TL, д-р
Теперь работают агенты искусственного интеллекта. npm install без участия человека. В течение пятнадцати лет безопасность пакетов npm предполагала, что разработчик делает паузу, читает название пакета и принимает решение. Агентные помощники в программировании сводят этот процесс к одному автономному шагу, устраняя единственную контрольную точку, на которую полагалось большинство программ обеспечения безопасности.
Наступательная зона смещалась раньше, чем оборона. Исследование, проведенное среди шестнадцати программ LLM, показало, что почти каждый пятый из рекомендованных пакетов не существовал — более 200 000 уникальных вымышленных имен, многие из которых повторялись в нескольких запросах и, следовательно, могли быть использованы для фарма. В то же время, критическая уязвимость моста MCP (более 437 000 загрузок) позволяла выполнять полное удаленное выполнение кода в момент подключения агента к недоверенному серверу. Агент принимает решение и выполняет его на одном и том же шаге; паузы нет.
Обнаружение и контроль должны быть автоматическими, каждый раз, независимо от того, кто инициировал установку. MEW следит за реестром — Непрерывное сканирование npm, PyPI и Maven, выявление вредоносных пакетов посредством анализа поведения до появления общедоступной сигнатуры. Shield наблюдает за установкой — перехват трафика менеджера пакетов на уровне операционной системы и обеспечение соблюдения политики вашей организации до того, как что-либо попадет на диск, за считанные миллисекунды, независимо от того, поступил ли запрос с терминала или от автономного агента.
Безопасность пакетов npm — это лишь один из аспектов более масштабных изменений: Те же самые агенты, которые выполняют установку, являются активами в области искусственного интеллекта, которые большинство организаций не учитывают в своем реестре. Xygeni AI Security Замыкает этот цикл — обнаружение, оценка, исправление. MEW включен в бесплатный уровень для разработчиков.
В течение пятнадцати лет безопасность пакетов npm исходила из одного предположения: между ними находился человек.cisДобавление зависимости и момент ее загрузки на диск. Кто-то ввел название пакета; кто-то нажал Enter. Это предположение незаметно исчезает именно в тот момент, когда npm стал самой уязвимой экосистемой пакетов в истории цепочки поставок программного обеспечения: три крупных инцидента в цепочке поставок за восемь месяцев, самораспространяющийся червь, превративший разработчиков в механизм доставки, и пакет, загружаемый 100 миллионов раз в неделю и скомпрометированный вредоносным ПО государственного назначения.
Богатая история npm с точки зрения целевых платформ, ещё до появления искусственного интеллекта.
npm уже давно стал объектом внимания злоумышленников, и последние двенадцать месяцев показывают, почему. Сентябрь 2025 г., Шай-Хулуд стал первым самораспространяющимся червем, распространившимся через npm, превратив самих разработчиков в механизм доставки. Март 2026 г., axios, Пакет программ, загружаемый более 100 миллионов раз в неделю, был скомпрометирован вредоносным ПО государственного уровня, скрытым внутри него. Месяц спустя был обнаружен почти идентичный пакет. Паттерн "червь" снова проник в экосистему npm через пакеты SAP. Тот же сценарий, повторяющийся в больших масштабах. Три крупных инцидента за восемь месяцев, все в одном реестре. Это базовый уровень. Агенты искусственного интеллекта меняют то, что происходит дальше.
Именно это мы и будем обсуждать на месте. Немецкий день OWASP 202623-24 сентября в Карлсруэ. Подробнее об этом в конце!
Что меняется, когда установка выполняется не человеком?
Агентные помощники в программировании больше не просто предлагают код. Всё чаще они определяют необходимость зависимости, выбирают пакет и запускают установку прямо во время выполнения задачи, без предварительного прочтения человеком имени пакета. Два момента в их работе должны вызывать беспокойство у любой команды, использующей методы обеспечения безопасности пакетов npm, разработанные для мира, где человек участвует в процессе.
- Агенты испытывают галлюцинации Названия пакетов известны злоумышленникам. В ходе масштабного академического исследования было сгенерировано более двух миллионов примеров кода по шестнадцати программам магистратуры в области прикладных наук (LLM), и было обнаружено, что почти каждый пятый из рекомендованных пакетов вообще не существует, что составляет более 200 000 уникальных вымышленных названий. Хуже того, исследователи обнаружили, что одни и те же вымышленные названия повторяются в повторяющихся запросах, а это значит, что их можно использовать для мошенничества: злоумышленник может зарегистрировать имя, которое, согласно статистике, модель ИИ с наибольшей вероятностью предложит раньше всех остальных, и ждать.
- Сама установка стала вектор атаки. Критическая уязвимость в широко используемом мосте MCP, загруженном более 437 000 раз, позволяла полностью удаленно выполнять код в момент подключения клиента к недоверенному серверу MCP — типу подключения, которое автономный агент может установить самостоятельно. В этом рабочем процессе отсутствует традиционный контрольный пункт безопасности пакетов npm, когда пользователь делает паузу, чтобы проверить, что он собирается запустить. Агент принимает решение и выполняет его на том же этапе.
Два уровня защиты пакетов npm, не зависящие от внимания человека.
Именно здесь безопасность пакетов npm должна перейти от подхода «разработчик внимательно читает» к подходу «платформа автоматически принимает решение каждый раз». Xygeni AI Security обеспечивает это с помощью двух отдельных уровней защиты.
- MEW (Система раннего предупреждения о вредоносных программах) отслеживает сам реестр. Он постоянно сканирует новые опубликованные пакеты в npm, PyPI и Maven и помечает вредоносные пакеты с помощью анализа поведения, а не сопоставления сигнатур, что означает, что он обнаруживает вредоносное ПО еще до того, как для него появится общедоступная сигнатура. Помеченные пакеты исследуются, подтверждаются и отправляются в публичный реестр, чтобы помочь остановить дальнейшее распространение. Это в равной степени относится как к пакету, добавленному разработчиком вручную, так и к пакету, выбранному агентом самостоятельно, поскольку MEW не интересует, кто инициировал установку, а интересует, что делает пакет. Он также входит в бесплатный уровень разработчика Xygeni.
- Shield Применяет политику в момент установки. Он перехватывает трафик npm, PyPI и Maven на уровне операционной системы, прозрачно, без необходимости перенастройки менеджера пакетов. Каждая установка проверяется на соответствие политике вашей организации до того, как пакет попадет на диск и до выполнения какого-либо скрипта установки. И потому что Shield атрибуты каждый деcisНезависимо от того, был ли запрос отправлен с терминала разработчика или от автономно работающего в фоновом режиме агента, политика применяется одинаково ко всему процессу, PID, исполняемому файлу и командной строке, который его запросил.cisИоны разрешаются из кэша за несколько миллисекунд, поэтому это не замедляет работу никого, ни человека, ни агента.
Вместе это обеспечивает обнаружение на уровне реестра и контроль во время установки, охватывая два момента, когда риск, связанный с пакетами npm, действительно материализуется.
Это дискуссия о безопасности ИИ, а не просто комментарий к ней.
Безопасность пакетов npm — это лишь один из видимых фрагментов более масштабных изменений: Искусственный интеллект теперь является частью поверхности атаки.Xygeni — это не просто инструмент, используемый разработчиками. Те же модели, агенты и серверы MCP, которые решают выполнить команду npm install, являются ресурсами ИИ, которыми управляет ваша организация, и в большинстве случаев она не осуществляет их полную инвентаризацию. AI Безопасность обнаруживает эти активы, оценивает их риск по списку OWASP Top 10 для приложений LLM и, посредством DevAI, исправляет уязвимый код, сгенерированный ИИ или написанный человеком, внутри IDE до его выпуска. Мы подробнее написали об этой концепции «обнаружение-обнаружение-исправление» и о том, почему одного обнаружения недостаточно, в сопутствующей статье на Управление состоянием безопасности с помощью искусственного интеллекта.
Xygeni на немецком Дне OWASP 2026
Мы переносим этот разговор в Карлсруэ. Компания Xygeni является спонсором мероприятия. Немецкий день OWASP 2026, Бег Сентябрь 23-24 в здании IHK Haus der Wirtschaft, вместе с примерно 200 специалистами по безопасности приложений со всей Германии и региона.
Мы обсудим безопасность пакетов npm в агентном мире: что такое MEW и Shield на самом деле поймать то, что показывает текущий MCP и Данные об угрозе, связанной с самовольным занятием земель, выглядят следующим образом:и как ИИ генерирует code security встраивается в уже запущенную программу SAST, SCAи сканировать секреты, а не оставаться в стороне.
На той же неделе мы также находимся в OWASP AppSec Days Portugal 2026 в ПортуВ рамках мероприятия, где мы являемся золотым спонсором, мы более подробно обсудим вопросы управления безопасностью ИИ. Какое бы мероприятие ни подошло вам по расписанию, мы будем рады пообщаться!
MEW (система раннего предупреждения о вредоносных программах от Xygeni) Доступно в бесплатном тарифе для разработчиков, кредитная карта не требуется. Охватывает npm, PyPI и Maven, выявляет вредоносные пакеты с помощью анализа поведения до появления общедоступной подписи и применяется ко всем установкам независимо от того, кто их инициировал: разработчик или агент.
FAQ
- Почему безопасность пакетов npm нуждается в изменениях из-за агентов искусственного интеллекта?
Большинство методов обеспечения безопасности пакетов npm предполагают, что человек проверяет имя пакета перед его установкой. Агентные помощники по программированию могут выбрать и установить зависимость на том же этапе, без промежуточной проверки человеком, что исключает контрольную точку, на которой основывалась эта практика. Обнаружение и обеспечение безопасности должны происходить автоматически, в реестре и во время установки, независимо от того, кто или что инициировал установку.
- В чём разница между MEW и Shield?
MEW отслеживает реестр: он сканирует недавно опубликованные пакеты npm, PyPI и Maven и помечает вредоносное поведение еще до того, как появится общедоступная сигнатура. Shield Система отслеживает процесс установки: она обеспечивает соблюдение политики вашей организации на уровне операционной системы в момент запроса на установку пакета, блокируя его до того, как он попадет на диск, если он нарушает политику. Один из способов — обнаружение во время публикации; другой — обеспечение соблюдения политики во время установки.
- Заменяет ли это SCA сканирование?
Нет. Методы Xygeni AI Triage, Explanation и Remediation применяются как к результатам сканирования, проведенного собственными сканерами Xygeni, так и к результатам, полученным от сторонних источников. SCA А инструменты обеспечения безопасности приложений уже используются, поэтому риски, связанные с пакетами npm, устраняются без необходимости удаления существующих инструментов.
- Где я могу поговорить с Ксигени по этому поводу?
Компания Xygeni примет участие в немецкой конференции OWASP Day 2026, которая пройдет 23-24 сентября в Карлсруэ, где расскажет о безопасности пакетов npm и безопасности ИИ. Мы также являемся золотым спонсором конференции OWASP AppSec Days Portugal 2026, которая состоится на той же неделе в Порту.







