Pyet një drejtues sigurie se sa mjete të inteligjencës artificiale po prekin të dhënat e kompanisë tani dhe do të marrësh një numër të sigurt. Do të jetë i gabuar dhe jo sepse dikush po fsheh diçka. Shumica e inteligjencës artificiale në hije nuk lë asgjë për të gjetur: asnjë instalim, asnjë licencë, asnjë artikull rreshti. Një skedë shfletuesi dhe një skedë personale. login janë të mjaftueshme. Ky boshllëk midis inteligjencës artificiale që mbulon politika juaj dhe inteligjencës artificiale që organizata juaj në të vërtetë drejton është ajo që nxit rrezikun e inteligjencës artificiale në hije, dhe ajo është rritur nga një shënim në IT në një nga kategoritë me lëvizjen më të shpejtë në AppSec. Ky udhëzues mbulon se si të zbulohet dhe eliminohet inteligjenca artificiale në hije në praktikë, me sinjalet e zbulimit dhe hapat e qeverisjes që zgjasin pasi të përfundojë auditimi.
Rreziku i AI-së në hije në një paragraf të vetëm
IA në hije është çdo mjet, model, agjent ose thirrje API e IA-së që vepron brenda organizatës suaj pa shqyrtim sigurie ose IT. Është pasardhësi i drejtpërdrejtë i IT-së në hije, por më i vështirë për t'u kapur: IT-ja në hije zakonisht linte një regjistër prokurimi ose një nënshkrim rrjeti me të cilin një CASB mund të përputhej. IA në hije shpesh nuk lë asnjërën. Një punonjës ngjit një kontratë në një chatbot të kyçur me një llogari personale, ose një zhvillues fut një çelës API nga një ofrues modeli direkt në një skript, dhe asnjë prej tyre nuk prek inventarin e një shitësi. Dy shifra të raportuara në mënyrë të pavarur tregojnë se sa rrezik i IA-së në hije është grumbulluar tashmë: 80% e punonjësve përdorin mjete IA që organizata e tyre nuk i ka miratuar, sipas raportit të Unseen Security për vitin 2026 "Gjendja e IA-së në Hije", dhe 86% e organizatave thonë se u mungon dukshmëria se si të dhënat rrjedhin në të vërtetë nga dhe drejt mjeteve IA që janë tashmë në përdorim.
Pse rreziku i inteligjencës artificiale në hije u rrit më shumë se rreziku i IT-së në hije
Tre ndryshime shpjegojnë pse rreziku i IA-së në hije lëvizi më shpejt sesa qeverisja e ndërtuar për të kapur IT-në në hije, dhe asnjëra prej tyre nuk është e kthyeshme.
- IA nuk kishte më nevojë për instalim. Mjetet që përcaktuan IT-në në hije (SaaS e paautorizuar, zgjerime mashtruese të shfletuesit) lanë prova në një inventar asetesh. Një asistent i inteligjencës artificiale i hapur në një skedë shfletuesi, ose një API model i thirrur me një kartë personale, nuk lë asgjë për monitorimin ose prokurimin e pikës fundore për t'u sinjalizuar.
- IA u zhvendos brenda mjeteve që keni miratuar tashmë. Karakteristikat e stilit të bashkëpilotit tani vijnë të integruara në platformat që janë tashmë në listën e lejuar. Platforma u rishikua. Aftësia e inteligjencës artificiale u aktivizua në heshtje brenda saj, por zakonisht nuk ndodhte kështu.
- Vëllimi kaloi nga i shkaktuar nga njeriu në shkallë makinerie. Ekipi i ThreatLabz i Zscaler analizoi 536.5 miliardë transaksione të inteligjencës artificiale dhe të të mësuarit automatik. në të gjithë cloud-in e saj dhe regjistroi një rritje prej 3,464.6% nga viti në vit në enterprise Trafiku i IA/ML. Kjo shkallë ndryshimi është pikërisht arsyeja pse një vlerësim i rrezikut të IA-së në hije i bërë një vit më parë është tashmë i vjetëruar dhe pse auditimet në kohë të caktuar vazhdojnë të çojnë në humbje ndaj një problemi që përkeqësohet çdo muaj.
Ku fshihet në të vërtetë AI në hije
Ekipet e sigurisë që kërkojnë rreziqe për inteligjencën artificiale në hije me mjete të IT-së në hije zakonisht kthehen me një listë të paplotë, sepse vendet e fshehjes janë të ndryshme:
- Mjete të bazuara në shfletues pa gjurmë në pikën fundore. IA funksionon tërësisht në një skedë. Nuk ka agjent për t'u zbuluar, asgjë për t'u instaluar.
- Karakteristikat e inteligjencës artificiale të integruara në platformat e sanksionuara. Platforma u rishikua. Funksioni i inteligjencës artificiale që u përfshi brenda saj më vonë zakonisht nuk u rishikua.
- Përdorimi i API-t i shpenzuar personalisht. Një zhvillues vendos një API modeli në një kartë personale dhe e thërret atë direkt nga kodi. Kjo nuk arrin kurrë te prokurimi, pra nuk arrin kurrë te inventari.
- Udhëzime dhe skedarë aftësish të pashqyrtuara të agjentëve. Mjetet e kodimit agjentik ndjekin gjithnjë e më shumë udhëzime të shkruara direkt në një depo (skedarë aftësish, rregulla agjentësh) dhe këto skedarë mund ta lidhin një agjent me një model, grup të dhënash ose server MCP në të cilin askush nuk është regjistruar.
Si të zbuloni dhe eliminoni inteligjencën artificiale në hije
Të dish si të zbulosh dhe eliminosh inteligjencën artificiale në hije do të thotë ta trajtosh atë si dy probleme të ndara që duhet të funksionojnë së bashku: të gjesh atë që është tashmë aty dhe të sigurohesh që të mos kthehet e pamenaxhuar.
Zbulojeni: tre sinjale që punojnë së bashku
Asnjë skanim i vetëm nuk e gjen të gjithë rrezikun e inteligjencës artificiale në hije, sepse çdo vend fshehjeje sipër lë një gjurmë të ndryshme.
- Regjistrat e rrjetit dhe të proxy-t. Regjistrat e firewall-it, proxy-t dhe DNS-it tuaj tashmë regjistrojnë thirrjet dalëse drejt pikave fundore të ofruesit të IA-së, pavarësisht nëse mjeti është miratuar apo jo. Thirrjet API me frekuencë të lartë nga një host i vetëm, ngarkesa të mëdha dalëse ose trafiku i automatizuar jashtë orarit drejt një pike fundore model janë modelet që ia vlen të nxirren në pah.
- Sinjalet e identitetit dhe të aksesit. Regjistrat e rrjetit ju tregojnë se një mjet është në përdorim; ofruesi juaj i identitetit ju tregon se kush qëndron pas tij dhe sa akses ka dhënë. Kushtojini vëmendje dhënies së OAuth aplikacioneve të pashqyrtuara të IA-së, hyrjeve në mjetet e IA-së me llogari personale në vend të atyre të korporatave dhe aktivitetit të API-t të llogarisë së shërbimit që askush nuk mund ta shpjegojë.
- Zbulimi i aseteve dhe kodit në nivel. Kjo është shtresa standard mjetet shadow-IT dështojnë, dhe është specifike për mënyrën se si IA shfaqet në softuer: modele, grupe të dhënash, pika fundore të përfundimit, agjentë, serverë MCP dhe mjete kodimi IA të referuara direkt në depo, pipelines, dhe skedarët e aftësive, jo vetëm në trafikun e shfletuesit. Pa këtë shtresë, mund të shihni Që u thirr një API modeli; nuk mund ta shihni cili agjenti e quajti atë, nga cili pipeline, ose me çfarë është e lidhur, që është pikërisht aty ku Rreziku i inteligjencës artificiale në hije shndërrohet në një incident në zinxhirin e furnizimit në vend të një shkeljeje të politikës.
Eliminojeni atë: katër hapa që e bëjnë të ngjitet
Zbulimi ju tregon se çfarë është duke u ekzekutuar tashmë. Shndërrimi i kësaj në diçka të qëndrueshme kërkon katër hapa, të ekzekutohet si një cikël dhe jo si një auditim i vetëm, pasi rreziku i inteligjencës artificiale në hije ndryshon më shpejt sesa mund të ndjekë çdo rishikim vjetor.
- Ndërtoni një inventar, jo tre. Asetet tradicionale (repo, pipelines, kontejnerë) dhe asetet e IA-së (modelet, grupet e të dhënave, agjentët, serverët MCP, mjetet e kodimit) duhet të jetojnë në të njëjtën pamje, me marrëdhëniet midis tyre të hartuara. Një mjet IA që duket i padëmshëm më vete mund të jetë një ekspozim i vërtetë pasi të shihni se cili grup të dhënash e ushqen atë dhe me cilën pikë fundore komunikon.
- Klasifikoni përpara se të shkruani një politikë. Një rregull që ndalon "të dhënat e ndjeshme në mjetet e inteligjencës artificiale" nuk do të thotë asgjë nëse askush nuk mund të tregojë se cilat të dhëna kanë rëndësi. Dini se ku ndodhen të dhënat e rregulluara dhe konfidenciale dhe lejoni që ky klasifikim të vendosë se cilat raste përdorimi të inteligjencës artificiale janë në rregull dhe cilat nuk dalin kurrë nga ndërtesa.
- Jepu ekipeve një rrugë miratimi më të shpejtë, jo një listë më të gjatë ndalimesh. Njerëzit zgjedhin inteligjencën artificiale në hije sepse opsioni i sanksionuar është më i ngadaltë se skeda që është tashmë e hapur para tyre. Një katalog i rregulluar i modeleve dhe agjentëve të miratuar, me kredencialet e hequra nga zhvilluesit, eliminon arsyen për të anashkaluar politikën.
- Zbatoni aty ku vepron në të vërtetë rreziku: instalimi dhe thirrja. Bllokimi i një modeli në një dokument nuk e ndalon një agjent ta instalojë atë. Zbatimi duhet të bëhet në pikën ku instalohet një paketë ose thirret një API, kështu që një veprim i bllokuar dështon automatikisht në vend që të varet nga kujtesa e rregullit nga dikush.
Çfarë do të thotë rreziku i inteligjencës artificiale në hije për AppSec, jo vetëm për IT-në
Shumica e udhëzimeve të inteligjencës artificiale në hije e trajtojnë këtë thjesht si një problem parandalues të humbjes së të dhënave, dhe DLP është një pjesë legjitime e tij. Por një pjesë në rritje e rrezikut të inteligjencës artificiale në hije nuk shfaqet fare në një shfletues: shfaqet si një paketë halucinuese që një agjent u përpoq ta instalonte, një server MCP që askush nuk e verifikoi, ose një asistent kodimi me akses të përhershëm në një depo që nuk ishte kurrë i destinuar ta prekte. Kjo nuk është IT në hije me një etiketë IA mbi të. Është një kategori e re e rrezikut të zinxhirit të furnizimit të softuerëve, dhe ka nevojë për të njëjtën disiplinë që AppSec tashmë zbaton për çdo varësi tjetër: di se çfarë ka atje, verifikoje atë dhe automatizo verifikimin në vend që të shpresosh që çdo zhvillues të kujtohet ta kontrollojë.
Ndalo qeverisjen e inteligjencës artificiale nga një spreadsheet
Boshllëku nuk është përpjekja; është dukshmëria: shumicës së ekipeve u mungon një vend i vetëm ku asetet, kodi dhe IA-ja pipelineshfaqen së bashku, që është pikërisht distanca midis "kemi një politikë të inteligjencës artificiale në hije" dhe "ne në fakt mund ta zbatojmë atë".
Ky është problemi Xygeni Siguria e IA-së është ndërtuar rreth. Inventari i IA-së zbulon vazhdimisht dhe automatikisht çdo aset të IA-së në të gjitha depot tuaja, pipelines dhe mjediset e zhvilluesve: modele, korniza, grupe të dhënash, pika fundore të përfundimit, agjentë, serverë MCP dhe mjete kodimi të IA-së si Copilot, Cursor ose Claude Code, të hartuara si një grafik marrëdhëniesh me një AI-BOM të gjeneruar në çdo skanim. DevAI funksionon si një parmak mbrojtës aktiv në të njëjtat mjedise, duke vërtetuar skedarët e aftësive dhe udhëzimet e agjentëve dhe duke bllokuar instalimet keqdashëse përpara se një agjent të veprojë, nuk kërkohet asnjë kërkesë. Dhe për shkak se CoreAI zbaton të njëjtën korrelacion dhe qeverisje të drejtuar nga IA në gjetjet nga skanerët tuaj ekzistues ashtu siç bën me Xygenin, rreziku i IA-së në hije nuk zhduket në një mjet tjetër të shkëputur: ai bie në të njëjtën pamje rreziku si çdo gjë tjetër në tuajin. SDLC.
Filloni falas. Sign up with GitHub, GitLab ose Google dhe merrni shikueshmëri në deri në 25 depo dhe 50 skanime të inteligjencës artificiale në muaj pa pagesë, nuk kërkohet kartë krediti.
FAQ
Çfarë është rreziku i inteligjencës artificiale në hije, në terma të thjeshtë?
Rreziku i Inteligjencës Artificiale në Hije është ekspozimi i krijuar nga mjetet, modelet, agjentët ose thirrjet API të Inteligjencës Artificiale që funksionojnë brenda një organizate pa shqyrtim sigurie. Meqenëse pjesa më e madhe e tij nuk lë asnjë të dhënë instalimi dhe prokurimi, rreziku shtohet në heshtje derisa dikush të fillojë ta kërkojë atë qëllimisht.
Si e zbuloni dhe eliminoni inteligjencën artificiale në hije në praktikë?
Zbulimi funksionon në tre sinjale që punojnë së bashku (regjistrat e rrjetit dhe të proxy-t, sinjalet e identitetit dhe aksesit, dhe kodi/pipelinezbulimi i aseteve në nivel -) dhe eliminimi është një cikël me katër hapa: ndërtoni një inventar të unifikuar, klasifikoni të dhënat para se të shkruani politikën, jepni ekipeve një rrugë më të shpejtë të miratuar dhe zbatoni në pikën e instalimit ose thirrjes së API-t në vend që të jetë në një dokument.
A është AI në hije e njëjta gjë me IT në hije?
Të lidhura, jo identike. Shadow IT zakonisht linte një gjurmë (një instalim, një licencë, një nënshkrim rrjeti). Shadow AI shpesh nuk lë asnjë nga këto: një skedë shfletuesi dhe një skedë personale. login janë të mjaftueshme, dhe veçoritë e inteligjencës artificiale tani janë të integruara brenda platformave që janë miratuar tashmë.
A mundet një mjet CASB ose DLP të kapë rrezikun e inteligjencës artificiale në hije më vete?
Vetëm pjesërisht. Këto mjete u ndërtuan për të kapur softuer të paautorizuar me një gjurmë. Një model i thirrur direkt nga kodi, ose një veçori e inteligjencës artificiale e aktivizuar brenda një platforme të miratuar, nuk gjeneron asnjë nga sinjalet që një CASB është i akorduar të sinjalizojë. Menaxhimi i plotë i rrezikut të inteligjencës artificiale në hije kërkon identitet, rrjet dhe kod/pipeline-nivel dukshmërie së bashku.
Ku shfaqet më shpesh inteligjenca artificiale në hije në zhvillimin e softuerëve konkretisht?
Përtej chatbot-eve të bazuara në shfletues, ato shfaqen si çelësa API të koduar në kodin burimor, modele me burim të hapur të futura në një projekt pa një skanim sigurie dhe skedarë aftësish agjentësh ose lidhje serveri MCP të shtuara në një depo pa shqyrtim, pikërisht shtresa që mjetet gjenerike shadow-IT nuk e inspektojnë.





