В контролируемом исследовании, представленном на USENIX Безопасность 2025Исследователи попросили 16 крупных языковых моделей сгенерировать 576 000 примеров кода. Почти каждый пятый из рекомендованных этими моделями пакетов с открытым исходным кодом не существовал: 205 474 уникальных вымышленных названия пакетов, придуманных из ничего. Это было бы любопытно, если бы это было случайностью. Но это не так. Сорок три процента вымышленных названий появлялись снова и снова при повторных запросах. Злоумышленникам не нужно гадать, что придумает помощник по программированию. Они могут наблюдать, ждать и сначала зарегистрировать название.
В этом и заключается основная проблема безопасность цепочки поставок с использованием ИИ В одном эксперименте выяснилось, что тот же самый ИИ, который ускоряет разработку программного обеспечения, стал предсказуемой и уязвимой точкой входа в него. Вопрос для команд безопасности больше не в том, затрагивает ли ИИ цепочку поставок программного обеспечения. Вопрос в том, можете ли вы увидеть, что он делает по обе стороны конфликта: ИИ, пишущий ваш код, и ИИ, защищающий ваш код. pipelineи ИИ, на который направляет атакующий.
Что такое безопасность цепочки поставок с использованием искусственного интеллекта?
Безопасность цепочки поставок программного обеспечения с использованием ИИ — это практика защиты цепочки поставок программного обеспечения от рисков, возникающих или усиливаемых искусственным интеллектом, а также использования ИИ для защиты этой же цепочки поставок. Она находится на пересечении двух тенденций, которые большинство программ безопасности до сих пор рассматривают отдельно: код, сгенерированный ИИ, попадающий в кодовую базу, и атаки с использованием ИИ, направленные на зависимости и сборку. pipelineа также инструменты для разработчиков, которые его используют.
Традиционная безопасность приложений задает вопрос, существует ли известная уязвимость в известном компоненте. Безопасность цепочки поставок ИИ задает более сложные и быстрые вопросы: действительно ли существует зависимость, которую только что установил агент ИИ, или это было выдумкой? Ведет ли себя этот недавно опубликованный пакет вредоносно, даже если для него еще нет сигнатуры? Какие модели ИИ, агенты и соединения работают на протяжении всего жизненного цикла разработки программного обеспечения, и к чему они могут получить доступ?
Ответить на эти вопросы на этапе фактического запуска производства — вот в чем вся суть этой дисциплины.
Как ИИ стал уязвимым местом в цепочке поставок
Злоумышленники давно прекратили экспериментировать с ИИ. Теперь они внедряют его в операции, направленные непосредственно на код и его зависимости, а не только на почтовые ящики и т.д. login страниц.
Слопсквоттинг: использование изобретений искусственного интеллекта в качестве оружия.
Теперь у этой техники есть название: приседанияТермин «архетип» был придуман в апреле 2025 года Сетом Ларсоном, штатным разработчиком по безопасности в Python Software Foundation. Механизм прост и жесток. Искусственный интеллект, помогающий программистам, регулярно предлагает названия пакетов, которых не существует. Поскольку эти «галлюцинации» повторяются, злоумышленник может зарегистрировать выдуманное имя как реальный, вредоносный пакет и ждать, пока следующий разработчик (или следующий автономный агент) установит его.
Прецедент уже задокументирован. В 2023 году исследователь в области безопасности Бар Ланьядо опубликовал пустой пакет-заглушку под именем, которое часто приходили моделям в голову в галлюцинациях. Huggingface-клиЗа три месяца его скачали более 30 000 раз, а вымышленная команда установки даже появилась в файле README общедоступного репозитория крупной технологической компании. Это был безобидный тест. Тот же самый сценарий с реальной полезной нагрузкой теперь стал повторяемой бизнес-моделью для злоумышленников.
Автономные агенты для разработки кода усугубляют ситуацию, исключая последнюю точку контроля со стороны человека. Агент, устанавливающий зависимости без проверки, устраняет тот единственный момент, когда разработчик мог бы заметить, что пакет выглядит неправильно.
Вредоносные посылки в промышленных масштабах
Склопкваттинг — это лишь одна из тактик в рамках гораздо более масштабных изменений. В 2025 году... массовые кампании по распространению вредоносных пакетов стала базовой операционной моделью для атак на цепочки поставок, как это сделала компания Xygeni. Новые тенденции в области атак на безопасность приложений в 2026 году документы. Злоумышленники переняли экономику спама: публикуют вредоносные пакеты тысячами, соглашаются на быстрое удаление и полагаются на вероятность, а не на устойчивость. В публичных реестрах сейчас регистрируются сотни тысяч новых вредоносных пакетов в год, и даже короткий период воздействия заражает последующие сборки.
MCP: новый, в значительной степени незащищенный уровень соединения.
Протокол контекста модели (MCP) позволяет агентам ИИ подключаться к инструментам и источникам данных. Он также создает новую поверхность атаки, которую большинство сканеров никогда не проверяют. Вредоносный MCP-сервер может незаметно существовать рядом с легитимными, будучи доступным для любого агента, имеющего к нему доступ. OWASP опубликовала список 10 лучших MCP на 2025 год. чтобы каталогизировать эти риски, от мгновенного внедрения вредоносного ПО и отравления инструментов до неаутентифицированных серверов, к которым может получить доступ любой агент в сети.
Секреты просачиваются через код, сгенерированный искусственным интеллектом.
Согласно данным Check Point External Risk Management (ранее известной компании по управлению внешними рисками), количество скомпрометированных учетных данных выросло примерно на 160% в 2025 году по сравнению с 2024 годом. Киберинт), частично обусловленный фишингом и вредоносным ПО, использующим искусственный интеллект для кражи информации. В программных средах это напрямую соответствует жестко закодированным ключам и токенам в коде, сгенерированном ИИ. Помощник по программированию, который усвоил .env Встраивание файла в его контекст может воспроизвести секрет в предложении, и злоумышленники сканируют его именно на наличие такого шаблона.
Человеческий фактор тоже никуда не исчез. В отчете IBM «Стоимость утечки данных в 2025 году» говорится, что среди утечек, связанных с ИИ, 37% использовали фишинг, сгенерированный ИИ, а 35% — дипфейк-имитацию, методы, все чаще направленные на разработчиков посредством фальшивых обращений от рекрутеров и поддельных учетных записей администраторов.
Как ИИ защищает цепочку поставок
Возможности, которые делают ИИ опасным, в точности соответствуют тому, что делает его полезным для защитников. В цепочке поставок этот компромисс наиболее очевиден в четырех местах.
Обнаружение вредоносного ПО до получения сигнатуры
Это определяющая возможность. Традиционное сканирование ожидает появления известной вредоносной сигнатуры, прежде чем пометить пакет, что структурно слишком медленно для атак, которые набирают тысячи загрузок в течение нескольких часов после публикации. Обнаружение на основе поведения, напротив, оценивает недавно опубликованный пакет в момент его появления: действия во время установки, сетевые вызовы, шаблоны обфускации и аномалии метаданных. Это закрывает окно возможностей, от которого зависят кампании по сквоттингу и тайпсквоттингу. Кампании Shai-Hulud и GlassWorm npm, запланированные на конец 2025 года, которые детекторы на основе сигнатур полностью пропустили, являются предвестникамиcisВ данном случае поведенческий анализ как раз и предназначен для выявления подобных случаев.
Приоритизация по возможности использования, а не по объему.
Наиболее практический вклад ИИ в современную безопасность приложений заключается не в обнаружении новых проблем, а в отсеивании лишней информации из уже обнаруженных уязвимостей. Анализ достижимости определяет, действительно ли выполняется уязвимый участок кода. Оценка эксплуатационной пригодности сопоставляет данные о реальных атаках с исходным значением CVSS. Вместе они позволяют командам сосредоточиться на той доле обнаруженных уязвимостей, которые представляют собой реальный, эксплуатируемый риск, вместо того чтобы вручную обрабатывать тысячи оповещений с низким уровнем сигнала.
Обнаружение аномалий в pipeline уровень
In Опрос Darktrace «Состояние кибербезопасности в сфере ИИ в 2026 году»Руководители служб безопасности назвали обнаружение угроз и выявление аномалий (72%) областью, где ИИ оказывает наибольшее влияние, опережая автоматизированное реагирование (48%) и управление уязвимостями (47%). Применительно к CI/CDЭто означает, что скрипт установки помечается как нарушающий правила, если он ведет себя не так, как все, что наблюдалось ранее. pipelineили обновление зависимости, которое приводит к неожиданному сетевому вызову.
Автоматизированное, подлежащее проверке исправление ошибок
Теперь ИИ не только выявляет и ранжирует риски, но и генерирует решение: безопасное, специфичное для фреймворка изменение кода, представленное в виде запроса на исправление. pull request а не заявка, которая пылится в очереди. IBM Исследование показало, что организации, активно использующие ИИ и автоматизацию в операциях по обеспечению безопасности, сократили общий жизненный цикл инцидентов до 204 дней по сравнению с 284 днями у тех, кто этого не делал (примерно на 80 дней быстрее), при этом сэкономив в среднем 1.9 миллиона долларов на каждом инциденте. Выявление риска без его устранения просто перераспределяет нерешенные задачи; сочетание сортировки инцидентов с помощью ИИ и сгенерированных ИИ решений замыкает цикл.
Пробел в управлении, который большинству команд так и не удалось устранить.
Вот тут-то и начинается неприятная ситуация. Опрос Darktrace 2026 года показал, что 77% организаций уже используют генеративный ИИ в своих системах безопасности, но только 37% имеют формальную политику безопасного использования ИИ. Этот показатель фактически снизился с 45% годом ранее. Внедрение опережает внедрение в сфере управления, и злоумышленники используют этот пробел в своих интересах.
Для команд разработчиков программного обеспечения это проявляется наглядно: помощники по программированию на основе ИИ, агенты и подключения к MCP уже работают повсеместно. SDLCЗачастую без централизованного контроля над тем, к чему они имеют доступ или что они внедрили. Большинство организаций могут назвать своих облачных провайдеров. Очень немногие могут назвать каждую модель ИИ, агента и сервер MCP, доступные с компьютера разработчика. Этот перечень, спецификация компонентов ИИ (AI-BOM), является основой для всей системы безопасности цепочки поставок ИИ. Вы не можете защитить то, что не инвентаризировали.
Что должны делать команды по обеспечению безопасности приложений сейчас?
средняя утечка данных В 2025 году это обойдется в 4.44 миллиона долларов (IBM), и цепочка поставок все чаще становится одной из точек входа. Практический ответ заключается не в абстрактном «внедрении ИИ». Это короткий, конкретный список:
- Проведите инвентаризацию того, какие системы искусственного интеллекта используются в вашей системе. SDLC. Модели, агенты, серверы MCP и инструменты для программирования ИИ — это ценные ресурсы. Сначала создайте спецификацию ИИ (AI-BOM).
- Относитесь к коду, сгенерированному ИИ, как к коду, написанному человеком. Код, который компилируется, не является автоматически безопасным, и его зависимости заслуживают такой же проверки, как и любой другой код.
- Обнаружение вредоносных программ осуществляется по поведению, а не по сигнатурам. Сканирование на основе подписей структурно слишком медленно для масштабных кампаний по доставке посылок с коротким сроком действия.
- Приоритизируйте запросы по степени уязвимости, а не по количеству оповещений. Защитная функция ИИ заключается в отделении реального риска от шума, а не в его создании.
- Автоматизируйте не только обнаружение, но и устранение неполадок. Обнаружение проблемы без решения лишь перемещает накопившуюся нерешенную задачу в другое место.
Куда движется безопасность цепочек поставок с использованием ИИ
В ближайшие несколько лет будут наблюдаться две тенденции. Во-первых, атаки становятся предсказуемыми в масштабах, а не случайными: самовольное занятие территории работает заранее.cisВо-первых, галлюцинации ИИ носят постоянный характер, а это значит, что защита должна перейти от разовых сигнатур к распознаванию образов, масштабируемому в соответствии с ними. Во-вторых, защита переходит от «оповещения человека» к «идентификации, оценке и реагированию до создания заявки». Организации, которые добиваются успехов, — это те, кто выявляет поведение вредоносного пакета на этапе публикации, а не ждет появления CVE.
Искусственный интеллект — это ваш новый риск и ваша лучшая защита, зачастую в рамках одной и той же системы.
Искусственный интеллект действует одновременно в двух направлениях. Он предоставляет злоумышленникам масштабируемые автоматизированные инструменты, а защитникам — возможность обнаруживать угрозы и реагировать на них в масштабах, недоступных при ручной проверке. Именно эта двойственность объясняет, почему безопасность цепочки поставок с помощью ИИ нельзя просто добавить в качестве дополнительной функции или вовсе запретить.
Это разрыв Ксигени был построен для закрытия. Раннее предупреждение о вредоносном ПО (MEW) Система непрерывно отслеживает общедоступные и частные реестры и обнаруживает вредоносные пакеты в момент их публикации, еще до появления каких-либо сигнатур, используя результаты анализа ИИ, подтвержденные группой исследователей. Ксигени Shield Эта интеллектуальная система использует свои знания на конечной точке разработчика: она блокирует вредоносные пакеты во время установки до запуска их скриптов и ведет учет инструментов ИИ, агентов и серверов MCP на каждой машине. Вместе они специально разработаны для борьбы с угрозами, описанными в этой статье: сплэксквинг, тайпсквоттинг, путаница зависимостей и компрометация сопровождающих, включая Шай-Хулуд и инструменты, основанные на сигнатурах, пропустили классы атак GlassWorm. В сочетании с приоритезацией на основе доступности, AI-BOM по всему вашему SDLCа также автоматическое исправление запросов на слияние, код, сгенерированный искусственным интеллектом, и Атаки с использованием искусственного интеллекта обеспечить такой же тщательный контроль, не замедляя при этом работу разработчиков.
Начните бесплатно. Тарифный план Xygeni для разработчиков стоит 0 евро: 10 репозиториев, 200 сканирований в месяц, до 5 участников, кредитная карта не требуется. Sign up with GitHubВоспользуйтесь GitLab или Google и запустите первое сканирование менее чем за 10 минут; Shield Защита конечных точек скоро появится в тарифном плане для разработчиков.
FAQ
Что такое безопасность цепочки поставок с использованием искусственного интеллекта?
Защита цепочки поставок программного обеспечения с помощью ИИ обеспечивает безопасность цепочки поставок от рисков, которые ИИ вносит или усиливает, таких как ложные зависимости, сгенерированный ИИ код, содержащий уязвимости, и вредоносные соединения MCP, а также использует ИИ для защиты посредством обнаружения вредоносных программ на основе поведения, приоритизации эксплойтабельности и автоматического устранения угроз.
Как используется ИИ для защиты цепочки поставок программного обеспечения?
Искусственный интеллект обеспечивает защиту, недоступную для инструментов, основанных на сигнатурах: он оценивает поведение недавно опубликованного пакета в момент его появления, определяет, действительно ли доступен уязвимый участок кода, и выявляет аномалии. pipeline активность и генерация исправлений, специфичных для данной платформы, в качестве pull requests вместо накопившихся заявок.
Почему традиционные сканеры не могут обнаружить атаки на цепочки поставок, осуществляемые с помощью искусственного интеллекта?
Традиционные инструменты полагаются на известные сигнатуры и опубликованные CVE, поэтому они помечают пакет только после того, как он уже был идентифицирован как вредоносный. Масштабные кампании по распространению пакетов, длящиеся недолго, приводят к увеличению количества загрузок в течение нескольких часов после публикации (задолго до появления сигнатуры), поэтому требуется обнаружение на основе анализа поведения до появления сигнатуры.
Что такое AI-BOM и почему это важно?
Спецификация компонентов ИИ (AI Bill of Materials, AI-BOM) — это перечень всех моделей ИИ, агентов и подключений MCP, работающих на протяжении всего жизненного цикла разработки программного обеспечения. Она важна, потому что невозможно обеспечить безопасность того, что не было внесено в инвентаризацию, и большинство организаций не имеют централизованного доступа к информации о том, какие компоненты ИИ доступны с компьютера разработчика.





