В последние несколько лет безопасность приложений имела четкие границы: репозиторий и pipelineТам располагались элементы управления, запускались сканирования, команды принимали решения о выпуске продукта в продакшн. Все это основывалось на одном предположении: разработчик явно выбирал, какой код и какие зависимости будут включены в систему.
Это предположение больше не актуально. Сегодня всё большая часть кода пишется, предлагается или устанавливается агентом искусственного интеллекта, зачастую без того, чтобы кто-либо смотрел на название загружаемого кода. Когда деcisПо мере перемещения того, что входит в код, перемещается и атака. Она перемещается в самый центр процесса: в момент создания кода, внутри самого помощника и в файлах, которые его конфигурируют.
Это ваша поверхность атаки ИИ: каждая модель, агент, сервер MCP, навык и предложенная ИИ зависимость, которая теперь может представлять риск еще до того, как ее проверит человек. Тот же самый ИИ, которому доверяют ваши разработчики, теперь является частью этой поверхности. Это не будущий риск. Это сдвиг, который уже произошел, и вот как это выглядит на практике.
Волна нападений, а не единичный случай.
Ни одно из перечисленных ниже заданий не является лабораторным упражнением.cisЭто публичные, задокументированные инциденты, почти все из которых произошли за последний год, и каждый из них затрагивает самого ИИ-агента:
- Август 2025 года, сингулярность: Злоумышленники украли токен публикации из Nx, одной из наиболее широко используемых систем сборки, и распространили вредоносные версии в npm, используя инструменты искусственного интеллекта для поиска секретов на машинах разработчиков.
- Сентябрь 2025 г., мел/отладка: Одна из крупнейших атак на npm, зафиксированная в результате взлома аккаунта одного из сопровождающих проекта, привела к компрометации 18 пакетов, которые еженедельно скачиваются более двух миллиардов раз.
- Сентябрь 2025 года, Шай-Хулуд: Один из первых задокументированных червей, способных к самораспространению через npm. Его вторая волна, в ноябре, была более агрессивной и была связана с секретами, обнаруженными в более чем 25 000 репозиториях.
- Октябрь 2025 г., неиспользованные импортные товары: часть кампании PhantomRaven, в рамках которой искусственный интеллект с помощью галлюцинаций внедрил реальное вредоносное ПО в npm, используя технику «слопсквоттинга».
- В этом году ClawHub: Отравленный реестр навыков ИИ, в котором пять из семи наиболее скачиваемых навыков представляли собой вредоносное ПО.
В отрасли к такому же выводу приходят и специалисты. В списке OWASP Top 10 для приложений LLM на первом месте стоит внедрение вредоносного кода. В списке OWASP MCP Top 10 (в настоящее время в бета-версии) рассматривается протокол, используемый агентами для взаимодействия с инструментами. В списке OWASP Agentic Skills Top 10, новом проекте на стадии инкубатора, вредоносные навыки названы главным риском. Обычно OWASP действует осторожно; открытие сразу трех фронтов, один из которых срочно необходим, говорит о том, насколько быстро развивается ситуация.
Все три подхода сходятся в одной и той же идее: инструкции, инструменты и конфигурации модели теперь являются частью поверхности атаки ИИ, и обычно они находятся внутри вашего собственного репозитория. Это поднимает первый вопрос, который стоит задать вашим командам: кто проверяет файлы правил, навыки и конфигурации MCP, которые находятся в вашем репозитории?
Вектор 1: отравленный навык
Навык — это файл с инструкциями и возможностями, который учит ИИ-агента выполнять задачу. Это не единственный способ формирования поведения агента (файлы правил, hooks(и конфигурации MCP делают то же самое), но у всех них есть одно общее свойство: они перемещаются внутри репозитория вместе с кодом.
В этом году в ходе исследования было рассмотрено 4,000 из этих навыков:
- У 36% из них была как минимум одна уязвимость в системе безопасности.
- 13.4% находились в критическом состоянии.
- Около 100 из них содержали вредоносный контент.
Главное изменение: злоумышленник больше не нацелен на ваш код. Он нацелен на агента, который пишет ваш код, внедряя скрытые инструкции (иногда с использованием невидимых символов), которые модель считывает и рассматривает как рабочие. Проверка выполняется человеком-экспертом. pull request добросовестно, потому что, на их взгляд, файл выглядит чистым. Модель интерпретирует инструкции, которые рецензент никогда не видел.
Это не теория. Уязвимость CVE-2025-59536 (CVSS 8.7) позволяла запускать Claude Code из ненадежного репозитория, где вредоносная конфигурация могла выполнять команды до того, как пользователь подтвердит доверие. Вторая уязвимость, CVE-2026-21852, позволяла получить доступ к ключу API через контролируемую проектом конфигурацию без подтверждения со стороны пользователя.
H2: Вектор 2: приседание в неловком положении
Название сочетает в себе слово «slop» (мусор, который иногда генерирует ИИ) с классической атакой тайпосквоттинга. Тайпосквоттинг основан на человеческой ошибке: злоумышленник регистрирует имя пакета, близкое к популярному, и ждет опечатки. Это случайный процесс.
Приседание в позе на корточках не ждет ошибки. В исследовании, упомянутом в ходе этой сессии, 19.7% ссылок на пакеты, сгенерированных моделями ИИ, указывали на несуществующие пакеты. Модели склонны многократно повторять одни и те же имена, поэтому злоумышленник отслеживает, какие имена придумывает ИИ, регистрирует эти имена с помощью вредоносного кода и ждет следующей предложенной ИИ установки, чтобы внедрить ее в ваше приложение.
Масштаб отнюдь не мал: В 2025 году было выявлено более 450 000 новых вредоносных пакетов. Два примера делают это наглядным:
- Исследователь подложил безвредный тестовый пакет под названием Huggingface-кли чтобы доказать свою точку зрения. Это было зафиксировано. Более 30 000 загрузок за три месяца.
- неиспользованные импортыКак видно из приведенной выше хронологии, это было подтвержденное вредоносное ПО, находящееся в открытом реестре и использующее именно эту технику. Это не было тестовым примером.
Вопрос не в том, может ли это случиться с вашей командой. Вопрос в том, сколько пакетов, предложенных ИИ, сегодня попадают в ваш код без чьей-либо проверки.
Ответ: standardдогоняют
Две силы действуют параллельно. По мере ускорения атак, standardТела реагируют:
- НИСТ СП 800-218А Расширяет структуру безопасной разработки программного обеспечения за счет практик, специфичных для моделей ИИ, включая подтверждение целостности и происхождения данных.
- In Может 2026, CISА и ее международные партнеры по G7 Опубликованы рекомендации по перечню программных компонентов для ИИ, определяющие, что должно входить в этот перечень: модели, наборы данных, компоненты, поставщики и зависимости.
Направление ясно: SBOM расширяется до AI-BOM. Нельзя подтвердить или засвидетельствовать то, что нельзя внести в инвентарный список. И сегодня большинство организаций этого сделать не могут:
- 43% Они не могут провести аудит или инвентаризацию уже используемых инструментов ИИ.
- 79% не имеют представления о работе агентов ИИ и систем MCP, функционирующих в их собственной среде.
В регулируемых средах инвентаризация переходит из разряда передовой практики в разряд договорных ожиданий или обязательств по соблюдению требований. Но инвентаризация лишь показывает, что у вас есть. Сама по себе она не предотвратит атаку.
Пробел: EDR для безопасности приложений
SAST и SCA Инструменты предназначены для анализа кода и зависимостей, а не поведения агента или его конфигурации. EDR Он видит процессы и сетевые соединения, но ему обычно не хватает контекста безопасности приложений для интерпретации зависимостей или конфигурации агента. Между этими двумя категориями инструментов находится пробел, именно там, где сейчас создается код, и именно там находится поверхность атаки ИИ.
В этом пробеле есть три «слепых пятна»:
- Активы в области искусственного интеллекта. Модели, агенты и серверы MCP не отображаются в вашем приложении. SASTили SCAРадар. Нельзя составить список того, чего не видишь.
- Файлы конфигурации. Навыки, правила и конфигурации MCP формируют поведение агента, но обычно рассматриваются как безобидный текст в открытом виде.
- Пакет устанавливается. A Вредоносная зависимость может запуститься до того, как станет известно о её вредоносности.а затем незаметно похищать секреты и токены, не получая ничьего одобрения.
Как Xygeni закрывает его
Что делает EDR для конечных устройств? Ксигени Shield делает для жизненного цикла разработки с использованием ИИ: он защищает место создания кода, учитывая при этом контекст безопасности приложения.
- Видимость, где SAST и SCA не тянитесь. Xygeni выявляет вредоносные навыки и файлы правил, анализирует конфигурации MCP и создает готовый к аудиту документ. AI-BOMСоответствует требованиям OWASP LLM, MCP и топ-10 навыков Agentic.
- Разведданные, а не одни лишь подписи. Система MEW (Malware Early Warning) анализирует поведение и риски вредоносного ПО, чтобы заблокировать его до того, как появится CVE, уведомление или общедоступная сигнатура. Актуальная информация о сети разрывает соединения с известной вредоносной инфраструктурой.
- Одна точка контроля, от кода до конечной точки. Единый агент, развернутый без изменения архитектуры среды, со встроенными данными о суверенитете данных в Европе и подтверждением соответствия нормативным требованиям.
В ходе демонстрации в реальном времени эта система обеспечения безопасности заблокировала попытку агента ИИ установить вредоносный пакет по трем различным путям установки (виртуальная среда, менеджер пакетов и прямая загрузка) до завершения установки. Все данные были зарегистрированы в режиме реального времени и экспортированы в центр мониторинга безопасности (SOC). Внедрение первого проекта обычно занимает около часа; расширение охвата на всю организацию обычно занимает от одной до двух недель, в зависимости от структуры.
FAQ
В одном абзаце можно описать, что представляет собой поверхность атаки ИИ?
Поверхность атаки ИИ — это набор моделей, агентов, серверов MCP, навыков, файлов правил и предлагаемых ИИ зависимостей, через которые риски могут проникнуть в приложение, часто еще до того, как его проверит человек. Она выходит за рамки традиционного кода и зависимостей и включает в себя файлы конфигурации и инструкции, определяющие поведение агента ИИ.
Как мне определить, является ли название пакета, предложенное моим ИИ-помощником, галлюцинацией или просто реальным, но незнакомым названием?
Перед установкой проверьте пакет: проверьте реестр и проанализируйте его фактическое содержимое и назначение, а не полагайтесь только на название. Xygeni автоматизирует эту проверку в режиме реального времени во время генерации кода, поэтому установка будет одобрена или заблокирована до её запуска, независимо от того, знакомы ли вам эти пакеты.
Влияет ли неаккуратное приседание на все модели ИИ в равной степени?
Исследование, послужившее основанием для цифры в 19.7%, охватило несколько моделей и выявило широко распространенную проблему с лишь небольшими различиями между ними. Это характерная черта разработки с использованием ИИ, а не недостаток, присущий только одному из ассистентов.
Можно ли задним числом проверить, установили ли мы уже какой-либо вредоносный или фиктивный пакет?
Да. Платформа Xygeni предоставляет клиентам доступ к постоянно обновляемой базе данных обнаруженных вредоносных пакетов, которую можно искать по существующему списку компонентов, так что вы можете всего за пару кликов подтвердить, является ли что-либо из уже установленного известной угрозой.
Сколько времени занимает внедрение в организации среднего размера с несколькими командами?
Внедрение первого проекта обычно занимает около часа. Масштабирование проекта в масштабах всей организации обычно занимает от одной до двух недель, в зависимости от структуры команды и методов работы.
Составьте карту поверхности атаки вашего ИИ бесплатно.
Бесплатно составьте карту применения ИИ в вашем приложении: создайте учетную запись и Первое сканирование займет всего несколько минут.Начните с одного приложения, посмотрите, какой ИИ в нем используется, и определите, какая часть вашей поверхности атаки, связанной с ИИ, представляет опасность.
*Некоторые из упомянутых выше возможностей реализуются с помощью Xygeni Shield и ASPMМодули безопасности на основе ИИ; их доступность может варьироваться в зависимости от тарифного плана. См. xygeni.io Актуальную информацию о товаре можно найти здесь.




