În ultimii ani, securitatea aplicațiilor a avut o graniță clară: depozitul și pipelineAcolo se aflau controalele, acolo se executau scanările, unde echipele decideau dacă ceva urma să fie livrat în producție. Totul se baza pe o singură presupunere: un dezvoltator alegea în mod explicit ce cod și ce dependențe intrau în sistem.
Această presupunere nu mai este valabilă. O parte tot mai mare din codul de astăzi este scris, sugerat sau instalat de un agent de inteligență artificială, adesea fără ca nimeni să se uite la numele a ceea ce este extras. Când decisPe măsură ce elementul introdus în cod se mișcă, la fel se mișcă și atacul. Acesta se mută chiar în fruntea procesului: în momentul în care codul este creat, în interiorul asistentului și în fișierele care îl configurează.
Aceasta este suprafața ta de atac bazată pe inteligență artificială: fiecare model, agent, server MCP, abilitate și dependență sugerată de inteligența artificială care poate introduce acum riscuri înainte ca o ființă umană să le examineze vreodată. Aceeași inteligență artificială în care dezvoltatorii tăi au încredere face acum parte din aceasta. Acesta nu este un risc viitor. Este o schimbare care s-a produs deja și iată cum arată în practică.
Un val de atacuri, nu un incident izolat
Niciunul dintre următoarele nu este un exercițiu de laboratorcise sau o ipoteză. Acestea sunt incidente publice, documentate, aproape toate din ultimul an, iar fiecare se apropie puțin mai mult de agentul IA în sine:
- August 2025, singularitate: Atacatorii au furat un token de publicare de la Nx, unul dintre cele mai utilizate sisteme de compilare, și au trimis versiuni malițioase către npm, folosind instrumente de inteligență artificială pentru a căuta secrete pe mașinile dezvoltatorilor.
- Septembrie 2025, cretă/depanare: Unul dintre cele mai mari compromisuri ale npm ca acoperire, 18 pachete cu peste două miliarde de descărcări săptămânale, preluate prin deturnarea contului unui singur administrator.
- Septembrie 2025, Shai-Hulud: unul dintre primii viermi documentați capabili să se autopropage prin intermediul npm. Al doilea val, din noiembrie, a fost mai agresiv și legat de secrete expuse în peste 25,000 de depozite.
- Octombrie 2025, importuri neutilizate: parte a campaniei PhantomRaven, în care halucinațiile inteligenței artificiale au introdus programe malware reale în npm printr-o tehnică de slopsquatting.
- Anul acesta, ClawHub: un registru otrăvit de abilități de inteligență artificială, unde cinci dintre cele șapte abilități cele mai descărcate erau programe malware.
Industria formalizează aceeași concluzie. Topul 10 OWASP pentru aplicații LLM plasează injecția promptă pe primul loc. Topul 10 OWASP MCP (în prezent în versiune beta) vizează protocolul folosit de agenți pentru a comunica cu instrumentele. Topul 10 OWASP Agentic Skills, un nou proiect în stadiul de incubator, menționează abilitățile rău intenționate ca fiind principalul său risc. OWASP acționează de obicei cu prudență; deschiderea a trei fronturi simultan, unul dintre ele urgent, spune ceva despre cât de repede se mișcă situația.
Toate trei converg către aceeași idee: instrucțiunile, instrumentele și configurațiile din jurul unui model fac acum parte din suprafața de atac a inteligenței artificiale și, de obicei, se află în propriul depozit. Ceea ce ridică prima întrebare pe care merită să o adresați echipelor dvs.: cine revizuiește fișierele de reguli, abilitățile și configurațiile MCP care se află în depozitul dvs.?
Vector 1: abilitatea otrăvită
O abilitate este un fișier de instrucțiuni și capabilități care învață un agent IA cum să îndeplinească o sarcină. Nu este singura modalitate de a modela comportamentul unui agent (fișiere de reguli, hooksși configurațiile MCP fac același lucru), dar toate au o proprietate comună: călătoresc în interiorul depozitului, împreună cu codul.
Cercetările din acest an au analizat 4,000 dintre aceste abilități:
- 36% au avut cel puțin o eroare de securitate.
- 13.4% au fost în stare critică.
- Aproape 100 aveau în mod direct sarcini utile rău intenționate.
Schimbarea fundamentală: atacatorul nu mai vizează codul tău. Acesta vizează agentul care scrie codul, instalând instrucțiuni ascunse (uneori folosind caractere invizibile) pe care modelul le citește și le tratează ca fiind operative. Un evaluator uman aprobă... pull request cu bună-credință, deoarece, în ochii lor, fișierul pare curat. Modelul interpretează instrucțiuni pe care recenzorul nu le-a văzut niciodată.
Acest lucru nu este teoretic. CVE-2025-59536 (CVSS 8.7) a permis lansarea Claude Code dintr-un depozit nede încredere, unde o configurație rău intenționată putea rula comenzi înainte ca utilizatorul să accepte dialogul de încredere. O a doua vulnerabilitate, CVE-2026-21852, a permis exfiltrarea unei chei API prin configurația controlată de proiect, fără ca utilizatorul să aprobe nimic.
H2: Vector 2: ghemuire oblică
Numele combină „slop” (resturile generate uneori de inteligența artificială) cu atacul clasic de tip typosquatting. Typosquatting-ul depinde de eroarea umană: un atacator înregistrează un nume de pachet apropiat de unul popular și așteaptă o greșeală de scriere. Este aleatoriu.
Genuflexiuni nu așteaptă o greșeală. În studiul la care se face referire în timpul acestei sesiuni, 19.7% din referințele la pachete generate de modelele de inteligență artificială au indicat pachete care nu există. Modelele tind să halucineze aceleași nume în mod repetat, așa că un atacator urmărește ce nume inventează inteligența artificială, înregistrează acele nume cu cod malițios și așteaptă următoarea instalare sugerată de inteligența artificială pentru a o introduce în aplicația ta.
Scara nu este mică: Peste 450,000 de noi pachete rău intenționate au fost identificate în 2025. Două exemple concretizează acest lucru:
- Un cercetător a plantat un pachet de testare inofensiv numit huggingface-cli pentru a demonstra punctul de vedere. S-a înregistrat peste 30,000 de descărcări în trei luni.
- importuri neutilizate, conform cronologiei de mai sus, a fost confirmat ca fiind un malware, aflat într-un registru public, folosind exact această tehnică. Acela nu a fost un test.
Întrebarea nu este dacă acest lucru se poate întâmpla echipei tale. Ci câte pachete sugerate de inteligența artificială introduc codul tău astăzi fără ca nimeni să le verifice.
Raspunsul: standardse recuperează
Două forțe funcționează în paralel. În timp ce atacurile se accelerează, standardCorpurile reacționează:
- NIST SP 800-218A extinde cadrul de dezvoltare software securizată cu practici specifice modelelor de inteligență artificială, inclusiv dovezi ale integrității și provenienței.
- In Mai 2026, CISA și partenerii săi internaționali din G7 a publicat îndrumări privind o listă de materiale software pentru inteligență artificială, definind ce aparține acelui inventar: modele, seturi de date, componente, furnizori și dependențe.
Direcția este clară: SBOM se extinde într-un AI-BOM. Nu poți certifica sau atesta ceea ce nu poți inventaria. Și astăzi, majoritatea organizațiilor nu pot:
- 43% nu pot audita sau inventaria instrumentele de inteligență artificială pe care le folosesc deja.
- 79% nu au vizibilitate asupra agenților IA și a sistemelor MCP care rulează în propriul mediu.
În mediile reglementate, acest inventar trece de la o practică sănătoasă la o așteptare contractuală sau o obligație de conformitate. Însă un inventar îți spune doar ce ai. De unul singur, nu blochează un atac.
Decalajul: un EDR pentru AppSec
SAST și SCA Instrumentele sunt concepute pentru a analiza codul și dependențele, nu comportamentul unui agent sau configurația acestuia. Un EDR vede procese și conexiuni de rețea, dar de obicei îi lipsește contextul de securitate al aplicației pentru a interpreta o dependență sau o configurație a agentului. Între aceste două categorii de instrumente se află o discrepanță, exact acolo unde este creat codul acum și exact acolo unde se află suprafața de atac a inteligenței artificiale.
Această discrepanță are trei puncte oarbe:
- Active de inteligență artificială. Modelele, agenții și serverele MCP nu apar pe SASTeste sau SCARadarul lui. Nu poți inventaria ceea ce nu poți vedea.
- Fișiere de configurare. Abilitățile, regulile și configurațiile MCP modelează comportamentul agenților, dar sunt de obicei revizuite ca și cum ar fi text simplu inofensiv.
- Instalări de pachete. A O dependență rău intenționată poate rula înainte de a fi cunoscută ca fiind rău intenționată, apoi exfiltrează secrete și token-uri fără ca nimeni să aprobe acest lucru.
Cum îl închide Xygeni
Ce face un EDR pentru endpoint-uri, Xygeni Shield face tot posibilul pentru ciclul de viață al dezvoltării asistate de inteligență artificială: protejează locul în care este creat codul, înțelegând în același timp contextul de securitate al aplicației.
- Vizibilitate unde SAST și SCA nu ajunge. Xygeni semnalează fișierele cu competențe și reguli rău intenționate, analizează configurațiile MCP și construiește o versiune pregătită pentru audit. AI-BOM, corelat cu primele 10 competențe OWASP LLM, MCP și Agentic Skills.
- Informații, nu doar semnături. MEW (Malware Early Warning - Avertizare timpurie privind malware) analizează comportamentul și riscul unui pachet pentru a-l bloca înainte ca un CVE, o notificare sau o semnătură publică să existe. Informațiile actualizate despre rețea întrerup conexiunile la infrastructura cunoscută ca fiind rău intenționată.
- Un punct de control, de la cod până la punct final. Un agent unic, implementat fără reproiectarea mediului, cu suveranitate europeană a datelor și dovezi de conformitate integrate.
Într-o demonstrație live, aplicarea acestei politici a blocat încercarea unui agent AI de a instala un pachet rău intenționat pe trei căi de instalare diferite (mediu virtual, manager de pachete și descărcare directă) înainte de finalizarea instalării, toate fiind înregistrate în timp real și exportabile într-un SOC. Integrarea unui prim proiect durează de obicei aproximativ o oră; extinderea acoperirii la nivelul întregii organizații durează de obicei una până la două săptămâni, în funcție de structură.
FAQ
Care este suprafața de atac a inteligenței artificiale într-un singur paragraf?
Suprafața de atac a inteligenței artificiale este setul de modele, agenți, servere MCP, competențe, fișiere de reguli și dependențe sugerate de inteligența artificială prin care riscul poate pătrunde într-o aplicație, adesea înainte ca o ființă umană să îl examineze. Aceasta se extinde dincolo de codul și dependențele tradiționale pentru a include fișierele de configurare și instrucțiunile care modelează modul în care se comportă un agent de inteligență artificială.
Cum îmi pot da seama dacă un nume de pachet sugerat de asistentul meu AI este o halucinație sau doar legitim, dar necunoscut?
Validați înainte de instalare: verificați registrul și analizați conținutul și intenția reală a pachetului, în loc să vă bazați doar pe nume. Xygeni automatizează această validare în timp real în timpul generării de cod, astfel încât o instalare este aprobată sau blocată înainte de a fi executată, indiferent dacă pachetul este sau nu unul pe care îl recunoașteți.
Afectează slopsquatting-ul în mod egal toate modelele de IA?
Cercetarea din spatele cifrei de 19.7% a acoperit mai multe modele și a constatat că problema este distribuită pe scară largă, cu doar mici variații între ele. Acesta este un model în dezvoltarea asistată de inteligență artificială, nu o problemă specifică unui singur asistent.
Putem verifica retroactiv dacă am instalat deja un pachet halucinat sau rău intenționat?
Da. Platforma Xygeni oferă clienților acces la o bază de date întreținută cu pachete rău intenționate detectate, care poate fi căutată în inventarul de componente existente, astfel încât să puteți confirma în câteva clicuri dacă ceva ce este deja instalat reprezintă o amenințare cunoscută.
Cât durează implementarea pentru o organizație de dimensiuni medii cu mai multe echipe?
Implementarea unui prim proiect durează de obicei aproximativ o oră. Extinderea la nivelul întregii organizații durează de obicei una până la două săptămâni, în funcție de structura echipei și de modalitățile de lucru.
Cartografiați-vă suprafața de atac a inteligenței artificiale, gratuit
Cartografiați amprenta AI a aplicației dvs. gratuit: creați un cont și rulează o primă scanare în câteva minuteÎncepeți cu o singură aplicație, vedeți ce inteligență artificială se află în interiorul ei și vedeți ce parte a suprafeței dvs. de atac a inteligenței artificiale este periculoasă.
*Unele dintre capacitățile menționate mai sus sunt implementate prin intermediul Xygeni Shield și al ASPMModule de securitate AI; disponibilitatea poate varia în funcție de plan. Consultați xygeni.io pentru detalii despre produsul actual.




