An ਏਆਈ ਇਨਵੈਂਟਰੀ ਤੁਹਾਡੇ ਸੰਗਠਨ ਵਿੱਚ ਚੱਲ ਰਹੇ ਹਰੇਕ AI ਸੰਪਤੀ ਦਾ ਇੱਕ ਨਿਰੰਤਰ ਅੱਪਡੇਟ ਕੀਤਾ ਕੈਟਾਲਾਗ ਹੈ — ਮਾਡਲ, ਏਆਈ-ਸੰਚਾਲਿਤ ਅੰਤਮ ਬਿੰਦੂ, ਡੇਟਾਸੈੱਟ, ਏਆਈ ਕੋਡਿੰਗ ਸਹਾਇਕ, ਐਮਸੀਪੀ ਸਰਵਰ ਅਤੇ ਏਆਈ ਨਿਰਭਰਤਾਵਾਂ — ਸਬੰਧਾਂ, ਜੋਖਮਾਂ ਅਤੇ ਮਾਲਕਾਂ ਦੇ ਨਾਲ ਜੋ ਉਹਨਾਂ ਨੂੰ ਜੋੜਦੇ ਹਨ। ਸੁਰੱਖਿਆ ਸੰਦਰਭ ਵਿੱਚ ਇਸਦਾ ਵੇਅਰਹਾਊਸ ਜਾਂ ਸਟਾਕ ਵਸਤੂ ਪ੍ਰਬੰਧਨ ਨਾਲ ਕੋਈ ਲੈਣਾ-ਦੇਣਾ ਨਹੀਂ ਹੈ; ਇੱਥੇ, "AI ਵਸਤੂ ਸੂਚੀ" ਬਸ ਇਹ ਜਾਣਨਾ ਹੈ ਕਿ ਤੁਸੀਂ ਕਿਹੜਾ AI ਚਲਾ ਰਹੇ ਹੋ, ਇਹ ਕਿੱਥੇ ਰਹਿੰਦਾ ਹੈ, ਅਤੇ ਇਹ ਕਿਸ ਤੱਕ ਪਹੁੰਚ ਸਕਦਾ ਹੈ।
ਜਿਵੇਂ ਕਿ AI ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਦੇ ਹਰ ਪੜਾਅ ਵਿੱਚ ਫੈਲਦਾ ਹੈ, IDE ਵਿੱਚ ਕੋਡ ਜਨਰੇਸ਼ਨ ਤੋਂ ਲੈ ਕੇ ਅੰਦਰ ਕੰਮ ਕਰਨ ਵਾਲੇ ਖੁਦਮੁਖਤਿਆਰ ਏਜੰਟਾਂ ਤੱਕ CI/CD pipelines, ਸਵਾਲ ਹੁਣ ਇਹ ਨਹੀਂ ਹੈ ਕਿ ਕੀ AI ਤੁਹਾਡੇ ਵਾਤਾਵਰਣ ਵਿੱਚ ਮੌਜੂਦ ਹੈ। ਗੱਲ ਇਹ ਹੈ ਕਿ ਤੁਸੀਂ ਇਸਨੂੰ ਦੇਖ ਸਕਦੇ ਹੋ ਜਾਂ ਨਹੀਂ। ਇਹ ਗਾਈਡ ਦੱਸਦੀ ਹੈ ਕਿ ਇੱਕ AI ਵਸਤੂ ਸੂਚੀ ਕੀ ਹੈ, ਇਹ ਇੱਕ ਨਾਲ ਕਿਵੇਂ ਸੰਬੰਧਿਤ ਹੈ ਏਆਈ-ਬੌਮ ਅਤੇ ਇੱਕ SBOM, ਕਿਉਂ ਸ਼ੈਡੋ ਏ.ਆਈ. ਇੱਕ ਸੁਰੱਖਿਆ ਸਮੱਸਿਆ ਬਣ ਗਈ ਹੈ, ਅਤੇ ਅਭਿਆਸ ਕਿਵੇਂ ਇਸ ਨੂੰ ਦਰਸਾਉਂਦਾ ਹੈ EU AI ਐਕਟ, ਐਨਆਈਐਸਟੀ ਏਆਈ ਆਰਐਮਐਫ ਅਤੇ ISO / IEC 42001.
ਕੁੰਜੀ ਰੱਖਣ ਵਾਲੇ
- ਇੱਕ AI ਇਨਵੈਂਟਰੀ ਤੁਹਾਡੇ ਸਾਫਟਵੇਅਰ ਜੀਵਨ ਚੱਕਰ ਵਿੱਚ ਹਰੇਕ ਮਾਡਲ, ਡੇਟਾਸੈਟ, ਏਜੰਟ, MCP ਸਰਵਰ ਅਤੇ AI ਕੋਡਿੰਗ ਟੂਲ ਨੂੰ ਕੈਟਾਲਾਗ ਕਰਦੀ ਹੈ, ਨਾ ਕਿ ਸਿਰਫ਼ IT ਦੁਆਰਾ ਪ੍ਰਵਾਨਿਤ।
- ਸ਼ੈਡੋ ਏ.ਆਈ, ਸ਼ਾਸਨ ਤੋਂ ਬਿਨਾਂ ਅਪਣਾਇਆ ਗਿਆ AI, ਹੁਣ ਆਮ ਹੈ, ਅਪਵਾਦ ਨਹੀਂ: ਸੁਰੱਖਿਆ ਨੇਤਾਵਾਂ ਦੇ 2026 ਦੇ ਇੱਕ ਸਰਵੇਖਣ ਵਿੱਚ, ਸਿਰਫ 19% ਸੰਗਠਨਾਂ ਨੇ ਪੂਰੀ ਦ੍ਰਿਸ਼ਟੀ ਦੀ ਰਿਪੋਰਟ ਕੀਤੀ ਕਿ ਏਆਈ ਕਿੱਥੇ ਅਤੇ ਕਿਵੇਂ ਵਰਤੀ ਜਾਂਦੀ ਹੈ।.
- An ਏਆਈ-ਬੀਓਐਮ (ਏਆਈ ਬਿੱਲ ਆਫ਼ ਮਟੀਰੀਅਲ) ਇੱਕ AI ਵਸਤੂ ਸੂਚੀ ਦਾ ਆਡਿਟ-ਤਿਆਰ ਆਉਟਪੁੱਟ ਹੈ: AI-ਯੁੱਗ ਦਾ ਉੱਤਰਾਧਿਕਾਰੀ SBOM.
- ਨਿਯਮ ਆ ਰਹੇ ਹਨ। EU AI ਐਕਟ, NIST AI RMF ਅਤੇ ISO/IEC 42001 ਸਾਰੇ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਢੰਗ ਨਾਲ ਤੁਹਾਨੂੰ ਇਹ ਜਾਣਨ ਦੀ ਲੋੜ ਕਰਦੇ ਹਨ ਕਿ ਤੁਸੀਂ ਕਿਹੜਾ AI ਚਲਾਉਂਦੇ ਹੋ।
- ਇੱਕ ਵਸਤੂ ਸੂਚੀ ਸਿਰਫ਼ ਸ਼ੁਰੂਆਤੀ ਬਿੰਦੂ ਹੈ; ਮੁੱਲ ਜੋਖਮ ਨੂੰ ਸਕੋਰ ਕਰਨ ਅਤੇ ਅਸਲ ਵਿੱਚ ਮਾਇਨੇ ਰੱਖਣ ਵਾਲੀਆਂ ਛੋਟੀਆਂ ਸੰਪਤੀਆਂ 'ਤੇ ਕਾਰਵਾਈ ਕਰਨ ਤੋਂ ਆਉਂਦਾ ਹੈ।
ਏਆਈ ਇਨਵੈਂਟਰੀ ਕੀ ਹੈ?
ਇੱਕ AI ਵਸਤੂ ਸੂਚੀ ਤੁਹਾਡੇ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਜੀਵਨ ਚੱਕਰ ਵਿੱਚ ਕੰਮ ਕਰਨ ਵਾਲੇ ਹਰੇਕ AI ਸੰਪਤੀ ਨੂੰ ਖੋਜਣ, ਸੂਚੀਬੱਧ ਕਰਨ ਅਤੇ ਨਿਰੰਤਰ ਨਿਗਰਾਨੀ ਕਰਨ ਦਾ ਅਭਿਆਸ ਹੈ, ਅਤੇ ਹਰੇਕ ਨਾਲ ਜੁੜੇ ਜੋਖਮ। ਇੱਕ ਪੂਰੀ ਵਸਤੂ ਸੂਚੀ ਹਰੇਕ ਸੰਪਤੀ ਲਈ ਤਿੰਨ ਸਵਾਲਾਂ ਦੇ ਜਵਾਬ ਦਿੰਦੀ ਹੈ: ਇਹ ਕੀ ਹੈ, ਇਹ ਕਿੱਥੇ ਚੱਲਦੀ ਹੈ, ਅਤੇ ਇਹ ਕਿਸ ਤੱਕ ਪਹੁੰਚ ਕਰ ਸਕਦੀ ਹੈ?
ਇਹ ਦਾਇਰਾ ਜ਼ਿਆਦਾਤਰ ਟੀਮਾਂ ਦੀ ਉਮੀਦ ਨਾਲੋਂ ਵੱਡਾ ਹੈ। ਇੱਕ ਅਰਥਪੂਰਨ AI ਵਸਤੂ ਸੂਚੀ ਵਿੱਚ ਇਹ ਸ਼ਾਮਲ ਹੋਣੇ ਚਾਹੀਦੇ ਹਨ:
- ਮਾਡਲ: ਵਿਕਾਸ ਅਤੇ ਉਤਪਾਦਨ ਵਿੱਚ ਵਰਤੋਂ ਵਿੱਚ ਆਉਣ ਵਾਲਾ ਹਰ ਵੱਡਾ ਭਾਸ਼ਾ ਮਾਡਲ ਅਤੇ ਫਾਊਂਡੇਸ਼ਨ ਮਾਡਲ, ਸੰਸਕਰਣ, ਸਥਾਨ ਅਤੇ ਖੋਜ ਵਿਸ਼ਵਾਸ ਦੇ ਨਾਲ।
- ਡਾਟਾਸੈਟਸ: ਸਿਖਲਾਈ ਡੇਟਾ, ਪ੍ਰਾਪਤੀ ਡੇਟਾਸੈੱਟ ਅਤੇ ਵੈਕਟਰ ਸਟੋਰ, ਜਿਸ ਵਿੱਚ ਜ਼ਹਿਰੀਲੇ ਸੰਦਰਭ ਦੇ ਸੰਪਰਕ ਅਤੇ ਡੇਟਾ ਲੀਕੇਜ ਸ਼ਾਮਲ ਹਨ।
- ਏਜੰਟ: ਖੁਦਮੁਖਤਿਆਰ ਸਿਸਟਮ ਜੋ ਤੁਹਾਡੇ ਵਾਤਾਵਰਣ ਵਿੱਚ ਕਾਰਵਾਈਆਂ ਕਰਦੇ ਹਨ, ਜਿਵੇਂ ਕਿ ਖੋਲ੍ਹਣਾ pull requests, ਨਿਰਭਰਤਾਵਾਂ ਸਥਾਪਤ ਕਰਨਾ, ਜਾਂ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਨੂੰ ਛੂਹਣਾ।
- MCP ਸਰਵਰ: ਮਾਡਲ ਸੰਦਰਭ ਪ੍ਰੋਟੋਕੋਲ ਸਰਵਰ ਜੋ AI ਸਹਾਇਕਾਂ ਨੂੰ ਬਾਹਰੀ ਟੂਲਸ, API ਅਤੇ ਡੇਟਾ ਸਰੋਤਾਂ ਨਾਲ ਜੋੜਦੇ ਹਨ।
- ਏਆਈ ਕੋਡਿੰਗ ਟੂਲ ਅਤੇ ਸਹਾਇਕ: ਕੋਪਾਇਲਟ ਅਤੇ IDE ਏਕੀਕਰਨ ਜੋ ਕੋਡ ਤਿਆਰ ਕਰਦੇ ਹਨ, ਨਿਰਭਰਤਾਵਾਂ ਦਾ ਸੁਝਾਅ ਦਿੰਦੇ ਹਨ ਅਤੇ ਰਿਪੋਜ਼ਟਰੀਆਂ ਨਾਲ ਇੰਟਰੈਕਟ ਕਰਦੇ ਹਨ।
- ਏਆਈ ਫਰੇਮਵਰਕ: ਲੈਂਗਚੇਨ, ਲੈਂਗਗ੍ਰਾਫ, ਏਜੰਟ ਸਰਵਰ ਅਤੇ ਹੋਰ ਆਰਕੈਸਟ੍ਰੇਸ਼ਨ ਲੇਅਰਾਂ ਜੋ ਮਾਡਲਾਂ ਨੂੰ ਟੂਲਸ ਅਤੇ ਡੇਟਾ ਨਾਲ ਜੋੜਦੀਆਂ ਹਨ।
- ਸੰਪਤੀਆਂ ਵਿਚਕਾਰ ਸਬੰਧ: ਮਾਡਲਾਂ, ਏਜੰਟਾਂ, ਸਰਵਰਾਂ, ਡੇਟਾਸੈਟਾਂ ਅਤੇ ਉਹਨਾਂ ਨਾਲ ਜੁੜੇ ਭੇਦਾਂ ਵਿਚਕਾਰ ਸਬੰਧ। ਇੱਕ ਸਬੰਧ ਗ੍ਰਾਫ ਜੋਖਮ ਨੂੰ ਸੰਦਰਭ ਵਿੱਚ ਦ੍ਰਿਸ਼ਮਾਨ ਬਣਾਉਂਦਾ ਹੈ, ਇੱਕ ਸਮਤਲ ਸੂਚੀ ਦੇ ਰੂਪ ਵਿੱਚ ਨਹੀਂ।
AI ਵਸਤੂ ਸੂਚੀ ਬਨਾਮ AI ਸੰਪਤੀ ਵਸਤੂ ਸੂਚੀ ਬਨਾਮ AI-BOM, ਅਤੇ ਉਹ ਇੱਕ ਤੋਂ ਕਿਵੇਂ ਵੱਖਰੇ ਹਨ SBOM
ਇਹ ਸ਼ਬਦ ਢਿੱਲੇ ਢੰਗ ਨਾਲ ਵਰਤੇ ਜਾਂਦੇ ਹਨ, ਇਸ ਲਈ ਇਹ ਪਹਿਲਾਂ ਤੋਂ ਮਦਦ ਕਰਦਾ ਹੈcise. "ਏਆਈ ਇਨਵੈਂਟਰੀ" ਅਤੇ "ਏਆਈ ਸੰਪਤੀ ਇਨਵੈਂਟਰੀ" ਇੱਕੋ ਚੀਜ਼ ਦਾ ਵਰਣਨ ਕਰਦੇ ਹਨ।: ਏਆਈ ਸੰਪਤੀਆਂ ਅਤੇ ਉਨ੍ਹਾਂ ਦੇ ਜੋਖਮਾਂ ਦਾ ਜੀਵਤ ਕੈਟਾਲਾਗ। ਇੱਕ AI-BOM ਇੱਕ ਨਿਰਯਾਤਯੋਗ ਕਲਾਕ੍ਰਿਤੀ ਹੈ ਜੋ ਵਸਤੂ ਸੂਚੀ ਪੈਦਾ ਕਰਦੀ ਹੈ।: ਸਮੱਗਰੀ ਦਾ ਇੱਕ ਮਸ਼ੀਨ-ਪੜ੍ਹਨਯੋਗ ਬਿੱਲ ਜੋ ਤੁਸੀਂ ਕਿਸੇ ਆਡੀਟਰ ਜਾਂ ਇੱਕ ਨੂੰ ਦੇ ਸਕਦੇ ਹੋ enterprise ਖਰੀਦਦਾਰ।
AI-BOM ਨੂੰ ਸਮਝਣ ਦਾ ਸਭ ਤੋਂ ਸਾਫ਼ ਤਰੀਕਾ ਹੈ ਸਮਾਨਤਾ ਦੁਆਰਾ SBOM:
| SBOM | ਏਆਈ-ਬੌਮ | |
|---|---|---|
| ਕੈਟਾਲਾਗ | ਓਪਨ-ਸੋਰਸ ਅਤੇ ਤੀਜੀ-ਧਿਰ ਸਾਫਟਵੇਅਰ ਨਿਰਭਰਤਾਵਾਂ | ਏਆਈ-ਵਿਸ਼ੇਸ਼ ਸੰਪਤੀਆਂ: models, datasets, agents, MCP servers, AI coding tools |
| ਜੋਖਮ ਆਧਾਰ | CVE ਗੰਭੀਰਤਾ | ਏਆਈ-ਵਿਸ਼ੇਸ਼ ਹਮਲੇ ਦੇ ਵੈਕਟਰ (ਪ੍ਰੌਂਪਟ ਇੰਜੈਕਸ਼ਨ, ਅਸੁਰੱਖਿਅਤ ਐਮਸੀਪੀ, ਬਹੁਤ ਜ਼ਿਆਦਾ ਏਜੰਸੀ) ਅਤੇ ਉਤਪਤੀ ਅਤੇ ਡੇਟਾ ਐਕਸਪੋਜ਼ਰ |
| ਪ੍ਰਾਇਮਰੀ ਡਰਾਈਵਰ | ਸਪਲਾਈ-ਚੇਨ ਪਾਰਦਰਸ਼ਤਾ | ਏਆਈ ਸ਼ਾਸਨ, ਸੁਰੱਖਿਆ ਅਤੇ ਰੈਗੂਲੇਟਰੀ ਪਾਲਣਾ |
ਜਿਵੇਂ ਕਿ AI ਪੂਰੇ ਵਿੱਚ ਏਮਬੇਡ ਹੋ ਜਾਂਦਾ ਹੈ SDLC, AI-BOM ਓਨਾ ਹੀ ਬੁਨਿਆਦੀ ਹੁੰਦਾ ਜਾ ਰਿਹਾ ਹੈ ਜਿੰਨਾ SBOM, ਅਤੇ ਸੁਰੱਖਿਆ ਆਗੂਆਂ ਨੂੰ ਆਡੀਟਰਾਂ ਤੋਂ ਬੇਨਤੀਆਂ ਵੱਧ ਤੋਂ ਵੱਧ ਮਿਲ ਰਹੀਆਂ ਹਨ ਅਤੇ enterprise ਇਸ ਕਲਾਕ੍ਰਿਤੀ ਲਈ ਖਰੀਦ ਟੀਮਾਂ।
ਏਆਈ ਇਨਵੈਂਟਰੀ ਹੁਣ ਕਿਉਂ ਮਾਇਨੇ ਰੱਖਦੀ ਹੈ
ਤਿੰਨ ਤਾਕਤਾਂ ਨੇ ਏਆਈ ਇਨਵੈਂਟਰੀ ਨੂੰ ਇੱਕ ਵਧੀਆ-ਤੋਂ-ਖਰੀਦਣਯੋਗ ਤੋਂ ਤਰਜੀਹ ਵਿੱਚ ਬਦਲ ਦਿੱਤਾ ਹੈ।
- ਪਹਿਲਾਂ, ਏਆਈ ਪੈਮਾਨੇ 'ਤੇ ਅਸੁਰੱਖਿਅਤ ਕੋਡ ਲਿਖ ਰਿਹਾ ਹੈ। ਸੁਤੰਤਰ ਖੋਜ ਲਗਾਤਾਰ ਇਹ ਦਰਸਾਉਂਦੀ ਹੈ ਕਿ AI-ਤਿਆਰ ਕੀਤੇ ਕੋਡ ਦਾ ਇੱਕ ਵੱਡਾ ਹਿੱਸਾ ਕਮਜ਼ੋਰੀਆਂ ਨਾਲ ਭਰਿਆ ਹੁੰਦਾ ਹੈ। ਪੀਅਰਸ ਐਟ ਅਲ ਦੁਆਰਾ ਮੂਲ NYU/ਕੋਪਾਇਲਟ ਅਧਿਐਨ ਵਿੱਚ ਮੋਟੇ ਤੌਰ 'ਤੇ ਪਾਇਆ ਗਿਆ 40% ਤਿਆਰ ਕੀਤੇ ਪ੍ਰੋਗਰਾਮਾਂ ਵਿੱਚ ਸੁਰੱਖਿਆ ਕਮਜ਼ੋਰੀਆਂ ਸਨ।, ਅਤੇ ਹਾਲ ਹੀ ਦੇ ਵੱਡੇ ਪੈਮਾਨੇ ਦੇ ਟੈਸਟਿੰਗ ਪੁਆਇੰਟ ਵੀ ਇਸੇ ਤਰ੍ਹਾਂ ਹਨ: 100+ ਮਾਡਲਾਂ ਵਿੱਚ ਵੇਰਾਕੋਡ ਦੇ 2025 ਦੇ ਵਿਸ਼ਲੇਸ਼ਣ ਵਿੱਚ ਸਿਰਫ਼ AI-ਤਿਆਰ ਕੀਤੇ ਕੋਡ ਦਾ 55% ਸੁਰੱਖਿਅਤ ਸੀ।. ਜੇਕਰ ਤੁਹਾਨੂੰ ਨਹੀਂ ਪਤਾ ਕਿ ਕਿਹੜੇ ਸਹਾਇਕ ਤੁਹਾਡੇ ਵਿੱਚ ਕੋਡ ਤਿਆਰ ਕਰ ਰਹੇ ਹਨ pipelines, ਤੁਸੀਂ ਉਸ ਜੋਖਮ ਨੂੰ ਨਿਯੰਤਰਿਤ ਨਹੀਂ ਕਰ ਸਕਦੇ।
- ਦੂਜਾ, ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਇੱਕ AI ਹਮਲੇ ਦੀ ਸਤ੍ਹਾ ਬਣ ਗਈ ਹੈ। ਸਤੰਬਰ 2025 ਵਿੱਚ, ਸ਼ਾਈ ਹੁਲੁਦ, ਪਹਿਲਾ ਸਵੈ-ਪ੍ਰਸਾਰਿਤ npm ਕੀੜਾ, ਨੇ ਡਿਵੈਲਪਰ ਮਸ਼ੀਨਾਂ ਨੂੰ ਇੱਕ ਵੰਡ ਵਿਧੀ ਵਿੱਚ ਬਦਲ ਦਿੱਤਾ, ਸੈਂਕੜੇ ਪੈਕੇਜਾਂ ਵਿੱਚ ਫੈਲ ਗਿਆ। ਮਾਰਚ 2026 ਵਿੱਚ, ਹਮਲਾਵਰਾਂ ਨੇ ਸਮਝੌਤਾ ਕੀਤਾ ਧੁਰਾ, ਇੱਕ ਪੈਕੇਜ ਜਿਸ ਵਿੱਚ ਮੋਟੇ ਤੌਰ 'ਤੇ 100 ਮਿਲੀਅਨ ਹਫ਼ਤਾਵਾਰੀ ਡਾਊਨਲੋਡ, ਜ਼ਹਿਰੀਲੇ ਸੰਸਕਰਣ ਪ੍ਰਕਾਸ਼ਤ ਕਰ ਰਿਹਾ ਹੈ ਜਿਸਨੇ ਰਿਮੋਟ-ਐਕਸੈਸ ਟ੍ਰੋਜਨ ਨੂੰ ਛੱਡ ਦਿੱਤਾ ਹੈ। ਇਸ ਤਰ੍ਹਾਂ ਦੇ ਹਮਲੇ ਰਵਾਇਤੀ ਐਪਸੇਕ ਅਤੇ ਐਂਡਪੁਆਇੰਟ ਟੂਲਿੰਗ ਦੇ ਵਿਚਕਾਰ ਬਿਲਕੁਲ ਪਰਤ ਵਿੱਚ ਆਉਂਦੇ ਹਨ: ਉਹ ਪਰਤ ਜਿਸ ਨੂੰ ਇੱਕ AI ਵਸਤੂ ਸੂਚੀ ਪ੍ਰਕਾਸ਼ਤ ਕਰਨ ਲਈ ਬਣਾਈ ਗਈ ਹੈ।
- ਤੀਜਾ, ਭੇਦ ਅਤੇ ਪ੍ਰਮਾਣ ਪੱਤਰ ਏਆਈ ਰਾਹੀਂ ਲੀਕ ਹੋ ਰਹੇ ਹਨ। ਗਿੱਟਗਾਰਡੀਅਨ ਦੇ ਸਟੇਟ ਆਫ਼ ਸੀਕਰੇਟਸ ਸਪ੍ਰੌਲ 2026 ਨੇ ਰਿਪੋਰਟ ਦਿੱਤੀ ਕਿ ਏਆਈ-ਸੇਵਾ ਗੁਪਤ ਜਾਣਕਾਰੀ ਦੇ ਲੀਕ ਵਿੱਚ ਸਾਲ ਦਰ ਸਾਲ 81% ਵਾਧਾ ਹੋਇਆ ਹੈ, ਅਤੇ ਉਹ AI-ਸਹਾਇਤਾ ਪ੍ਰਾਪਤ commits leak secrets ਬੇਸਲਾਈਨ ਦਰ ਤੋਂ ਲਗਭਗ ਦੁੱਗਣੀ ਹੈ। ਹਰੇਕ ਗੈਰ-ਦਸਤਾਵੇਜ਼ੀ ਮਾਡਲ, ਏਜੰਟ ਜਾਂ MCP ਸਰਵਰ ਇੱਕ ਪ੍ਰਮਾਣ ਪੱਤਰ ਲਈ ਇੱਕ ਸੰਭਾਵੀ ਮਾਰਗ ਹੈ।
ਰਵਾਇਤੀ ਐਪਸੇਕ ਰਿਪੋਜ਼ਟਰੀ 'ਤੇ ਰੁਕ ਜਾਂਦਾ ਹੈ ਅਤੇ ਇਹ ਨਹੀਂ ਸਮਝਦਾ ਕਿ ਮਾਡਲ ਕੀ ਹੈ। ਐਂਡਪੁਆਇੰਟ ਟੂਲ ਓਪਰੇਟਿੰਗ ਸਿਸਟਮ ਨੂੰ ਦੇਖਦੇ ਹਨ ਪਰ ਪੈਕੇਜਾਂ, MCP ਸਰਵਰਾਂ ਜਾਂ AI ਸਹਾਇਕਾਂ ਨੂੰ ਨਹੀਂ ਸਮਝਦੇ। ਉਹਨਾਂ ਵਿਚਕਾਰ ਪਾੜਾ ਉਹ ਥਾਂ ਹੈ ਜਿੱਥੇ AI ਜੋਖਮ ਇਕੱਠਾ ਹੁੰਦਾ ਹੈ, ਅਤੇ ਇੱਕ ਵਸਤੂ ਸੂਚੀ ਇਸਨੂੰ ਬੰਦ ਕਰਨ ਦਾ ਪਹਿਲਾ ਕਦਮ ਹੈ।
ਜਿੱਥੇ AI ਲੁਕਦਾ ਹੈ: ਸ਼ੈਡੋ AI ਪਾਰ SDLC
ਸ਼ੈਡੋ ਏ.ਆਈ ਕੀ ਕੋਈ AI ਸਿਸਟਮ ਰਸਮੀ ਪ੍ਰਵਾਨਗੀ ਜਾਂ ਸ਼ਾਸਨ ਤੋਂ ਬਿਨਾਂ ਅਪਣਾਇਆ ਗਿਆ ਹੈ: ਪਿਛਲੇ ਹਫ਼ਤੇ ਇੱਕ ਡਿਵੈਲਪਰ ਦੁਆਰਾ ਸਮਰਥਿਤ ਸਹਿ-ਪਾਇਲਟ, ਇੱਕ ਲੈਪਟਾਪ 'ਤੇ ਚੱਲ ਰਿਹਾ MCP ਸਰਵਰ, ਮਾਡਲ ਇੱਕ ਜਨਤਕ ਹੱਬ ਤੋਂ ਸਿੱਧਾ ਇੱਕ ਸਾਈਡ ਪ੍ਰੋਜੈਕਟ ਵਿੱਚ ਖਿੱਚਿਆ ਗਿਆ। ਇਹ ਕੋਈ ਕਿਨਾਰੇ ਵਾਲਾ ਮਾਮਲਾ ਨਹੀਂ ਹੈ। 400+ ਸੁਰੱਖਿਆ ਨੇਤਾਵਾਂ ਦੇ 2026 ਦੇ ਸਰਵੇਖਣ ਵਿੱਚ, ਸਿਰਫ 19% ਨੇ ਪੂਰੀ ਦ੍ਰਿਸ਼ਟੀ ਦੀ ਰਿਪੋਰਟ ਕੀਤੀ ਕਿ ਏਆਈ ਕਿੱਥੇ ਅਤੇ ਕਿਵੇਂ ਵਰਤੀ ਜਾਂਦੀ ਹੈ ਆਪਣੇ ਸੰਗਠਨ ਵਿੱਚ, ਜਦੋਂ ਕਿ ਭਾਰੀ ਬਹੁਗਿਣਤੀ ਪਹਿਲਾਂ ਹੀ AI ਕੋਡਿੰਗ ਸਹਾਇਕਾਂ ਦੀ ਵਰਤੋਂ ਕਰ ਰਹੇ ਸਨ ਜਾਂ ਪਾਇਲਟ ਕਰ ਰਹੇ ਸਨ।
ਸਾਫਟਵੇਅਰ ਜੀਵਨ ਚੱਕਰ ਦੇ ਅੰਦਰ AI ਨੂੰ ਲੱਭਣਾ ਸਭ ਤੋਂ ਔਖਾ ਸ਼ੈਡੋ AI ਹੈ, ਕਿਉਂਕਿ ਇਹ ਕਲਾਉਡ ਕੰਸੋਲ ਵਿੱਚ ਘੱਟ ਹੀ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ:
- ਮਾਡਲਾਂ ਅਤੇ ਏਆਈ ਲਾਇਬ੍ਰੇਰੀਆਂ ਨੂੰ ਨਿਰਭਰਤਾਵਾਂ ਵਜੋਂ ਰਿਪੋਜ਼ਟਰੀਆਂ ਵਿੱਚ ਖਿੱਚਿਆ ਗਿਆ।
- ਏਆਈ ਕੋਡਿੰਗ ਸਹਾਇਕ ਪ੍ਰਤੀ ਡਿਵੈਲਪਰ, ਪ੍ਰਤੀ ਆਈਡੀਈ ਕੌਂਫਿਗਰ ਕੀਤੇ ਗਏ ਹਨ।
- ਡਿਵੈਲਪਰ ਐਂਡਪੁਆਇੰਟਸ 'ਤੇ ਸਥਾਨਕ ਤੌਰ 'ਤੇ ਚੱਲ ਰਹੇ MCP ਸਰਵਰ ਅਤੇ ਨਿਯਮ ਫਾਈਲਾਂ।
- ਏਜੰਟਿਕ ਵਰਕਫਲੋ ਚੁੱਪਚਾਪ ਖੁੱਲ੍ਹ ਰਹੇ ਹਨ pull requests ਜਾਂ ਪੈਕੇਜ ਇੰਸਟਾਲ ਕਰਨਾ।
ਇਹੀ ਕਾਰਨ ਹੈ ਕਿ ਕਲਾਉਡ-ਸਿਰਫ਼ ਖੋਜ ਕਾਫ਼ੀ ਨਹੀਂ ਹੈ। ਇੱਕ ਸੱਚਮੁੱਚ ਪੂਰੀ AI ਵਸਤੂ ਸੂਚੀ ਨੂੰ ਕੋਡ ਅਤੇ ਬਿਲਡ ਵਾਤਾਵਰਣਾਂ (ਡਿਵੈਲਪਰ ਦਾ ਲੈਪਟਾਪ, ਰਿਪੋਜ਼ਟਰੀ, pipeline), ਸਿਰਫ਼ ਉਤਪਾਦਨ ਕਲਾਉਡ ਹੀ ਨਹੀਂ।
ਏਆਈ-ਬੀਓਐਮ ਵਿੱਚ ਕੀ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ
ਇੱਕ ਆਡਿਟ-ਤਿਆਰ AI-BOM ਤੁਹਾਡੀ ਵਸਤੂ ਸੂਚੀ ਨੂੰ ਅਜਿਹੀ ਚੀਜ਼ ਵਿੱਚ ਬਦਲ ਦਿੰਦਾ ਹੈ ਜਿਸਨੂੰ ਤੁਸੀਂ ਸਾਬਤ ਕਰ ਸਕਦੇ ਹੋ। ਘੱਟੋ-ਘੱਟ, ਇਸ ਵਿੱਚ ਸ਼ਾਮਲ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ:
- ਹਰੇਕ AI ਸੰਪਤੀ: ਮਾਡਲ, ਡੇਟਾਸੈੱਟ, ਏਜੰਟ, MCP ਸਰਵਰ, AI ਕੋਡਿੰਗ ਟੂਲ।
- ਹਰੇਕ ਲਈ ਸੰਪਤੀ ਦੀ ਕਿਸਮ, ਸਥਾਨ ਅਤੇ ਖੋਜ ਵਿਸ਼ਵਾਸ।
- ਉਤਪਤੀ ਅਤੇ ਨਿਰਭਰਤਾ (ਜਿਥੋਂ ਮਾਡਲ ਜਾਂ ਭਾਗ ਆਇਆ ਹੈ)।
- AI-ਵਿਸ਼ੇਸ਼ ਹਮਲੇ ਦੇ ਵੈਕਟਰਾਂ ਦੇ ਆਧਾਰ 'ਤੇ, ਪ੍ਰਤੀ ਸੰਪਤੀ ਇੱਕ ਜੋਖਮ ਪੱਧਰ।
- EU AI ਐਕਟ, NIST AI RMF ਅਤੇ ISO/IEC 42001 ਲਈ ਰੈਗੂਲੇਟਰੀ ਮੈਪਿੰਗ।
- ਆਡੀਟਰਾਂ ਅਤੇ ਗਾਹਕਾਂ ਲਈ ਇੱਕ ਨਿਰਯਾਤਯੋਗ, ਮਸ਼ੀਨ-ਪੜ੍ਹਨਯੋਗ ਫਾਰਮੈਟ।
ਜਿਹੜੀਆਂ ਸੰਸਥਾਵਾਂ ਮੰਗ 'ਤੇ AI-BOM ਤਿਆਰ ਕਰ ਸਕਦੀਆਂ ਹਨ, ਉਨ੍ਹਾਂ ਨੂੰ AI ਆਡਿਟ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਦੇ ਪਰਿਪੱਕ ਹੋਣ ਦੇ ਨਾਲ-ਨਾਲ ਇੱਕ ਅਸਲ ਪਾਲਣਾ ਅਤੇ ਵਿਸ਼ਵਾਸ ਲਾਭ ਹੋਵੇਗਾ।
ਏਆਈ ਇਨਵੈਂਟਰੀ ਅਤੇ ਪਾਲਣਾ: ਈਯੂ ਏਆਈ ਐਕਟ, ਐਨਆਈਐਸਟੀ ਏਆਈ ਆਰਐਮਐਫ ਅਤੇ ਆਈਐਸਓ/ਆਈਈਸੀ 42001
ਕੋਈ ਵੀ ਪ੍ਰਮੁੱਖ ਫਰੇਮਵਰਕ "AI ਇਨਵੈਂਟਰੀ" ਨੂੰ ਇੱਕ ਲਾਈਨ ਆਈਟਮ ਵਜੋਂ ਨਹੀਂ ਦਰਸਾਉਂਦਾ, ਪਰ ਇਸ ਤੋਂ ਬਿਨਾਂ ਹਰੇਕ ਨੂੰ ਸੰਤੁਸ਼ਟ ਕਰਨਾ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਢੰਗ ਨਾਲ ਅਸੰਭਵ ਹੈ। ਤੁਸੀਂ ਉਹਨਾਂ AI ਸਿਸਟਮਾਂ ਨੂੰ ਦਸਤਾਵੇਜ਼, ਵਰਗੀਕਰਨ ਜਾਂ ਨਿਯੰਤਰਿਤ ਨਹੀਂ ਕਰ ਸਕਦੇ ਜੋ ਤੁਸੀਂ ਨਹੀਂ ਦੇਖ ਸਕਦੇ।
| ਫਰੇਮਵਰਕ | ਵਸਤੂ ਸੂਚੀ ਦੀ ਲੋੜ ਕਿਉਂ ਹੈ |
|---|---|
| EU AI ਐਕਟ | ਉੱਚ-ਜੋਖਮ ਵਾਲੇ ਸਿਸਟਮ ਦਸਤਾਵੇਜ਼ ਅਤੇ ਰਜਿਸਟ੍ਰੇਸ਼ਨ ਡਿਊਟੀਆਂ ਨਿਭਾਉਂਦੇ ਹਨ, ਅਤੇ Article 50 ਪਾਰਦਰਸ਼ਤਾ ਦੀਆਂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਨੂੰ ਪੇਸ਼ ਕਰਦਾ ਹੈ। ਇਹਨਾਂ ਨੂੰ ਪੂਰਾ ਕਰਨ ਲਈ ਇਹ ਜਾਣਨਾ ਜ਼ਰੂਰੀ ਹੈ ਕਿ ਤੁਸੀਂ ਕਿਹੜੇ AI ਸਿਸਟਮ ਚਲਾਉਂਦੇ ਹੋ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਕਿਵੇਂ ਸ਼੍ਰੇਣੀਬੱਧ ਕੀਤਾ ਗਿਆ ਹੈ। |
| ਐਨਆਈਐਸਟੀ ਏਆਈ ਆਰਐਮਐਫ | The Map ਫੰਕਸ਼ਨ ਅਤੇ Govern 1.6 AI ਪ੍ਰਣਾਲੀਆਂ ਦੀ ਇਨਵੈਂਟਰੀ ਅਤੇ ਮੈਪਿੰਗ ਨੂੰ ਉਨ੍ਹਾਂ ਦੇ ਜੋਖਮ ਪ੍ਰਬੰਧਨ ਦੀ ਨੀਂਹ ਵਜੋਂ ਬੁਲਾਓ। |
| ISO / IEC 42001 | ਏਆਈ ਪ੍ਰਬੰਧਨ ਪ੍ਰਣਾਲੀ standard ਇੱਕ ਮੁੱਖ ਨਿਯੰਤਰਣ ਦੇ ਤੌਰ 'ਤੇ AI ਪ੍ਰਣਾਲੀਆਂ ਦੀ ਇੱਕ ਵਸਤੂ ਸੂਚੀ ਬਣਾਈ ਰੱਖਣ ਦੀ ਲੋੜ ਹੈ। |
ਸਮੇਂ ਬਾਰੇ ਇੱਕ ਨੋਟ: EU AI ਐਕਟ ਦੇ ਰੋਲਆਉਟ ਨੂੰ ਮਈ 2026 ਦੇ "ਡਿਜੀਟਲ ਓਮਨੀਬਸ" ਸਮਝੌਤੇ ਦੁਆਰਾ ਸੋਧਿਆ ਗਿਆ ਸੀ, ਜਿਸਨੇ ਜ਼ਿਆਦਾਤਰ ਉੱਚ-ਜੋਖਮ ਵਾਲੀਆਂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਨੂੰ ਦਸੰਬਰ 2027 ਤੱਕ ਮੁਲਤਵੀ ਕਰ ਦਿੱਤਾ ਸੀ, ਜਦੋਂ ਕਿ 2 ਅਗਸਤ 2026 ਦੇ ਕਈ ਮੀਲ ਪੱਥਰਾਂ ਨੂੰ ਲਾਈਵ ਰੱਖਿਆ ਗਿਆ ਸੀ (ਪਾਰਦਰਸ਼ਤਾ ਡਿਊਟੀਆਂ, GPAI ਜੁਰਮਾਨੇ ਦੀਆਂ ਸ਼ਕਤੀਆਂ)। ਸਹੀ ਤਾਰੀਖਾਂ ਨੂੰ ਇੱਕ ਚਲਦੇ ਟੀਚੇ ਵਜੋਂ ਮੰਨੋ ਅਤੇ ਪ੍ਰਾਇਮਰੀ EU ਸਰੋਤਾਂ ਦੇ ਵਿਰੁੱਧ ਪੁਸ਼ਟੀ ਕਰੋ। ਪਰ ਯਾਤਰਾ ਦੀ ਦਿਸ਼ਾ ਸਪਸ਼ਟ ਹੈ, ਅਤੇ ਵਸਤੂ ਸੂਚੀ ਇਸ ਸਭ ਲਈ ਪੂਰਵ ਸ਼ਰਤ ਹੈ।
ਏਆਈ ਇਨਵੈਂਟਰੀ ਕਿਵੇਂ ਬਣਾਈਏ ਅਤੇ ਬਣਾਈ ਰੱਖੀਏ
ਇੱਕ ਵਸਤੂ ਸੂਚੀ ਬਣਾਉਣਾ ਇੱਕ ਵਾਰ ਦੇ ਆਡਿਟ ਬਾਰੇ ਘੱਟ ਅਤੇ ਇੱਕ ਨਿਰੰਤਰ ਪ੍ਰਕਿਰਿਆ ਸਥਾਪਤ ਕਰਨ ਬਾਰੇ ਜ਼ਿਆਦਾ ਹੈ, ਕਿਉਂਕਿ AI ਸੰਪਤੀਆਂ ਲਗਾਤਾਰ ਬਦਲਦੀਆਂ ਰਹਿੰਦੀਆਂ ਹਨ: ਨਵੇਂ ਮਾਡਲ ਅਪਣਾਏ ਜਾਂਦੇ ਹਨ, ਨਵੇਂ ਏਜੰਟ ਤਾਇਨਾਤ ਕੀਤੇ ਜਾਂਦੇ ਹਨ, ਨਵੇਂ MCP ਸਰਵਰ ਸੰਰਚਿਤ ਕੀਤੇ ਜਾਂਦੇ ਹਨ, ਅਕਸਰ ਬਿਨਾਂ ਪ੍ਰਵਾਨਗੀ ਦੇ।
ਇੱਕ ਵਿਹਾਰਕ ਪਹੁੰਚ:
- ਕੋਡ, ਬਿਲਡ ਅਤੇ ਕਲਾਉਡ ਵਿੱਚ ਆਪਣੇ ਆਪ ਖੋਜੋ। ਮੈਨੂਅਲ ਸਪ੍ਰੈਡਸ਼ੀਟਾਂ ਦਿਨਾਂ ਦੇ ਅੰਦਰ ਪੁਰਾਣੀਆਂ ਹੋ ਜਾਂਦੀਆਂ ਹਨ। ਡਿਸਕਵਰੀ ਨੂੰ ਲਗਾਤਾਰ ਚੱਲਣਾ ਪੈਂਦਾ ਹੈ ਅਤੇ SDLC, ਸਿਰਫ਼ ਰਨਟਾਈਮ ਨਹੀਂ।
- ਸਬੰਧਾਂ ਦਾ ਵਰਗੀਕਰਨ ਅਤੇ ਨਕਸ਼ਾ ਬਣਾਓ। ਰਿਕਾਰਡ ਦੀ ਕਿਸਮ, ਸਥਾਨ, ਉਤਪਤੀ ਅਤੇ, ਮਹੱਤਵਪੂਰਨ ਤੌਰ 'ਤੇ, ਹਰੇਕ ਸੰਪਤੀ ਦੂਜਿਆਂ ਅਤੇ ਰਾਜ਼ਾਂ ਨਾਲ ਕਿਵੇਂ ਜੁੜਦੀ ਹੈ।
- ਸੰਦਰਭ ਵਿੱਚ ਸਕੋਰ ਜੋਖਮ। ਸੈਂਕੜੇ ਖੋਜਾਂ ਦੀ ਇੱਕ ਸਮਤਲ ਸੂਚੀ ਕਿਸੇ ਦੀ ਮਦਦ ਨਹੀਂ ਕਰਦੀ; ਅਸਲ ਵਿੱਚ ਪਹੁੰਚਯੋਗ, ਸ਼ੋਸ਼ਣਯੋਗ ਅਤੇ ਕਾਰੋਬਾਰ-ਨਾਜ਼ੁਕ ਕੀ ਹੈ, ਇਸ ਨੂੰ ਤਰਜੀਹ ਦਿਓ।
- ਮਾਲਕੀ ਸੌਂਪੋ। ਹਰੇਕ ਸੰਪਤੀ ਨੂੰ ਇੱਕ ਜਵਾਬਦੇਹ ਮਾਲਕ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ।
- ਇਸਨੂੰ ਲਾਈਵ ਅਤੇ ਨਿਰਯਾਤਯੋਗ ਰੱਖੋ। ਇਸਨੂੰ ਇੱਕ ਨਿਰੰਤਰ ਵਸਤੂ ਸੂਚੀ ਦੇ ਰੂਪ ਵਿੱਚ ਬਣਾਈ ਰੱਖੋ ਜੋ ਮੰਗ 'ਤੇ ਇੱਕ AI-BOM ਪੈਦਾ ਕਰ ਸਕੇ।
ਏਆਈ ਇਨਵੈਂਟਰੀ ਸੌਫਟਵੇਅਰ ਵਿੱਚ ਕੀ ਵੇਖਣਾ ਹੈ
ਜੇਕਰ ਤੁਸੀਂ ਟੂਲਿੰਗ ਦਾ ਮੁਲਾਂਕਣ ਕਰ ਰਹੇ ਹੋ, ਤਾਂ ਇਹ ਉਹ ਸਮਰੱਥਾਵਾਂ ਹਨ ਜੋ ਅਸਲੀ AI ਇਨਵੈਂਟਰੀ ਸੌਫਟਵੇਅਰ ਨੂੰ ਇੱਕ ਸਥਿਰ ਸੂਚੀ ਤੋਂ ਵੱਖ ਕਰਦੀਆਂ ਹਨ:
- ਏਆਈ-ਵਿਸ਼ੇਸ਼ ਸੰਪਤੀ ਕਿਸਮਾਂ ਨੂੰ ਸਮਝਦਾ ਹੈ (ਮਾਡਲ, ਏਜੰਟ, MCP ਸਰਵਰ, ਡੇਟਾਸੈੱਟ), ਸਿਰਫ਼ ਪੈਕੇਜ ਅਤੇ ਲਾਇਬ੍ਰੇਰੀਆਂ ਹੀ ਨਹੀਂ।
- ਵਿੱਚ ਪਹੁੰਚਦਾ ਹੈ। SDLC, ਸਿਰਫ਼ ਕਲਾਉਡ ਵਿੱਚ ਹੀ ਨਹੀਂ, ਸਗੋਂ ਕੋਡ ਅਤੇ ਡਿਵੈਲਪਰ ਐਂਡਪੁਆਇੰਟਸ 'ਤੇ AI ਦੀ ਖੋਜ ਕਰਨਾ।
- ਨਕਸ਼ੇ ਸਬੰਧ, ਸਿਰਫ਼ ਵਿਅਕਤੀਗਤ ਸੰਪਤੀਆਂ ਹੀ ਨਹੀਂ, ਇਸ ਲਈ ਜੋਖਮ ਸੰਦਰਭ ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ।
- AI-ਵਿਸ਼ੇਸ਼ ਹਮਲੇ ਦੇ ਵੈਕਟਰਾਂ 'ਤੇ ਜੋਖਮ ਨੂੰ ਸਕੋਰ ਕਰਦਾ ਹੈ (ਤੁਰੰਤ ਟੀਕਾ, ਅਸੁਰੱਖਿਅਤ MCP, ਬਹੁਤ ਜ਼ਿਆਦਾ ਏਜੰਸੀ), ਨਾ ਸਿਰਫ਼ CVE ਗੰਭੀਰਤਾ।
- ਲਗਾਤਾਰ ਚੱਲਦਾ ਹੈ, ਜਿਵੇਂ ਕਿ ਇਹ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ, ਨਵੇਂ AI ਨੂੰ ਫੜ ਰਿਹਾ ਹੈ।
- ਇੱਕ ਆਡਿਟ-ਤਿਆਰ AI-BOM ਤਿਆਰ ਕਰਦਾ ਹੈ ਜੋ ਆਡੀਟਰਾਂ ਦੋਵਾਂ ਨੂੰ ਸੰਤੁਸ਼ਟ ਕਰਦਾ ਹੈ ਅਤੇ enterprise ਖਰੀਦ।
- ਇਨਵੈਂਟਰੀ ਨੂੰ ਲਾਗੂ ਕਰਨ ਨਾਲ ਜੋੜਦਾ ਹੈ, ਤਾਂ ਜੋ ਤੁਸੀਂ ਜੋ ਲੱਭੋ ਉਸ 'ਤੇ ਕਾਰਵਾਈ ਕਰ ਸਕੋ।
ਵਸਤੂ ਸੂਚੀ ਤੋਂ ਕਾਰਵਾਈ ਤੱਕ: ਜੋ ਤੁਸੀਂ ਲੱਭਦੇ ਹੋ ਉਸਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਨਾ
ਖੋਜ ਪਹਿਲਾ ਕਦਮ ਹੈ; ਦੂਜਾ ਇਹ ਸਮਝਣਾ ਹੈ ਕਿ ਕਿਹੜੀਆਂ ਸੰਪਤੀਆਂ ਅਸਲ ਜੋਖਮ ਲੈ ਕੇ ਜਾਂਦੀਆਂ ਹਨ, ਕਿਉਂਕਿ ਜ਼ਿਆਦਾਤਰ ਨਹੀਂ ਕਰਨਗੇ। ਟੀਚਾ ਹਜ਼ਾਰਾਂ ਕੱਚੀਆਂ ਖੋਜਾਂ ਤੋਂ ਉਨ੍ਹਾਂ ਮੁੱਠੀ ਭਰ ਖੋਜਾਂ ਵੱਲ ਵਧਣਾ ਹੈ ਜੋ ਅਸਲ ਵਿੱਚ ਸਿਸਟਮ, ਡੇਟਾ ਜਾਂ ਕਾਰਜਾਂ ਨਾਲ ਸਮਝੌਤਾ ਕਰ ਸਕਦੀਆਂ ਹਨ: ਉਹ ਜੋ ਸਰਗਰਮ ਵਰਤੋਂ ਵਿੱਚ ਹਨ, ਅਵਿਸ਼ਵਾਸਯੋਗ ਇਨਪੁਟ ਨੂੰ ਸਵੀਕਾਰ ਕਰਦੇ ਹਨ, ਅਸਲ ਵਿੱਚ ਸ਼ੋਸ਼ਣਯੋਗ ਹਨ, ਸੰਵੇਦਨਸ਼ੀਲ ਪਹੁੰਚ ਰੱਖਦੇ ਹਨ, ਅਤੇ ਉਤਪਾਦਨ ਜਾਂ ਨਿਯੰਤ੍ਰਿਤ ਸੰਪਤੀਆਂ ਨੂੰ ਪ੍ਰਭਾਵਤ ਕਰਦੇ ਹਨ।
ਇਹ ਉਹ ਥਾਂ ਹੈ ਜਿੱਥੇ ਏਆਈ ਸੁਰੱਖਿਆ ਆਸਣ ਪ੍ਰਬੰਧਨ (ਏਆਈ-ਐਸਪੀਐਮ) ਚੁੱਕਦਾ ਹੈ: ਵਸਤੂ ਸੂਚੀ ਲੈਣਾ, AI ਹਮਲੇ ਦੇ ਮਾਰਗ 'ਤੇ ਜੋਖਮ ਨੂੰ ਸਕੋਰ ਕਰਨਾ, ਇਸਨੂੰ ਨਿਯਮ ਅਨੁਸਾਰ ਮੈਪ ਕਰਨਾ, ਅਤੇ AI-BOM ਤਿਆਰ ਕਰਨਾ। ਇਹ ਉਹ ਥਾਂ ਵੀ ਹੈ ਜਿੱਥੇ ਵਸਤੂ ਸੂਚੀ ਲਾਗੂ ਕਰਨ ਨੂੰ ਪੂਰਾ ਕਰਦੀ ਹੈ: ਉਹਨਾਂ ਨੂੰ ਸਥਾਪਿਤ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਖਤਰਨਾਕ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਰੋਕਣਾ, ਗੈਰ-ਮਨਜ਼ੂਰਸ਼ੁਦਾ MCP ਸਰਵਰਾਂ ਅਤੇ ਮਾਡਲਾਂ ਨੂੰ ਰੱਦ ਕਰਨਾ, ਅਤੇ ਘਟਨਾ ਫੈਲਣ ਤੋਂ ਪਹਿਲਾਂ ਸਮਝੌਤਾ ਕੀਤੇ ਗਏ ਅੰਤਮ ਬਿੰਦੂਆਂ ਨੂੰ ਸ਼ਾਮਲ ਕਰਨਾ।
At ਜ਼ਾਇਗੇਨੀ, ਇਹ ਉਹ ਮਾਡਲ ਹੈ ਜਿਸ ਵੱਲ ਅਸੀਂ ਬਣਾਉਂਦੇ ਹਾਂ: AI-SPM ਰਾਹੀਂ ਨਿਰੰਤਰ AI ਵਸਤੂ ਸੂਚੀ ਅਤੇ AI-BOM, ਮਾਲਵੇਅਰ ਖੋਜ ਜੋ ਦਸਤਖਤ ਮੌਜੂਦ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਹੀ ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਨੂੰ ਫੜ ਲੈਂਦੀ ਹੈ (MEW, ਮਾਲਵੇਅਰ ਦੀ ਸ਼ੁਰੂਆਤੀ ਚੇਤਾਵਨੀ), ਅਤੇ Xygeni Shield ਰਾਹੀਂ ਡਿਵੈਲਪਰ ਐਂਡਪੁਆਇੰਟ 'ਤੇ ਨੀਤੀ ਲਾਗੂ ਕਰਨਾ। ਖੋਜ LLM ਐਪਲੀਕੇਸ਼ਨਾਂ ਲਈ OWASP ਟੌਪ 10, ਏਜੰਟਿਕ ਐਪਸ ਲਈ OWASP ਟੌਪ 10 ਅਤੇ OWASP MCP ਟੌਪ 10 ਨਾਲ ਜੁੜੀ ਹੋਈ ਹੈ। ਪਰ ਤੁਸੀਂ ਜੋ ਵੀ ਪਹੁੰਚ ਚੁਣਦੇ ਹੋ, ਸਿਧਾਂਤ ਇਹ ਰੱਖਦਾ ਹੈ: ਤੁਸੀਂ ਉਸ ਚੀਜ਼ ਨੂੰ ਸੁਰੱਖਿਅਤ ਨਹੀਂ ਕਰ ਸਕਦੇ ਜੋ ਤੁਸੀਂ ਨਹੀਂ ਦੇਖ ਸਕਦੇ, ਅਤੇ ਇੱਕ AI ਵਸਤੂ ਸੂਚੀ ਉਹ ਥਾਂ ਹੈ ਜਿੱਥੇ ਦ੍ਰਿਸ਼ਟੀ ਸ਼ੁਰੂ ਹੁੰਦੀ ਹੈ।
ਸਵਾਲ
ਇੱਕ AI-BOM ਇੱਕ ਤੋਂ ਕਿਵੇਂ ਵੱਖਰਾ ਹੈ? SBOM?
An SBOM CVE ਗੰਭੀਰਤਾ 'ਤੇ ਸਕੋਰ ਕੀਤੇ ਗਏ ਓਪਨ-ਸੋਰਸ ਅਤੇ ਤੀਜੀ-ਧਿਰ ਸਾਫਟਵੇਅਰ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਕੈਟਾਲਾਗ ਕਰਦਾ ਹੈ। ਇੱਕ AI-BOM AI-ਵਿਸ਼ੇਸ਼ ਸੰਪਤੀਆਂ (ਮਾਡਲ, ਏਜੰਟ, MCP ਸਰਵਰ, ਡੇਟਾਸੈੱਟ) ਨੂੰ AI-ਵਿਸ਼ੇਸ਼ ਜੋਖਮ ਸਕੋਰਿੰਗ ਅਤੇ ਰੈਗੂਲੇਟਰੀ ਮੈਪਿੰਗ ਦੇ ਨਾਲ ਸੂਚੀਬੱਧ ਕਰਦਾ ਹੈ। ਜਿਵੇਂ ਕਿ AI ਦੁਨੀਆ ਭਰ ਵਿੱਚ ਫੈਲਦਾ ਹੈ SDLC, AI-BOM ਓਨਾ ਹੀ ਬੁਨਿਆਦੀ ਹੁੰਦਾ ਜਾ ਰਿਹਾ ਹੈ ਜਿੰਨਾ SBOM.
ਸ਼ੈਡੋ ਏਆਈ ਕੀ ਹੈ ਅਤੇ ਮੈਂ ਇਸਨੂੰ ਕਿਵੇਂ ਖੋਜ ਸਕਦਾ ਹਾਂ?
ਸ਼ੈਡੋ ਏਆਈ ਕੋਈ ਵੀ ਏਆਈ ਹੈ ਜੋ ਰਸਮੀ ਪ੍ਰਵਾਨਗੀ ਜਾਂ ਸ਼ਾਸਨ ਤੋਂ ਬਿਨਾਂ ਅਪਣਾਇਆ ਜਾਂਦਾ ਹੈ: ਇੱਕ ਸਮਰੱਥ ਸਹਿ-ਪਾਇਲਟ, ਇੱਕ ਸਥਾਨਕ ਐਮਸੀਪੀ ਸਰਵਰ, ਇੱਕ ਜਨਤਕ ਹੱਬ ਤੋਂ ਲਿਆ ਗਿਆ ਇੱਕ ਮਾਡਲ। ਤੁਸੀਂ ਇਸਨੂੰ ਨਿਰੰਤਰ ਸਵੈਚਾਲਿਤ ਵਸਤੂ ਸੂਚੀ ਨਾਲ ਖੋਜਦੇ ਹੋ ਜੋ ਕੋਡ, ਬਿਲਡ ਤੱਕ ਪਹੁੰਚਦੀ ਹੈ pipelines ਅਤੇ ਡਿਵੈਲਪਰ ਐਂਡਪੁਆਇੰਟ, ਨਾ ਸਿਰਫ਼ ਪ੍ਰੋਡਕਸ਼ਨ ਕਲਾਉਡ ਜਿੱਥੇ ਜ਼ਿਆਦਾਤਰ ਸ਼ੈਡੋ AI ਕਦੇ ਦਿਖਾਈ ਨਹੀਂ ਦਿੰਦਾ।
ਕੀ EU AI ਐਕਟ ਲਈ AI ਵਸਤੂ ਸੂਚੀ ਦੀ ਲੋੜ ਹੈ?
EU AI ਐਕਟ "AI ਵਸਤੂ ਸੂਚੀ" ਦਾ ਸਪੱਸ਼ਟ ਤੌਰ 'ਤੇ ਨਾਮ ਨਹੀਂ ਦਿੰਦਾ ਹੈ, ਪਰ ਉੱਚ-ਜੋਖਮ ਪ੍ਰਣਾਲੀਆਂ ਲਈ ਇਸਦੇ ਦਸਤਾਵੇਜ਼, ਵਰਗੀਕਰਨ ਅਤੇ ਰਜਿਸਟ੍ਰੇਸ਼ਨ ਡਿਊਟੀਆਂ ਇੱਕ ਤੋਂ ਬਿਨਾਂ ਪੂਰੀਆਂ ਕਰਨਾ ਅਸੰਭਵ ਹੈ। ਇਹੀ ਗੱਲ NIST AI RMF (ਮੈਪ ਫੰਕਸ਼ਨ, ਗਵਰਨ 1.6) ਅਤੇ ISO/IEC 42001 ਲਈ ਵੀ ਸੱਚ ਹੈ, ਜਿਸ ਲਈ AI ਪ੍ਰਣਾਲੀਆਂ ਦੀ ਵਸਤੂ ਸੂਚੀ ਬਣਾਈ ਰੱਖਣ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ।
AI-SPM ਕੀ ਹੈ?
ਏਆਈ ਸੁਰੱਖਿਆ ਆਸਣ ਪ੍ਰਬੰਧਨ (ਏਆਈ-ਐਸਪੀਐਮ) ਏਆਈ ਸੰਪਤੀਆਂ ਨੂੰ ਲਗਾਤਾਰ ਖੋਜਣ, ਏਆਈ ਹਮਲੇ ਦੇ ਮਾਰਗ 'ਤੇ ਉਨ੍ਹਾਂ ਦੇ ਜੋਖਮ ਨੂੰ ਸਕੋਰ ਕਰਨ, ਉਨ੍ਹਾਂ ਨੂੰ ਨਿਯਮਨ ਲਈ ਮੈਪ ਕਰਨ ਅਤੇ ਇੱਕ ਏਆਈ-ਬੀਓਐਮ ਤਿਆਰ ਕਰਨ ਦਾ ਅਭਿਆਸ ਹੈ। ਇਹ ਆਸਣ-ਪ੍ਰਬੰਧਨ ਸੋਚ (ਸੀਐਸਪੀਐਮ ਅਤੇ ਡੀਐਸਪੀਐਮ ਤੋਂ ਜਾਣੂ) ਨੂੰ ਏਆਈ-ਵਿਸ਼ੇਸ਼ ਸੰਪਤੀਆਂ ਅਤੇ ਹਮਲੇ ਦੇ ਵੈਕਟਰਾਂ ਤੱਕ ਵਧਾਉਂਦਾ ਹੈ।
ਇੱਕ AI ਵਸਤੂ ਸੂਚੀ ਨੂੰ ਕਿੰਨੀ ਵਾਰ ਅਪਡੇਟ ਕੀਤਾ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ?
ਲਗਾਤਾਰ। ਏਆਈ ਸੰਪਤੀਆਂ ਰੋਜ਼ਾਨਾ ਬਦਲਦੀਆਂ ਰਹਿੰਦੀਆਂ ਹਨ ਕਿਉਂਕਿ ਟੀਮਾਂ ਨਵੇਂ ਮਾਡਲ ਅਪਣਾਉਂਦੀਆਂ ਹਨ, ਨਵੇਂ ਏਜੰਟ ਤਾਇਨਾਤ ਕਰਦੀਆਂ ਹਨ ਅਤੇ ਨਵੇਂ ਐਮਸੀਪੀ ਸਰਵਰਾਂ ਨੂੰ ਕੌਂਫਿਗਰ ਕਰਦੀਆਂ ਹਨ, ਆਮ ਤੌਰ 'ਤੇ ਰਸਮੀ ਪ੍ਰਵਾਨਗੀ ਤੋਂ ਬਿਨਾਂ। ਇੱਕ ਪੁਆਇੰਟ-ਇਨ-ਟਾਈਮ ਸਕੈਨ ਦਿਨਾਂ ਦੇ ਅੰਦਰ ਪੁਰਾਣਾ ਹੋ ਜਾਂਦਾ ਹੈ, ਇਸ ਲਈ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਏਆਈ ਇਨਵੈਂਟਰੀ ਸੌਫਟਵੇਅਰ ਇੱਕ ਵਾਰ ਦੇ ਆਡਿਟ ਦੀ ਬਜਾਏ ਇੱਕ ਚੱਲ ਰਹੀ ਪ੍ਰਕਿਰਿਆ ਵਜੋਂ ਚੱਲਦਾ ਹੈ।
ਮੈਂ ਸੋਰਸ ਕੋਡ ਵਿੱਚ ਵਰਤੇ ਗਏ AI ਦੀ ਇਨਵੈਂਟਰੀ ਕਿਵੇਂ ਕਰਾਂ?
ਕੋਡ ਵਿੱਚ AI ਦੀ ਇਨਵੈਂਟਰੀ ਕਰਨ ਦਾ ਮਤਲਬ ਹੈ ਨਿਰਭਰਤਾ ਦੇ ਰੂਪ ਵਿੱਚ ਖਿੱਚੇ ਗਏ AI ਮਾਡਲਾਂ ਅਤੇ ਲਾਇਬ੍ਰੇਰੀਆਂ, ਹਰੇਕ ਡਿਵੈਲਪਰ ਦੁਆਰਾ ਕੌਂਫਿਗਰ ਕੀਤੇ AI ਕੋਡਿੰਗ ਸਹਾਇਕ, ਅਤੇ ਸਥਾਨਕ ਤੌਰ 'ਤੇ ਚੱਲ ਰਹੇ MCP ਸਰਵਰਾਂ ਜਾਂ ਨਿਯਮ ਫਾਈਲਾਂ ਦਾ ਪਤਾ ਲਗਾਉਣਾ। ਇਸ ਲਈ ਅਜਿਹੀ ਖੋਜ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ ਜੋ ਅੰਦਰ ਕੰਮ ਕਰਦੀ ਹੈ SDLC (ਰਿਪੋਜ਼ਟਰੀਆਂ, ਬਿਲਡ pipelines ਅਤੇ ਡਿਵੈਲਪਰ ਐਂਡਪੁਆਇੰਟਸ) ਸਿਰਫ਼ ਕਲਾਉਡ ਕੰਸੋਲ ਦੀ ਬਜਾਏ।




