Počas posledných niekoľkých rokov mala bezpečnosť aplikácií jasnú hranicu: repozitár a pipelineTam sa nachádzali ovládacie prvky, kde prebiehali skenovania a kde tímy rozhodovali o tom, či sa niečo odošle do produkčného prostredia. Všetko to spočívalo na jednom predpoklade: vývojár si explicitne vybral, ktorý kód a ktoré závislosti vstúpia do systému.
Tento predpoklad už neplatí. Rastúci podiel kódu dnes píše, navrhuje alebo inštaluje agent umelej inteligencie, často bez toho, aby sa niekto pozrel na názov toho, čo sa sťahuje. Keď decisAko sa pohybuje časť kódu, pohybuje sa aj útok. Presúva sa úplne na začiatok procesu: v momente vytvorenia kódu, dovnútra samotného asistenta a do súborov, ktoré ho konfigurujú.
Toto je vaša plocha pre útok s využitím umelej inteligencie: každý model, agent, MCP server, zručnosť a závislosť navrhnutá umelou inteligenciou, ktorá teraz môže predstavovať riziko ešte predtým, ako ju človek skontroluje. Tá istá umelá inteligencia, ktorej vaši vývojári dôverujú, je teraz jej súčasťou. Toto nie je budúce riziko. Je to zmena, ktorá sa už stala, a takto to vyzerá v praxi.
Vlna útokov, nie ojedinelý incident
Žiadna z nasledujúcich činností nie je laboratórne cvičeniecisalebo hypotetický. Ide o verejné, zdokumentované incidenty, takmer všetky z minulého roka, a každý z nich sa trochu viac týka samotného agenta umelej inteligencie:
- August 2025, s1angularity: Útočníci ukradli publikačný token z Nx, jedného z najpoužívanejších zostavovacích systémov, a odoslali škodlivé verzie do npm, pričom pomocou nástrojov umelej inteligencie hľadali tajomstvá na počítačoch vývojárov.
- September 2025, krieda/ladenie: jeden z najväčších kompromisov npm podľa dosahu, 18 balíkov s viac ako dvoma miliardami stiahnutí týždenne, prevzatý prostredníctvom únosu účtu jediného správcu.
- September 2025, Šaj-Hulud: jeden z prvých zdokumentovaných červov schopných samovoľného rozmnožovania prostredníctvom npm. Jeho druhá vlna, v novembri, bola agresívnejšia a spojená s tajomstvami odhalenými vo viac ako 25 000 repozitároch.
- Október 2025, nevyužitý dovoz: súčasť kampane PhantomRaven, kde halucinácie umelej inteligencie zaviedli do npm skutočný malvér pomocou techniky slopsquattingu.
- Tento rok ClawHub: otrávený register zručností umelej inteligencie, kde päť zo siedmich najčastejšie sťahovaných zručností bol malvér.
Priemysel formalizuje rovnaký záver. OWASP Top 10 pre LLM aplikácie umiestňuje prompt injection na prvé miesto. OWASP MCP Top 10 (momentálne v beta verzii) sa zameriava na protokol, ktorý agenti používajú na komunikáciu s nástrojmi. OWASP Agentic Skills Top 10, nový projekt v inkubátorovej fáze, označuje škodlivé zručnosti za svoje najväčšie riziko. OWASP zvyčajne koná opatrne; otvorenie troch frontov naraz, z ktorých jeden je naliehavý, niečo vypovedá o tom, ako rýchlo sa to vyvíja.
Všetky tri sa zhodujú v rovnakej myšlienke: inštrukcie, nástroje a konfigurácie okolo modelu sú teraz súčasťou útočnej plochy AI a zvyčajne sa nachádzajú vo vašom vlastnom repozitári. Čo vyvoláva prvú otázku, ktorú stojí za to položiť vašim tímom: kto kontroluje súbory s pravidlami, zručnosti a konfigurácie MCP, ktoré sa nachádzajú vo vašom repozitári?
Vektor 1: otrávená zručnosť
Zručnosť je súbor inštrukcií a schopností, ktoré učia agenta s umelou inteligenciou, ako vykonať úlohu. Nie je to jediný spôsob, ako formovať správanie agenta (súbory s pravidlami, hooksa konfigurácie MCP robia to isté), ale všetky majú jednu spoločnú vlastnosť: putujú v rámci repozitára spolu s kódom.
Výskum v tomto roku preskúmal 4 000 z týchto zručností:
- 36 % malo aspoň jednu bezpečnostnú chybu.
- 13.4 % bolo v kritickom stave.
- Takmer 100 obsahovalo priamo škodlivé užitočné zaťaženie.
Základný posun: útočník už necieli na váš kód. Cieľom je agent, ktorý váš kód píše, a vkladá skryté inštrukcie (niekedy s použitím neviditeľných znakov), ktoré model číta a považuje za funkčné. Ľudský recenzent schvaľuje pull request v dobrej viere, pretože z ich pohľadu súbor vyzerá čistý. Model interpretuje pokyny, ktoré recenzent nikdy nevidel.
Toto nie je teoretické. CVE-2025-59536 (CVSS 8.7) umožňovala spustenie Claude Code z nedôveryhodného repozitára, kde škodlivá konfigurácia mohla spúšťať príkazy skôr, ako používateľ prijal dialógové okno dôveryhodnosti. Druhá zraniteľnosť, CVE-2026-21852, umožňovala únik kľúča API prostredníctvom konfigurácie riadenej projektom bez toho, aby používateľ čokoľvek schválil.
H2: Vektor 2: drepovanie bez náklonu
Názov spája pojem „slop“ (odpad, ktorý niekedy generuje umelá inteligencia) s klasickým útokom typu „typosquatting“. Typosquatting závisí od ľudskej chyby: útočník zaregistruje názov balíka blízky populárnemu názvu a čaká na preklep. Je to náhodné.
Drepy nečaká na chybu. V štúdii, na ktorú sa odvolávalo počas tejto relácie, 19.7 % odkazov na balíky vygenerovaných modelmi umelej inteligencie odkazovalo na balíky, ktoré neexistujú. Modely majú tendenciu opakovane halucinovať tie isté mená, takže útočník sleduje, ktoré mená umelá inteligencia vymyslí, zaregistruje tieto mená so škodlivým kódom a čaká na ďalšiu inštaláciu navrhnutú umelou inteligenciou, aby ju mohol nainštalovať do vašej aplikácie.
Rozsah nie je malý: V roku 2025 bolo identifikovaných viac ako 450 000 nových škodlivých balíkov. Dva príklady to konkretizujú:
- Výskumník zasadil neškodný testovací balíček s názvom huggingface-cli aby to dokázal. Zaznamenalo sa to viac ako 30 000 stiahnutí za tri mesiace.
- nepoužité-importy, z vyššie uvedenej časovej osi, bol potvrdený malvér, prítomný vo verejnom registri, ktorý používal presne túto techniku. Nešlo o test.
Otázkou nie je, či sa to môže stať vášmu tímu. Ide o to, koľko balíčkov navrhnutých umelou inteligenciou dnes vstupuje do vášho kódu bez toho, aby sa na ne niekto pozrel.
Odpoveď: standarddobiehajú zameškané
Dve sily pôsobia paralelne. Zatiaľ čo útoky zrýchľujú, standardtelá reagujú:
- NIST SP 800-218A rozširuje rámec pre bezpečný vývoj softvéru o postupy špecifické pre modely umelej inteligencie vrátane dôkazov o integrite a pôvode.
- In Máj 2026, CISA a jej medzinárodní partneri G7 publikoval usmernenie k softvérovému zoznamu materiálov pre umelú inteligenciu, v ktorom definoval, čo do tohto zoznamu patrí: modely, súbory údajov, komponenty, poskytovatelia a závislosti.
Smer je jasný: SBOM sa rozširuje do AI-BOM. Nemôžete certifikovať ani overovať to, čo nemôžete inventarizovať. A dnes väčšina organizácií nemôže:
- 43% nemôžu auditovať ani inventarizovať nástroje umelej inteligencie, ktoré už používajú.
- 79% nemajú prehľad o agentoch AI a systémoch MCP bežiacich v ich vlastnom prostredí.
V regulovanom prostredí sa tento inventár mení z osvedčených postupov na zmluvné očakávania alebo povinnosť dodržiavania predpisov. Inventár vám však hovorí len o tom, čo máte k dispozícii. Samý o sebe neblokuje útok.
Medzera: EDR pre AppSec
SAST a SCA Nástroje sú navrhnuté na analýzu kódu a závislostí, nie správania agenta alebo jeho konfigurácie. EDR vidí procesy a sieťové pripojenia, ale zvyčajne mu chýba kontext zabezpečenia aplikácie na interpretáciu závislosti alebo konfigurácie agenta. Medzi týmito dvoma kategóriami nástrojov je medzera, presne tam, kde sa teraz vytvára kód a presne tam, kde sa nachádza povrch útoku umelej inteligencie.
Táto medzera má tri slepé miesta:
- Prostriedky umelej inteligencie. Modely, agenti a MCP servery sa nezobrazujú na vašom SAST's alebo SCAradar. Nemôžeš inventarizovať to, čo nevidíš.
- Konfiguračné súbory. Zručnosti, pravidlá a konfigurácie MCP formujú správanie agentov, ale zvyčajne sa posudzujú, akoby išlo o neškodný obyčajný text.
- Inštalácie balíkov. A Škodlivá závislosť sa môže spustiť skôr, ako sa zistí, že je škodlivá, a potom odcudziť tajomstvá a tokeny bez toho, aby to niekto schválil.
Ako to Xygeni uzatvára
Čo robí EDR pre koncové body, Xygeni Shield slúži pre životný cyklus vývoja s pomocou umelej inteligencie: chráni miesto, kde sa kód vytvára, a zároveň chápe kontext zabezpečenia aplikácie.
- Viditeľnosť, kde SAST a SCA nedosiahnuť. Xygeni označuje škodlivé zručnosti a súbory s pravidlami, analyzuje konfigurácie MCP a vytvára systém pripravený na audit. AI-BOM, mapované na OWASP LLM, MCP a Agentic Skills Top 10.
- Inteligencia, nielen podpisy. MEW (Malware Early Warning) analyzuje správanie a riziko balíka, aby ho zablokoval ešte predtým, ako sa vyskytne CVE, upozornenie alebo verejný podpis. Aktuálne sieťové informácie prerušia pripojenia k infraštruktúre so známym škodlivým softvérom.
- Jeden kontrolný bod, od kódu až po koncový bod. Jeden agent, nasadený bez nutnosti prestavby prostredia, s integrovanými dôkazmi o európskej dátovej suverenite a súladu s predpismi.
V živej demonštrácii toto presadzovanie zásad zablokovalo pokus agenta umelej inteligencie o inštaláciu škodlivého balíka v troch rôznych inštalačných cestách (virtuálne prostredie, správca balíkov a priame stiahnutie) pred dokončením inštalácie, pričom všetky boli zaznamenané v reálnom čase a exportovateľné do SOC. Zavedenie prvého projektu zvyčajne trvá približne hodinu; rozšírenie pokrytia na celú organizáciu zvyčajne trvá jeden až dva týždne v závislosti od štruktúry.
Často kladené otázky
Aká je plocha útoku AI v jednom odseku?
Útočná plocha AI je súbor modelov, agentov, MCP serverov, zručností, súborov s pravidlami a závislostí navrhnutých AI, prostredníctvom ktorých môže riziko vstúpiť do aplikácie, často ešte predtým, ako ho človek skontroluje. Presahuje rámec tradičného kódu a závislostí a zahŕňa konfiguračné súbory a inštrukcie, ktoré formujú správanie agenta AI.
Ako zistím, či je názov balíka navrhnutý mojím asistentom s umelou inteligenciou halucinácia alebo len legitímny, ale neznámy?
Overenie pred inštaláciou: skontrolujte register a analyzujte skutočný obsah a zámer balíka, namiesto toho, aby ste dôverovali iba názvu. Xygeni toto overovanie automatizuje v reálnom čase počas generovania kódu, takže inštalácia je schválená alebo zablokovaná pred spustením, bez ohľadu na to, či balík poznáte alebo nie.
Ovplyvňuje slopsquatting všetky modely AI rovnako?
Výskum, ktorý viedol k údaju 19.7 %, zahŕňal viacero modelov a zistil, že problém je široko rozšírený, s malými rozdielmi medzi nimi. Ide o vzorec v celom vývoji s pomocou umelej inteligencie, nie o chybu špecifickú pre jedného asistenta.
Môžeme spätne skontrolovať, či sme už nainštalovali halucinogénny alebo škodlivý balík?
Áno. Platforma Xygeni poskytuje zákazníkom prístup k udržiavanej databáze detekovaných škodlivých balíkov, ktorú je možné vyhľadávať vo vašom existujúcom inventári komponentov, takže si môžete niekoľkými kliknutiami overiť, či už nainštalovaný balík predstavuje známu hrozbu.
Ako dlho trvá implementácia v stredne veľkej organizácii s viacerými tímami?
Zaškolenie prvého projektu zvyčajne trvá približne hodinu. Rozšírenie na celú organizáciu zvyčajne trvá jeden až dva týždne v závislosti od štruktúry tímu a spôsobu práce.
Zmapujte si svoju útočnú plochu s umelou inteligenciou zadarmo
Zmapujte si bezplatne stopu umelej inteligencie vašej aplikácie: vytvorte si účet a spustite prvé skenovanie v priebehu niekoľkých minútZačnite s jednou aplikáciou, pozrite sa, aká umelá inteligencia sa v nej nachádza, a zistite, ktorá časť vášho povrchu pre útok s umelou inteligenciou je nebezpečná.
*Niektoré vyššie uvedené funkcie sú vynucované prostredníctvom Xygeni Shield a ASPM/Moduly zabezpečenia AI; dostupnosť sa môže líšiť v závislosti od plánu. Pozrite si xygeni.io pre aktuálne podrobnosti o produkte.




