ।
ਸਪ੍ਰੈਡਸ਼ੀਟ ਤੋਂ AI ਨੂੰ ਨਿਯੰਤਰਿਤ ਕਰਨਾ ਬੰਦ ਕਰੋ
ਇਹ ਪਾੜਾ ਕੋਸ਼ਿਸ਼ ਦਾ ਨਹੀਂ ਹੈ; ਇਹ ਦ੍ਰਿਸ਼ਟੀ ਦਾ ਹੈ: ਜ਼ਿਆਦਾਤਰ ਟੀਮਾਂ ਇੱਕ ਅਜਿਹੀ ਜਗ੍ਹਾ ਗੁਆ ਰਹੀਆਂ ਹਨ ਜਿੱਥੇ AI ਸੰਪਤੀਆਂ, ਕੋਡ, ਅਤੇ pipelines ਇਕੱਠੇ ਦਿਖਾਈ ਦਿੰਦੇ ਹਨ, ਜੋ ਕਿ "ਸਾਡੇ ਕੋਲ ਇੱਕ ਸ਼ੈਡੋ ਏਆਈ ਨੀਤੀ ਹੈ" ਅਤੇ "ਅਸੀਂ ਅਸਲ ਵਿੱਚ ਇਸਨੂੰ ਲਾਗੂ ਕਰ ਸਕਦੇ ਹਾਂ" ਵਿਚਕਾਰ ਬਿਲਕੁਲ ਦੂਰੀ ਹੈ।
ਇਹੀ ਸਮੱਸਿਆ ਹੈ। ਜ਼ਾਇਗੇਨੀ ਏਆਈ ਸੁਰੱਖਿਆ ਇਸਦੇ ਆਲੇ-ਦੁਆਲੇ ਬਣਾਈ ਗਈ ਹੈ। ਏਆਈ ਇਨਵੈਂਟਰੀ ਤੁਹਾਡੇ ਭੰਡਾਰਾਂ ਵਿੱਚ ਹਰ ਏਆਈ ਸੰਪਤੀ ਨੂੰ ਨਿਰੰਤਰ ਅਤੇ ਆਪਣੇ ਆਪ ਖੋਜਦੀ ਹੈ, pipelines, ਅਤੇ ਡਿਵੈਲਪਰ ਵਾਤਾਵਰਣ: ਮਾਡਲ, ਫਰੇਮਵਰਕ, ਡੇਟਾਸੈੱਟ, ਇਨਫਰੈਂਸ ਐਂਡਪੁਆਇੰਟ, ਏਜੰਟ, MCP ਸਰਵਰ, ਅਤੇ AI ਕੋਡਿੰਗ ਟੂਲ ਜਿਵੇਂ ਕਿ Copilot, Cursor, ਜਾਂ Claude Code, ਹਰੇਕ ਸਕੈਨ 'ਤੇ ਤਿਆਰ ਕੀਤੇ ਗਏ AI-BOM ਨਾਲ ਇੱਕ ਸਬੰਧ ਗ੍ਰਾਫ ਦੇ ਰੂਪ ਵਿੱਚ ਮੈਪ ਕੀਤੇ ਗਏ ਹਨ। ਦੇਵਏਆਈ ਇਹ ਇੱਕੋ ਜਿਹੇ ਵਾਤਾਵਰਣ ਵਿੱਚ ਇੱਕ ਸਰਗਰਮ ਗਾਰਡਰੇਲ ਦੇ ਤੌਰ 'ਤੇ ਚੱਲਦਾ ਹੈ, ਹੁਨਰ ਫਾਈਲਾਂ ਅਤੇ ਏਜੰਟ ਨਿਰਦੇਸ਼ਾਂ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕਰਦਾ ਹੈ ਅਤੇ ਏਜੰਟ ਦੇ ਕੰਮ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਖਤਰਨਾਕ ਸਥਾਪਨਾਵਾਂ ਨੂੰ ਰੋਕਦਾ ਹੈ, ਕਿਸੇ ਪ੍ਰੋਂਪਟ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ। ਅਤੇ ਕਿਉਂਕਿ ਕੋਰਏਆਈ ਇਹ ਤੁਹਾਡੇ ਮੌਜੂਦਾ ਸਕੈਨਰਾਂ ਤੋਂ ਪ੍ਰਾਪਤ ਨਤੀਜਿਆਂ 'ਤੇ ਉਹੀ AI-ਸੰਚਾਲਿਤ ਸਬੰਧ ਅਤੇ ਸ਼ਾਸਨ ਲਾਗੂ ਕਰਦਾ ਹੈ ਜਿਵੇਂ ਕਿ ਇਹ Xygeni ਦੇ ਆਪਣੇ 'ਤੇ ਕਰਦਾ ਹੈ, ਸ਼ੈਡੋ AI ਜੋਖਮ ਕਿਸੇ ਹੋਰ ਡਿਸਕਨੈਕਟ ਕੀਤੇ ਟੂਲ ਵਿੱਚ ਅਲੋਪ ਨਹੀਂ ਹੁੰਦਾ: ਇਹ ਤੁਹਾਡੇ ਸਕੈਨਰ ਵਿੱਚ ਬਾਕੀ ਸਭ ਕੁਝ ਦੇ ਰੂਪ ਵਿੱਚ ਉਸੇ ਜੋਖਮ ਦ੍ਰਿਸ਼ਟੀਕੋਣ ਵਿੱਚ ਆਉਂਦਾ ਹੈ। SDLC.
ਮੁਫ਼ਤ ਸ਼ੁਰੂ ਕਰੋ। Sign up with GitHub, GitLab, ਜਾਂ Google ਅਤੇ 25 ਰਿਪੋਜ਼ਟਰੀਆਂ ਅਤੇ 50 AI ਸਕੈਨਾਂ ਵਿੱਚ ਪ੍ਰਤੀ ਮਹੀਨਾ ਮੁਫ਼ਤ ਵਿੱਚ ਦਿੱਖ ਪ੍ਰਾਪਤ ਕਰੋ, ਕਿਸੇ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ।
ਸਵਾਲ
ਸਾਦੇ ਸ਼ਬਦਾਂ ਵਿੱਚ, ਸ਼ੈਡੋ ਏਆਈ ਜੋਖਮ ਕੀ ਹੈ?
ਸ਼ੈਡੋ ਏਆਈ ਜੋਖਮ ਏਆਈ ਟੂਲਸ, ਮਾਡਲਾਂ, ਏਜੰਟਾਂ, ਜਾਂ ਏਪੀਆਈ ਕਾਲਾਂ ਦੁਆਰਾ ਬਣਾਇਆ ਗਿਆ ਐਕਸਪੋਜਰ ਹੈ ਜੋ ਕਿਸੇ ਸੰਗਠਨ ਦੇ ਅੰਦਰ ਸੁਰੱਖਿਆ ਸਮੀਖਿਆ ਤੋਂ ਬਿਨਾਂ ਚੱਲਦਾ ਹੈ। ਕਿਉਂਕਿ ਇਸਦਾ ਜ਼ਿਆਦਾਤਰ ਹਿੱਸਾ ਕੋਈ ਇੰਸਟਾਲ ਅਤੇ ਕੋਈ ਖਰੀਦ ਰਿਕਾਰਡ ਨਹੀਂ ਛੱਡਦਾ, ਜੋਖਮ ਚੁੱਪਚਾਪ ਵਧਦਾ ਜਾਂਦਾ ਹੈ ਜਦੋਂ ਤੱਕ ਕੋਈ ਜਾਣਬੁੱਝ ਕੇ ਇਸਦੀ ਭਾਲ ਨਹੀਂ ਕਰਦਾ।
ਤੁਸੀਂ ਅਭਿਆਸ ਵਿੱਚ ਸ਼ੈਡੋ ਏਆਈ ਨੂੰ ਕਿਵੇਂ ਖੋਜਦੇ ਅਤੇ ਖਤਮ ਕਰਦੇ ਹੋ?
ਖੋਜ ਤਿੰਨ ਸਿਗਨਲਾਂ 'ਤੇ ਚੱਲਦੀ ਹੈ ਜੋ ਇਕੱਠੇ ਕੰਮ ਕਰਦੇ ਹਨ (ਨੈੱਟਵਰਕ ਅਤੇ ਪ੍ਰੌਕਸੀ ਲੌਗ, ਪਛਾਣ ਅਤੇ ਪਹੁੰਚ ਸਿਗਨਲ, ਅਤੇ ਕੋਡ/pipeline-ਪੱਧਰੀ ਸੰਪਤੀ ਖੋਜ), ਅਤੇ ਖਾਤਮੇ ਇੱਕ ਚਾਰ-ਪੜਾਅ ਵਾਲਾ ਲੂਪ ਹੈ: ਇੱਕ ਯੂਨੀਫਾਈਡ ਵਸਤੂ ਸੂਚੀ ਬਣਾਓ, ਨੀਤੀ ਲਿਖਣ ਤੋਂ ਪਹਿਲਾਂ ਡੇਟਾ ਦਾ ਵਰਗੀਕਰਨ ਕਰੋ, ਟੀਮਾਂ ਨੂੰ ਇੱਕ ਤੇਜ਼ ਪ੍ਰਵਾਨਿਤ ਮਾਰਗ ਦਿਓ, ਅਤੇ ਇੱਕ ਦਸਤਾਵੇਜ਼ ਦੀ ਬਜਾਏ ਇੰਸਟਾਲ ਜਾਂ API ਕਾਲ ਦੇ ਬਿੰਦੂ 'ਤੇ ਲਾਗੂ ਕਰੋ।
ਕੀ ਸ਼ੈਡੋ ਏਆਈ ਸ਼ੈਡੋ ਆਈਟੀ ਦੇ ਸਮਾਨ ਹੈ?
ਸੰਬੰਧਿਤ, ਇੱਕੋ ਜਿਹਾ ਨਹੀਂ। ਸ਼ੈਡੋ ਆਈਟੀ ਆਮ ਤੌਰ 'ਤੇ ਇੱਕ ਟ੍ਰੇਲ ਛੱਡਦਾ ਹੈ (ਇੱਕ ਇੰਸਟਾਲ, ਇੱਕ ਲਾਇਸੈਂਸ, ਇੱਕ ਨੈੱਟਵਰਕ ਦਸਤਖਤ)। ਸ਼ੈਡੋ ਏਆਈ ਅਕਸਰ ਇਸ ਵਿੱਚੋਂ ਕੁਝ ਵੀ ਨਹੀਂ ਛੱਡਦਾ: ਇੱਕ ਬ੍ਰਾਊਜ਼ਰ ਟੈਬ ਅਤੇ ਇੱਕ ਨਿੱਜੀ login ਕਾਫ਼ੀ ਹਨ, ਅਤੇ AI ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ ਹੁਣ ਪਹਿਲਾਂ ਹੀ ਪ੍ਰਵਾਨਿਤ ਪਲੇਟਫਾਰਮਾਂ ਦੇ ਅੰਦਰ ਏਮਬੇਡ ਕੀਤੀਆਂ ਜਾਂਦੀਆਂ ਹਨ।
ਕੀ ਕੋਈ CASB ਜਾਂ DLP ਟੂਲ ਆਪਣੇ ਆਪ ਸ਼ੈਡੋ AI ਜੋਖਮ ਨੂੰ ਫੜ ਸਕਦਾ ਹੈ?
ਸਿਰਫ਼ ਅੰਸ਼ਕ ਤੌਰ 'ਤੇ। ਉਹ ਟੂਲ ਪੈਰਾਂ ਦੇ ਨਿਸ਼ਾਨ ਵਾਲੇ ਗੈਰ-ਮਨਜ਼ੂਰਸ਼ੁਦਾ ਸੌਫਟਵੇਅਰ ਨੂੰ ਫੜਨ ਲਈ ਬਣਾਏ ਗਏ ਸਨ। ਕੋਡ ਤੋਂ ਸਿੱਧਾ ਬੁਲਾਇਆ ਗਿਆ ਇੱਕ ਮਾਡਲ, ਜਾਂ ਇੱਕ ਪ੍ਰਵਾਨਿਤ ਪਲੇਟਫਾਰਮ ਦੇ ਅੰਦਰ ਚਾਲੂ ਕੀਤੀ ਗਈ ਇੱਕ AI ਵਿਸ਼ੇਸ਼ਤਾ, CASB ਨੂੰ ਫਲੈਗ ਕਰਨ ਲਈ ਟਿਊਨ ਕੀਤੇ ਗਏ ਕਿਸੇ ਵੀ ਸਿਗਨਲ ਨੂੰ ਪੈਦਾ ਨਹੀਂ ਕਰਦੀ। ਸ਼ੈਡੋ AI ਜੋਖਮ ਦੇ ਪ੍ਰਬੰਧਨ ਲਈ ਪੂਰੀ ਤਰ੍ਹਾਂ ਪਛਾਣ, ਨੈੱਟਵਰਕ ਅਤੇ ਕੋਡ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ/pipeline- ਇਕੱਠੇ ਦਿੱਖ ਦਾ ਪੱਧਰ।
ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਵਿੱਚ ਸ਼ੈਡੋ ਏਆਈ ਸਭ ਤੋਂ ਵੱਧ ਕਿੱਥੇ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ?
ਬ੍ਰਾਊਜ਼ਰ-ਅਧਾਰਿਤ ਚੈਟਬੋਟਾਂ ਤੋਂ ਪਰੇ, ਇਹ ਸੋਰਸ ਕੋਡ ਵਿੱਚ ਹਾਰਡਕੋਡ ਕੀਤੀਆਂ API ਕੁੰਜੀਆਂ, ਸੁਰੱਖਿਆ ਸਕੈਨ ਤੋਂ ਬਿਨਾਂ ਇੱਕ ਪ੍ਰੋਜੈਕਟ ਵਿੱਚ ਖਿੱਚੇ ਗਏ ਓਪਨ-ਸੋਰਸ ਮਾਡਲਾਂ, ਅਤੇ ਏਜੰਟ ਹੁਨਰ ਫਾਈਲਾਂ ਜਾਂ MCP ਸਰਵਰ ਕਨੈਕਸ਼ਨਾਂ ਨੂੰ ਬਿਨਾਂ ਸਮੀਖਿਆ ਦੇ ਇੱਕ ਰਿਪੋਜ਼ਟਰੀ ਵਿੱਚ ਜੋੜਨ ਦੇ ਰੂਪ ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ, ਬਿਲਕੁਲ ਉਹ ਪਰਤ ਜਿਸਦਾ ਜੈਨਰਿਕ ਸ਼ੈਡੋ-ਆਈਟੀ ਟੂਲਿੰਗ ਨਿਰੀਖਣ ਨਹੀਂ ਕਰਦਾ।






