Последњих неколико година, безбедност апликација је имала јасну границу: репозиторијум и pipelineТу су се налазиле контроле, где су се вршила скенирања, где су тимови одлучивали да ли ће нешто бити послато у производњу. Све је то почивало на једној претпоставци: програмер је експлицитно бирао који код и које зависности ће ући у систем.
Та претпоставка више не важи. Све већи део кода данас пише, предлаже или инсталира вештачка интелигенција, често без икаквог погледа на име онога што се увлачи. Када се деcisКако се помера оно што улази у код, тако се помера и напад. Помера се на сам почетак процеса: у тренутку када је код креиран, унутар самог асистента и у датотеке које га конфигуришу.
Ово је ваша површина за напад вештачке интелигенције: сваки модел, агент, MCP сервер, вештина и зависност коју је предложила вештачка интелигенција, а која сада може да унесе ризик пре него што је човек уопште прегледа. Иста вештачка интелигенција којој ваши програмери верују сада је део тога. Ово није будући ризик. То је промена која се већ догодила, и ево како то изгледа у пракси.
Талас напада, а не изоловани инцидент
Ништа од следећег није лабораторијска вежбаcisе или хипотетички. То су јавни, документовани инциденти, скоро сви из прошле године, и сваки од њих је мало ближи самом агенту вештачке интелигенције:
- Август 2025, s1angularity: Нападачи су украли токен за објављивање из Nx-а, једног од најшире коришћених система за изградњу, и послали злонамерне верзије на npm, користећи алате вештачке интелигенције за тражење тајни на машинама програмера.
- Септембар 2025, креда/дебаг: Један од највећих компромиса npm-а по досегу, 18 пакета са више од две милијарде недељних преузимања, преузетих отмицом налога једног одржаваоца.
- Септембар 2025, Шаи-Хулуд: Један од првих документованих црва способних за саморазмножавање путем npm-а. Његов други талас, у новембру, био је агресивнији и повезан са тајнама откривеним у више од 25,000 репозиторијума.
- Октобар 2025, неискоришћени увоз: део кампање PhantomRaven, где је вештачка интелигенција (AI) халуцинација увела прави злонамерни софтвер у npm кроз технику чучања.
- Ове године, ClawHub: заражени регистар вештина вештачке интелигенције где је пет од седам најчешће преузиманих вештина био злонамерни софтвер.
Индустрија формализује исти закључак. OWASP Топ 10 за LLM апликације ставља брзо убризгавање на прво место. OWASP MCP Топ 10 (тренутно у бета верзији) циља протокол који агенти користе за комуникацију са алатима. OWASP Agentic Skills Топ 10, нови пројекат у фази инкубатора, наводи злонамерне вештине као свој највећи ризик. OWASP се обично креће пажљиво; отварање три фронта одједном, један од њих хитно, говори нешто о томе колико се брзо ово креће.
Сва три се своде на исту идеју: инструкције, алати и конфигурације око модела су сада део површине за вештачку интелигенцију и обично се налазе унутар вашег сопственог репозиторијума. Што поставља прво питање које вреди поставити вашим тимовима: ко прегледа датотеке са правилима, вештине и MCP конфигурације које се налазе у вашем репозиторијуму?
Вектор 1: отрована вештина
Вештина је датотека инструкција и могућности које уче вештачку интелигенцију агента како да изврши задатак. То није једини начин да се обликује понашање агента (датотеке са правилима, hooks, а MCP конфигурације раде исто), али све деле једно својство: путују унутар спремишта, са кодом.
Истраживање ове године је прегледало 4,000 ових вештина:
- 36% је имало барем једну безбедносну грешку.
- 13.4% је било критично.
- Близу 100 је имало потпуно злонамерне корисне садржаје.
Суштинска промена: нападач више не циља ваш код. Циља агента који пише ваш код, подмећући скривене инструкције (понекад користећи невидљиве знакове) које модел чита и третира као оперативне. Људски рецензент одобрава pull request у доброј вери јер, по њиховом мишљењу, датотека изгледа чисто. Модел тумачи упутства која рецензент никада није видео.
Ово није теоретски. CVE-2025-59536 (CVSS 8.7) је омогућио покретање Claude Code-а из непоузданог репозиторијума, где је злонамерна конфигурација могла да покреће команде пре него што корисник прихвати дијалог за поверење. Друга рањивост, CVE-2026-21852, омогућила је крађу API кључа путем конфигурације контролисане пројектом, без икаквог одобрења корисника.
H2: Вектор 2: чучање без посла
Назив меша „слоп“ (смеће које вештачка интелигенција понекад генерише) са класичним нападом типосквотинга. Типосквотинг зависи од људске грешке: нападач региструје име пакета блиско популарном и чека типосквотинг. То је насумично.
Чучање не чека грешку. У студији на коју се позива током ове сесије, 19.7% референци пакета генерисаних вештачком интелигенцијом модели указивало је на пакете који не постоје. Модели имају тенденцију да халуцинирају иста имена више пута, па нападач прати која имена вештачка интелигенција измишља, региструје та имена са злонамерним кодом и чека следећу инсталацију коју предложи вештачка интелигенција да би је увукао у вашу апликацију.
Размера није мала: Више од 450,000 нових злонамерних пакета је идентификовано у 2025. години. Два примера то чине конкретним:
- Истраживач је поставио безопасни тест пакет под називом huggingface-cli да докаже поенту. Забележено је више од 30,000 преузимања за три месеца.
- неискоришћени-увози, са горе наведене временске линије, био је потврђен малвер, присутан у јавном регистру, користећи управо ову технику. Тај није био тест.
Питање није да ли се ово може десити вашем тиму. Питање је колико пакета које је предложила вештачка интелигенција данас улази у ваш код, а да их нико не погледа.
одговор: standardсустижу
Две силе делују паралелно. Док се напади убрзавају, standardТела реагују:
- НИСТ СП 800-218А проширује оквир за безбедан развој софтвера праксама специфичним за моделе вештачке интелигенције, укључујући доказе о интегритету и пореклу.
- In Мај КСНУМКС, CISА и његови међународни партнери из групе Г7 објављене смернице о софтверском списку материјала за вештачку интелигенцију, дефинишући шта спада у тај инвентар: модели, скупови података, компоненте, провајдери и зависности.
Правац је јасан: SBOM се шири у AI-BOM. Не можете сертификовати или потврдити оно што не можете да попишете у инвентар. А данас, већина организација не може:
- 100% не могу да ревидирају или попишу алате вештачке интелигенције које већ користе.
- 100% немају увид у AI агенте и MCP системе који раде у њиховом сопственом окружењу.
У регулисаним окружењима, овај инвентар се помера од добре праксе до уговорних очекивања или обавезе усклађености. Али инвентар вам само говори шта имате. Сам по себи, он не блокира напад.
Јаз: EDR за AppSec
SAST SCA Алати су дизајнирани да анализирају код и зависности, а не понашање агента или његову конфигурацију. ЕДР види процесе и мрежне везе, али му обично недостаје контекст безбедности апликације да би интерпретирао зависност или конфигурацију агента. Између те две категорије алата налази се празнина, тачно тамо где се сада креира код и тачно где се налази површина за напад вештачке интелигенције.
Та празнина има три слепе тачке:
- Имовина вештачке интелигенције. Модели, агенти и MCP сервери се не приказују на вашем SASTили или SCAрадар. Не можеш пописати оно што не можеш да видиш.
- Конфигурационе датотеке. Вештине, правила и MCP конфигурације обликују понашање агента, али се обично прегледају као да су безопасни обичан текст.
- Инсталације пакета. A Злонамерна зависност може да се покрене пре него што се сазна да је злонамерна, а затим извући тајне и токене без ичијег одобрења.
Како то Ксигени затвара
Шта EDR ради за крајње тачке, Ксигени Штит ради за животни циклус развоја уз помоћ вештачке интелигенције: штити место где се код креира, а истовремено разуме контекст безбедности апликације.
- Видљивост где SAST SCA не досегни. Xygeni означава злонамерне датотеке са вештинама и правилима, анализира MCP конфигурације и прави апликацију спремну за ревизију. AI-BOM, мапирано на OWASP LLM, MCP и Agentic Skills Top 10.
- Обавештајни подаци, не само потписи. MEW (Рано упозоравање на злонамерни софтвер) анализира понашање и ризик пакета како би га блокирао пре него што постоји CVE, упозорење или јавни потпис. Ажуриране мрежне информације прекидају везе са инфраструктуром за коју се зна да је злонамерна.
- Једна контролна тачка, од кода до крајње тачке. Један агент, распоређен без реархитектовања окружења, са уграђеним европским суверенитетом података и доказима о усклађености.
У демонстрацији уживо, ова примена смерница блокирала је покушај вештачке интелигенције агента да инсталира злонамерни пакет преко три различите путање инсталације (виртуелно окружење, менаџер пакета и директно преузимање) пре него што је инсталација завршена, све је евидентирано у реалном времену и може се извести у SOC. Укључивање у први пројекат обично траје око сат времена; проширење покривености на целу организацију обично траје једну до две недеље, у зависности од структуре.
ČPP
Колика је површина напада вештачке интелигенције у једном пасусу?
Површина напада вештачке интелигенције је скуп модела, агената, MCP сервера, вештина, датотека са правилима и зависности које предлаже вештачка интелигенција, преко којих ризик може да уђе у апликацију, често пре него што га човек прегледа. Она се протеже даље од традиционалног кода и зависности и укључује конфигурационе датотеке и инструкције које обликују понашање вештачке интелигенције.
Како могу да знам да ли је назив пакета који је предложио мој вештачки асистент халуцинација или је само легитиман, али непознат?
Валидација пре инсталирања: проверите регистар и анализирајте стварни садржај и намеру пакета уместо да верујете само имену. Xygeni аутоматизује ову валидацију у реалном времену током генерисања кода, тако да се инсталација одобрава или блокира пре покретања, без обзира да ли је пакет онај који препознајете или не.
Да ли чучњеви подједнако утичу на све моделе вештачке интелигенције?
Истраживање које је иза бројке од 19.7% обухватило је више модела и открило да је проблем широко распрострањен, са само малим варијацијама између њих. Ово је образац у развоју уз помоћ вештачке интелигенције, а не мана специфична за једног асистента.
Можемо ли ретроактивно проверити да ли смо већ инсталирали халуцинирани или злонамерни пакет?
Да. Xygeni-јева платформа пружа корисницима приступ одржаваној бази података откривених злонамерних пакета, коју је могуће претраживати у односу на ваш постојећи инвентар компоненти, тако да можете у неколико кликова потврдити да ли је нешто што је већ инсталирано позната претња.
Колико времена траје имплементација за организацију средње величине са више тимова?
Увођење у рад на првом пројекту обично траје око сат времена. Скалирање на целу организацију обично траје једну до две недеље, у зависности од структуре тима и начина рада.
Мапирајте своју површину за напад вештачком интелигенцијом, бесплатно
Бесплатно мапирајте вештачку интелигенцију ваше апликације: креирајте налог и покрените прво скенирање за неколико минутаПочните са једном апликацијом, погледајте која се вештачка интелигенција налази у њој и видите који део ваше површине за напад вештачком интелигенцијом је опасан.
*Неке од горе наведених могућности се примењују путем Xygeni Shield-а и ASPM/AI модули за безбедност; доступност може да варира у зависности од плана. Погледајте xygeni.io за актуелне детаље о производу.




