Файл навыков. Файл правил. Конфигурация сервера MCP. Три строки простого текста. commitОни выглядят как документация, проверяются как документация, и ни один из них не похож на код. И все же каждый из них может незаметно переписать инструкции, данные вашему ИИ-помощнику, и определить, к чему ему разрешен доступ. В этом и заключается неприятная правда о безопасности ИИ. в 2026 годуДва года индустрия беспокоилась о том, что содержит сгенерированный ИИ код. Более сложной проблемой оказалась сама цепочка поставок ИИ: модели, агенты, серверы MCP и файлы конфигурации, которые теперь находятся рядом с исходным кодом и зависимостями с открытым исходным кодом, в значительной степени не инвентаризированные и не проверенные. Именно поэтому безопасность цепочки поставок ИИ стала отдельной дисциплиной, и поэтому выбор правильной компании по обеспечению безопасности ИИ так же важен, как и выбор правильного сканера.
Поверхность атаки, на которую никто не заложил средства в бюджет.
Раньше у программного обеспечения было всего несколько мест, куда мог проникнуть злоумышленник: код, зависимости, pipelineИскусственный интеллект добавил еще два компонента, и оба напрямую поступают в цепочку поставок ИИ.
Модель и агент. Отравление инструментов, мгновенная инъекция, автономность агента, которая выходит за рамки первоначальных замыслов. Скрытая инструкция в описании сервера MCP может незаметно перенаправить действия второго пилота, и разработчик никогда этого не увидит.
Собственная среда разработчика. IDE, помощники ИИ, серверы MCP, интерфейсы командной строки агентов. Невидимы для устаревших сканеров безопасности приложений, которые не знают, что такое модель, и невидимы для EDR, который отслеживает операционную систему и понятия не имеет, что такое зависимость или вызов MCP.
Всё это не теория. За последние восемнадцать месяцев:
- Скрытая в Unicode «бэкдор-памятка в файле правил» позволяла злоумышленникам внедрять невидимые инструкции в конфигурационные файлы, которые считывают Copilot и Cursor, незаметно внедряя бэкдор в код, генерируемый помощником. GitHub добавил предупреждение об этом в 2025 году.
- Уязвимость внедрения команд в популярном мосте MCP (CVSS 9.6) привела к тому, что его скачали более 400 000 раз, прежде чем она была исправлена. Это первый задокументированный случай полного удаленного выполнения кода, вызванного простым подключением к ненадежному серверу MCP.
- Самораспространяющийся червь npm превратил самих разработчиков в механизм доставки, и эта схема повторилась в масштабах других экосистем в последующие месяцы, что стало классическим примером сбоя в системе безопасности цепочки поставок ИИ.
- Исследователи обнаружили, что значительная часть пакетов, рекомендуемых моделями LLM, на самом деле не существует — это «заблокированные» имена, которые злоумышленник регистрирует еще до того, как реальный разработчик попросит модель импортировать их.
Собственные исследования Google по обеспечению безопасности цепочки поставок программного обеспечения для ИИ приходят к аналогичному выводу, но с другой стороны: модели, обнаруженные в 2023 и 2024 годах, выглядели легитимными, но содержали код, который мог украсть данные или установить бэкдор после загрузки. Решение заключалось не столько в создании нового инструмента, сколько в применении дисциплины цепочки поставок, такой как отслеживание происхождения и подписание, к артефактам, которые ранее никто не отслеживал. В этом и заключается проблема безопасности цепочки поставок ИИ в одном предложении: артефакты новые, но необходимая для них дисциплина — нет.
Почему ваши существующие инструменты не справляются со своей задачей
SAST читает код. SCA Они читают манифест зависимостей. Ни один из них не знает, что такое модель, что предоставляет сервер MCP или что файл навыков предписывает агенту делать. Именно в этом разрыве и заключаются атаки эпохи ИИ, в пространстве между «кодом, который мы сканируем» и «ИИ, который мы незаметно внедрили».
В результате получается категория теневого ИИ. CISВ настоящее время O может ответить на следующие вопросы: какие модели мы используем, какие агенты могут получить доступ к чему и к какому серверу MCP кто-то подключился в прошлый вторник, никому об этом не сообщив. Умение дать исчерпывающий ответ на этот вопрос — задача обеспечения безопасности цепочки поставок ИИ, и именно поэтому универсальные инструменты безопасности приложений здесь оказываются неэффективными.
Что на самом деле означает безопасность ИИ
Ксигени Это компания, занимающаяся вопросами безопасности с использованием ИИ, которая рассматривает это как три взаимосвязанных процесса. SDLC: обнаруживать, выявлять и обеспечивать соблюдение.
Узнайте: какой искусственный интеллект у вас на самом деле есть.
Непрерывное автоматическое обнаружение во всех ваших репозиториях позволяет получить доступ ко всем ресурсам ИИ: моделям, фреймворкам, наборам данных, конечным точкам вывода, агентам, серверам MCP, навыкам, подсказкам и т.д. guardrailsи инструменты для программирования ИИ, которые действительно используют ваши разработчики. Никаких опросов. Никакого самоотчета. Если в репозитории остались следы, они отобразятся в инвентаризации — это первое и самое основное требование для обеспечения безопасности цепочки поставок реального ИИ.
Затем граф ИИ отображает, как эти активы связаны между собой: какую модель использует набор данных, какой агент запускает какой инструмент, какой сервер MCP находится за каким помощником. Актив сам по себе мало что говорит. Граф показывает, где концентрируется риск.
На основе этого же открытия компания Xygeni производит AI-BOM: готовый к аудиту, машиночитаемый перечень всего, что связано с ИИ в вашем программном обеспечении. Когда регулирующий орган, аудитор или клиент спросят, какой ИИ вы используете, ответ станет доступен для скачивания, а не для трехнедельной спешки.
Обнаружение: риски, которые не могут увидеть обычные сканеры.
Специальный сканер ИИ ищет специфические для систем ИИ сбои: внедрение подсказок, внедрение инструментов и вызов ненадежных инструментов, утечка данных при извлечении, обход системных подсказок, чрезмерное вмешательство. Каждая обнаруженная ошибка соответствует OWASP Top 10 для поступления на магистерскую программу. и указывает на точный файл и строку, которые создают уязвимость, а не на расплывчатое предупреждение типа «проверьте использование ИИ».
Тот же самый уровень обнаружения рассматривает файлы навыков, файлы правил и конфигурации MCP как артефакты безопасности, которыми они и являются, а не как безобидную документацию. Он помечает вредоносные или отравленные навыки, проверяет конфигурации сервера MCP на предмет отравления инструментов и отображает подсказки, фактически управляющие вашими рабочими нагрузками ИИ.
Расставьте приоритеты: используйте воронку, которая отсеивает лишнюю информацию, а не обходит препятствия.
Каждая обнаруженная уязвимость проходит последовательную фильтрацию: от того, что доступно в коде приложения, затем до того, что действительно может быть использовано злоумышленниками, и, наконец, до того, что находится в коде, который активно разрабатывает ваша команда. В очередь разработчиков попадает краткий список уязвимостей, которые действительно угрожают производственной среде, с указанием используемой платформы, периода уязвимости и рекомендаций по смягчению последствий.
Принудительное исполнение: остановить его до того, как он запустится.
Shield Это обеспечивает контроль за соблюдением политик непосредственно на стороне разработчика: блокируются несанкционированные и вредоносные установки, неодобренные модели и несанкционированные серверы MCP до начала выполнения каких-либо действий. В основе лежит технология Xygeni. Раннее предупреждение о вредоносном ПО (MEW)Несмотря на то, что инструменты, основанные на репутации, обнаруживают вредоносные пакеты еще до появления сигнатуры, они по-прежнему доверяют этому уровню, поскольку никто еще не сообщил о таком пакете. Это часть обеспечения безопасности цепочки поставок с помощью ИИ: обнаружение и выявление указывают на проблему. Shield Именно это и останавливает процесс.
Ваш опыт работы с ИИ ограничивается не только кодом, написанным на этом ИИ.
Для получения полной картины безопасности цепочки поставок с использованием ИИ требуется нечто большее, чем просто модель инвентаризации, и редко достаточно лишь эффектных элементов:
- учетные данные поставщика ИИ оставлено в файлах командной строки, конфигурациях агентов или pipeline Журналы событий — это секреты, как и любые другие, и система обнаружения секретов Xygeni выявляет их до того, как они попадут в публичный реестр.
- Уязвимые зависимости ИИ и машинного обучения Они содержат обычные уязвимости CVE, выявляемые тем же анализом состава программного обеспечения, который уже охватывает остальную часть вашего стека. Исследования сторонних разработчиков по внедрению ИИ показали, что значительная часть современного стека ИИ состоит из внешних пакетов и скрытых компонентов, что как раз и является тем, для чего был создан анализ состава программного обеспечения.
- Вредоносные пакеты опубликовано быстрее, чем любое консультационное сообщение pipeline Они могут быть внесены в каталог и обнаружены до подписания, что является той же возможностью MEW, которая защищает остальную часть вашей цепочки поставок.
Агентный уровень: DevAI и CoreAI
Обнаружение и выявление охватывают то, что уже находится в ваших репозиториях. DevAI Работает там, где возникает риск: внутри IDE, в виде непрерывного, проактивного слоя, который сканирует код, написанный человеком и ИИ, по мере его создания, без необходимости каких-либо подсказок. Он объясняет полный путь эксплуатации уязвимости, лежащий в основе обнаружения, и предлагает проверенные MCP исправления, которые разработчик может с уверенностью применить, не нарушая сборку.
CoreAI Он располагается над отдельными сканерами в качестве интеллектуального уровня: он сопоставляет код, зависимости, pipelineи объединяет данные о состоянии безопасности в единую модель оценки рисков, отвечает на вопросы на естественном языке и создает готовые к представлению руководству отчеты, необходимые руководителю службы безопасности, чтобы показать, что управление действительно осуществляется, а не просто утверждается.
Расширяйте возможности, которые у вас есть в сфере безопасности с использованием ИИ. Ничего не удаляйте.
Наиболее распространенное возражение против новой категории безопасности звучит так: «У нас уже достаточно инструментов». Компания Xygeni, специализирующаяся на безопасности с использованием ИИ, не требует от вас ничего заменять: тот же подход к сортировке, объяснению и приоритизации, применяемый к собственным выводам, в равной степени применим и к выводам, полученным с помощью существующих инструментов. SAST, SCAа также сторонние сканеры. Ваша текущая инфраструктура становится не жертвой, а элементом ввода данных, и уровень безопасности вашей цепочки поставок с использованием ИИ повышается без необходимости полной замены оборудования.
Почему это важно сейчас, а не потом
Регуляторы сходятся во мнении, что с разных сторон необходимо учитывать одни и те же требования: Закон ЕС об ИИ, NIS2 и испанская ENS направлены на обеспечение инвентаризации и отслеживаемости систем ИИ, а также на получение тех же доказательств, для чего и создана спецификация материалов для ИИ. Направление движения ясно даже там, где точные механизмы соблюдения требований еще не до конца определены: вы не можете подтвердить наличие ИИ, который вы никогда не инвентаризировали, и вы не можете заявлять о безопасности цепочки поставок ИИ, если сама цепочка поставок для вас невидима.
Выбор компании, занимающейся обеспечением безопасности с использованием ИИ.
Не все компании, занимающиеся безопасностью ИИ, устанавливают одинаковые границы. Некоторые ограничиваются сканированием собственного кода, сгенерированного ИИ. Другие останавливаются на конечной точке. Вопрос безопасности цепочки поставок ИИ гораздо шире, чем любой из этих аспектов по отдельности: он охватывает модель, агента, сервер MCP, файл навыков и обычные зависимости, лежащие в основе всего этого. Именно такой полный жизненный цикл, от обнаружения до применения мер принуждения, в одной консоли вместе с остальными результатами проверки безопасности приложений, является тем, на что следует обращать внимание при оценке компании, занимающейся безопасностью ИИ, а не на какой-либо отдельный инструмент.
Файлы, которые никто не проверяет, стали путем проникновения. Безопасность ИИ — это дисциплина, занимающаяся их проверкой, а безопасность цепочки поставок ИИ — это то, что обеспечивает целостность этой дисциплины на той же платформе, где уже проверяется все остальное.
Узнайте, что на самом деле разрешено делать вашему ИИ. Начать бесплатно or запланировать демонстрацию.
FAQ
Покидает ли код Xygeni мою инфраструктуру?
Нет. Сканирование выполняется в вашей собственной среде, и исходный код никогда не загружается на серверы Xygeni. Инвентаризация AI и AI-BOM формируются на основе данных, которые сканер видит локально, а не на основе копии, отправленной извне.
В чём разница между AI Security, DevAI и CoreAI?
AI Security занимается обнаружением и выявлением угроз: он формирует перечень уязвимостей ИИ, AI-BOM, и обнаруживает риски, такие как внедрение уязвимостей или зараженные файлы навыков. DevAI работает внутри IDE, пока разработчики пишут код, предлагая исправления по мере их появления. CoreAI находится над обеими системами, сопоставляя результаты по всей платформе и отвечая на вопросы о состоянии вашей безопасности на естественном языке.
С какими стандартами безопасности ИИ сотрудничает Xygeni?
Полученные результаты соответствуют спискам OWASP Top 10 для приложений LLM, OWASP Top 10 для MCP и OWASP Top 10 для агентских навыков, а также стандарту NIST SP 800-218A. CISРуководство A/G7 по спецификациям материалов AI. Именно это сопоставление позволяет использовать спецификацию материалов AI в качестве подтверждения соответствия требованиям, а не просто в качестве инвентарной описи.
Это позволит пометить каждую библиотеку или модель ИИ как представляющую риск?
Нет. Воронка приоритезации сужает круг обнаруженных уязвимостей до тех, которые доступны в коде приложения, действительно могут быть использованы злоумышленниками и находятся в активной разработке, поэтому список, который видит разработчик, короткий, а не представляет собой полный перечень всех обнаруженных ресурсов ИИ.





