An Hesabu ya AI ni orodha inayosasishwa kila mara ya kila mali ya AI inayoendeshwa katika shirika lako — modeli, sehemu za mwisho zinazoendeshwa na AI, seti za data, wasaidizi wa usimbaji wa AI, seva za MCP na utegemezi wa AI — pamoja na mahusiano, hatari na wamiliki wanaowaunganisha. Katika muktadha wa usalama hii haina uhusiano wowote na usimamizi wa ghala au hesabu ya hisa; hapa, "Orodha ya AI" ina maana tu kujua hasa AI unayoendesha, inaishi wapi, na inaweza kufikia nini.
Kadri AI inavyoenea katika kila hatua ya ukuzaji wa programu, kuanzia utengenezaji wa msimbo katika IDE hadi mawakala huru wanaofanya kazi ndani CI/CD pipelines, swali halipo tena kama AI ipo katika mazingira yako. Ni kama unaweza kuiona. Mwongozo huu unaelezea orodha ya AI ni nini, jinsi inavyohusiana na AI-BOM na SBOM, kwanini kivuli AI imekuwa tatizo la usalama, na jinsi utaratibu unavyoelekeza kwenye Sheria ya AI ya EU, NIST AI RMF na ISO / IEC 42001.
Vifungu muhimu
- Orodha ya hesabu ya AI huorodhesha kila modeli, seti ya data, wakala, seva ya MCP na zana ya usimbaji wa AI katika mzunguko wa maisha wa programu yako, si zile tu zilizoidhinishwa na TEHAMA.
- Kivuli AI, AI iliyopitishwa bila utawala, sasa ni kawaida, sio ubaguzi: katika utafiti mmoja wa 2026 wa viongozi wa usalama, pekee Asilimia 19 ya mashirika yaliripoti mwonekano kamili wa wapi na jinsi akili bandia inavyotumika.
- An AI-BOM (Bili ya Nyenzo za AI) ni matokeo yaliyo tayari kwa ukaguzi wa hesabu ya AI: mrithi wa enzi ya AI kwa SBOM.
- Kanuni inafika. Sheria ya AI ya EU, NIST AI RMF na ISO/IEC 42001 zote zinakuhitaji ujue ni AI gani unayoendesha.
- Hesabu ni sehemu ya kuanzia tu; thamani hutokana na kupata alama za hatari na kuchukua hatua kwa idadi ndogo ya mali ambazo ni muhimu kweli.
Hesabu ya AI ni nini?
Hesabu ya AI ni utaratibu wa kugundua, kuorodhesha na kufuatilia kila mali ya AI inayofanya kazi katika mzunguko wako wa maendeleo ya programu, na hatari zinazohusiana na kila moja. Hesabu kamili hujibu maswali matatu kwa kila mali: ni nini, inaendeshwa wapi, na inaweza kufikia nini?
Wigo huo ni mpana zaidi kuliko timu nyingi zinavyotarajia. Hesabu yenye maana ya AI inapaswa kujumuisha:
- Mifano ya: kila modeli kubwa ya lugha na modeli ya msingi inayotumika katika uundaji na uzalishaji, ikiwa na toleo, eneo na ujasiri wa kugundua.
- Datasets: data ya mafunzo, seti za data za urejeshaji na hifadhi za vekta, ikiwa ni pamoja na kuathiriwa na muktadha wenye sumu na uvujaji wa data.
- Mawakala: mifumo inayojiendesha yenyewe inayochukua hatua katika mazingira yako, kama vile kufungua pull requests, kusakinisha vitegemezi, au kugusa miundombinu.
- seva za MCP: Itifaki ya Muktadha wa Mfano seva zinazounganisha wasaidizi wa AI na zana za nje, API na vyanzo vya data.
- Zana na wasaidizi wa usimbaji wa akili bandia: Vipimo vya pili na viunganishi vya IDE vinavyozalisha msimbo, pendekeza utegemezi na uingiliane na hazina.
- Mifumo ya AI: LangChain, LangGraph, seva za wakala na tabaka zingine za upangaji zinazounganisha mifumo kwenye zana na data.
- Uhusiano kati ya mali: miunganisho kati ya mifumo, mawakala, seva, seti za data na siri zinazohusiana nazo. Grafu ya uhusiano hufanya hatari ionekane katika muktadha, si kama orodha tambarare.
Hesabu ya AI dhidi ya hesabu ya mali ya AI dhidi ya AI-BOM, na jinsi zinavyotofautiana na SBOM
Istilahi hizi hutumika kwa uhuru, kwa hivyo husaidia kuwa tayaricise. "Orodha ya mali ya AI" na "orodha ya mali ya AI" huelezea kitu kimoja: orodha hai ya mali za AI na hatari zake. AI-BOM ni mabaki yanayoweza kusafirishwa nje ambayo orodha hutoa: bili ya vifaa vinavyoweza kusomwa kwa mashine unayoweza kumkabidhi mkaguzi au enterprise mnunuzi.
Njia safi zaidi ya kuelewa AI-BOM ni kwa kulinganisha na SBOM:
| SBOM | AI-BOM | |
|---|---|---|
| Katalogi | Utegemezi wa programu huria na programu za wahusika wengine | Mali mahususi ya AI: models, datasets, agents, MCP servers, AI coding tools |
| Msingi wa hatari | Ukali wa CVE | Viashiria vya mashambulizi maalum vya akili bandia (uingizaji wa haraka, MCP isiyo salama, umiliki kupita kiasi) pamoja na chanzo na ufichuzi wa data |
| Dereva mkuu | Uwazi wa mnyororo wa usambazaji | Utawala wa akili bandia, usalama na uzingatiaji wa kanuni |
Kadri AI inavyopachikwa kwenye SDLC, AI-BOM inazidi kuwa ya msingi kama SBOM, na viongozi wa usalama wanazidi kupokea maombi kutoka kwa wakaguzi na enterprise timu za ununuzi kwa ajili ya mabaki haya hasa.
Kwa nini hesabu ya AI ni muhimu sasa
Vikosi vitatu vimebadilisha orodha ya AI kutoka kwa kitu cha kupendeza kuwa kipaumbele.
- Kwanza, AI inaandika msimbo usio salama kwa kiwango. Utafiti huru umegundua mara kwa mara kwamba sehemu kubwa ya misimbo inayozalishwa na AI husafirishwa ikiwa na udhaifu. Utafiti wa awali wa NYU/Copilot uliofanywa na Pearce et al. uligundua takribani 40% ya programu zilizotengenezwa zilikuwa na udhaifu wa usalama, na pointi za majaribio makubwa za hivi karibuni kwa njia ile ile: Uchambuzi wa Veracode wa 2025 katika mifumo zaidi ya 100 ulipatikana pekee 55% ya msimbo uliozalishwa na AI ulikuwa salamaKama hujui ni wasaidizi gani wanaotengeneza msimbo katika pipelines, huwezi kudhibiti hatari hiyo.
- Pili, mnyororo wa usambazaji wa programu umekuwa eneo la mashambulizi ya AI. Mnamo Septemba 2025, Shai Hulud, mdudu wa kwanza wa npm anayejizatiti, aligeuza mashine za wasanidi programu kuwa utaratibu wa usambazaji, akienea katika mamia ya vifurushi. Mnamo Machi 2026, washambuliaji waliingilia kati axi, kifurushi chenye takriban Vipakuliwa milioni 100 kila wiki, kuchapisha matoleo yenye sumu yaliyoangusha trojan inayoweza kufikiwa kwa mbali. Mashambulizi kama haya huanguka katika safu kati ya AppSec ya kitamaduni na zana za mwisho: safu ambayo orodha ya AI imejengwa ili kuangazia.
- Tatu, siri na sifa zinavuja kupitia AI. Ripoti ya Hali ya Siri ya GitGuardian ya 2026 iliripoti kwamba Uvujaji wa siri za huduma za akili bandia uliongezeka kwa 81% mwaka hadi mwaka, na kwamba ilisaidiwa na AI commits leak secrets kwa takriban mara mbili ya kiwango cha msingi. Kila modeli, wakala au seva ya MCP isiyo na hati ni njia inayowezekana ya kupata kitambulisho.
AppSec ya jadi husimama kwenye hazina na haielewi modeli ni nini. Zana za mwisho huangalia mfumo endeshi lakini hazielewi vifurushi, seva za MCP au wasaidizi wa AI. Pengo kati yao ni pale ambapo hatari ya AI hujilimbikiza, na hesabu ndiyo hatua ya kwanza ya kuifunga.
Ambapo AI hujificha: AI ya Kivuli ng'ambo ya SDLC
Kivuli AI ni mfumo wowote wa akili bandia uliopitishwa bila idhini rasmi au utawala: rubani msaidizi aliyewezeshwa na msanidi programu wiki iliyopita, seva ya MCP inayofanya kazi kwenye kompyuta ya mkononi, modeli hiyo ilivutwa moja kwa moja kutoka kwenye kituo cha umma hadi kwenye mradi wa kando. Sio kesi ya ukingo. Katika utafiti wa 2026 wa viongozi wa usalama zaidi ya 400, pekee 19% waliripoti mwonekano kamili wa wapi na jinsi akili bandia inavyotumika katika shirika lao lote, huku idadi kubwa ya watu wakiwa tayari wanatumia au kujaribu wasaidizi wa uandishi wa AI.
Kivuli AI kilicho kigumu zaidi kupata ni AI ndani ya mzunguko wa maisha wa programu, kwa sababu mara chache huonekana kwenye koni ya wingu:
- Mifano na maktaba za AI ziliingizwa kwenye hazina kama vitegemezi.
- Wasaidizi wa usimbaji wa akili bandia (AI) wamesanidiwa kwa kila msanidi programu, kwa kila IDE.
- Seva za MCP na faili za sheria zinazoendeshwa ndani ya mfumo kwenye sehemu za mwisho za msanidi programu.
- Mtiririko wa kazi wa wakala unafunguliwa kimya kimya pull requests au kusakinisha vifurushi.
Hii ndiyo sababu ugunduzi wa wingu pekee hautoshi. Hesabu kamili ya akili bandia (AI) inapaswa kufikia mazingira ya msimbo na kujenga (kompyuta ya mkononi ya msanidi programu, hifadhi, pipeline), si wingu la uzalishaji pekee.
Kinachofaa katika AI-BOM
AI-BOM iliyo tayari kwa ukaguzi hubadilisha hesabu yako kuwa kitu ambacho unaweza kuthibitisha. Kwa kiwango cha chini, inapaswa kujumuisha:
- Kila mali ya AI: mifumo, seti za data, mawakala, seva za MCP, zana za usimbaji wa AI.
- Aina ya mali, eneo na uhakika wa kugundua kwa kila moja.
- Asili na utegemezi (ambapo modeli au sehemu ilitoka).
- Kiwango cha hatari kwa kila mali, kulingana na vekta za mashambulizi mahususi ya AI.
- Uainishaji wa udhibiti wa Sheria ya AI ya EU, NIST AI RMF na ISO/IEC 42001.
- Muundo unaoweza kuhamishwa, unaoweza kusomwa kwa mashine kwa wakaguzi na wateja.
Mashirika ambayo yanaweza kutoa AI-BOM kwa mahitaji yatakuwa na faida halisi ya kufuata sheria na uaminifu kadri majukumu ya ukaguzi wa AI yanavyoongezeka.
Hesabu na uzingatiaji wa AI: Sheria ya AI ya EU, NIST AI RMF na ISO/IEC 42001
Hakuna hata moja ya mifumo mikuu inayotaja "orodha ya AI" kama kipengee cha mstari, lakini kila moja haiwezekani kutimiza bila hiyo. Huwezi kuorodhesha, kuainisha au kudhibiti mifumo ya AI ambayo huwezi kuiona.
| Mfumo | Kwa nini hesabu inahitajika |
|---|---|
| Sheria ya AI ya EU | Mifumo yenye hatari kubwa hubeba majukumu ya nyaraka na usajili, na Article 50 huanzisha majukumu ya uwazi. Kuzitimiza kunahitaji kujua ni mifumo gani ya AI unayoendesha na jinsi inavyoainishwa. |
| NIST AI RMF | The Map kazi na Govern 1.6 wito wa uorodheshaji na uchoraji ramani wa mifumo ya AI kama msingi wa kudhibiti hatari zao. |
| ISO / IEC 42001 | Mfumo wa usimamizi wa akili bandia (AI) standard inahitaji kudumisha orodha ya mifumo ya AI kama udhibiti mkuu. |
Dokezo kuhusu muda: Uzinduzi wa Sheria ya AI ya EU ulirekebishwa na makubaliano ya "Digital Omnibus" ya Mei 2026, ambayo yaliahirisha majukumu mengi yenye hatari kubwa hadi Desemba 2027, huku yakiendelea kuweka hatua kadhaa muhimu za tarehe 2 Agosti 2026 (jukumu la uwazi, mamlaka ya adhabu ya GPAI). Chukua tarehe halisi kama shabaha inayohamia na uthibitishe dhidi ya vyanzo vikuu vya EU. Lakini mwelekeo wa usafiri uko wazi, na hesabu ndiyo sharti la yote.
Jinsi ya kujenga na kudumisha orodha ya AI
Kujenga orodha ya bidhaa si kuhusu ukaguzi wa mara moja tu bali ni kuhusu kuanzisha mchakato endelevu, kwa sababu mali za AI hubadilika kila mara: mifumo mipya inayotumika, mawakala wapya wanatumwa, seva mpya za MCP zimesanidiwa, mara nyingi bila idhini.
Mbinu ya vitendo:
- Gundua kiotomatiki kupitia msimbo, muundo na wingu. Lahajedwali za mikono hupotea ndani ya siku chache. Ugunduzi lazima uendelee na kufikia SDLC, si tu wakati wa utekelezaji.
- Ainisha na uchora ramani ya mahusiano. Aina ya rekodi, eneo, asili na, kwa kina, jinsi kila mali inavyohusiana na zingine na siri.
- Hatari ya alama katika muktadha. Orodha tambarare ya mamia ya matokeo haimsaidii mtu yeyote; kipaumbele kwa kuzingatia kile kinachoweza kufikiwa, kinachoweza kutumiwa na muhimu kibiashara.
- Toa umiliki. Kila mali inahitaji mmiliki anayewajibika.
- Iendelee kuwa hai na inaweza kuhamishwa. Idumishe kama hesabu endelevu ambayo inaweza kutoa AI-BOM inapohitajika.
Mambo ya kutafuta katika programu ya hesabu ya AI
Ikiwa unatathmini uundaji wa zana, hizi ndizo uwezo unaotenganisha programu halisi ya hesabu ya AI kutoka kwenye orodha tuli:
- Anaelewa aina za mali mahususi za AI (mifumo, mawakala, seva za MCP, seti za data), si vifurushi na maktaba pekee.
- Inafikia ndani ya SDLC, kugundua AI katika msimbo na kwenye sehemu za mwisho za msanidi programu, si tu kwenye wingu.
- Mahusiano ya Ramani, si mali za mtu binafsi pekee, kwa hivyo hatari inaonekana katika muktadha.
- Hatari ya alama kwenye vekta za mashambulizi maalum ya AI (kudungwa sindano ya haraka, kutokuwa na uhakika wa MCP, kujiamulia kupita kiasi), si tu ukali wa CVE.
- Huendelea kwa mfululizo, kukamata AI mpya kama inavyoonekana.
- Hutoa AI-BOM iliyo tayari kwa ukaguzi ambayo inawaridhisha wakaguzi na enterprise manunuzi.
- Huunganisha orodha ya bidhaa na utekelezaji wa sheria, ili uweze kuchukua hatua kulingana na kile unachokipata.
Kuanzia orodha hadi hatua: kupata kile unachopata
Ugunduzi ni hatua ya kwanza; ya pili ni kuelewa ni mali gani zina hatari halisi, kwa sababu nyingi hazitakuwa nazo. Lengo ni kuhama kutoka maelfu ya matokeo ghafi hadi machache ambayo yanaweza kuathiri mifumo, data au shughuli: zile zinazotumika, zinazokubali pembejeo zisizoaminika, zinazoweza kutumiwa kihalisia, zinazoshikilia ufikiaji nyeti, na zinazoathiri uzalishaji au mali zinazodhibitiwa.
Hapa ndipo Usimamizi wa Mkao wa Usalama wa AI (AI-SPM) hukusanya: kuchukua hesabu, kuweka alama kwenye hatari kwenye njia ya shambulio la AI, kuiunganisha na kanuni, na kutengeneza AI-BOM. Pia ni mahali ambapo hesabu hukutana na utekelezaji: kuzuia utegemezi hasidi kabla ya kusakinisha, kukataa seva na mifumo ya MCP ambayo haijaidhinishwa, na kuwa na sehemu za mwisho zilizoathiriwa kabla ya tukio kuenea.
At Xygeni, huu ndio mfumo tunaoujenga kuelekea: hesabu endelevu ya AI na AI-BOM kupitia AI-SPM, ugunduzi wa programu hasidi unaokamata vifurushi hasidi kabla ya saini kuwepo (MEW, Onyo la Mapema la Programu Hasidi), na utekelezaji wa sera katika sehemu ya mwisho ya msanidi programu kupitia Xygeni Shield. Ugunduzi umeunganishwa na OWASP Top 10 kwa Programu za LLM, OWASP Top 10 kwa Programu za Wakala na OWASP MCP Top 10. Lakini mbinu yoyote utakayochagua, kanuni hiyo inashikilia: Huwezi kulinda kile ambacho huwezi kukiona, na hesabu ya AI ndipo mwonekano unapoanzia.
Maswali Yanayoulizwa Mara Kwa Mara
Je, AI-BOM inatofautianaje na SBOM?
An SBOM Katalogi za utegemezi wa programu huria na programu za wahusika wengine, zilizopimwa kulingana na ukali wa CVE. Katalogi za AI-BOM hukusanya mali mahususi za AI (mifumo, mawakala, seva za MCP, seti za data) zenye alama mahususi za hatari za AI na ramani ya udhibiti. Kadri AI inavyoenea kote SDLC, AI-BOM inazidi kuwa ya msingi kama SBOM.
Kivuli AI ni nini na ninawezaje kuigundua?
Kivuli cha AI ni AI yoyote inayotumika bila idhini rasmi au utawala: rubani msaidizi aliyewezeshwa, seva ya MCP ya ndani, modeli inayotolewa kutoka kitovu cha umma. Unaigundua kwa hesabu inayoendelea otomatiki inayofikia msimbo, kujenga pipelines na sehemu za mwisho za msanidi programu, si tu wingu la uzalishaji ambapo AI nyingi ya kivuli haionekani kamwe.
Je, Sheria ya AI ya EU inahitaji orodha ya AI?
Sheria ya AI ya EU haitaji "orodha ya AI" waziwazi, lakini majukumu yake ya uandishi, uainishaji na usajili kwa mifumo yenye hatari kubwa hayawezekani kufikiwa bila hiyo. Vivyo hivyo ni kweli kwa NIST AI RMF (kazi ya Ramani, Serikali 1.6) na ISO/IEC 42001, ambayo inahitaji kudumisha orodha ya mifumo ya AI.
AI-SPM ni nini?
Usimamizi wa Mkao wa Usalama wa AI (AI-SPM) ni utaratibu wa kugundua mali za AI kila mara, kuweka alama kwenye hatari zao kwenye njia ya mashambulizi ya AI, kuziunganisha na kanuni, na kutoa AI-BOM. Inapanua mawazo ya usimamizi wa mkao (unaojulikana kutoka CSPM na DSPM) hadi mali mahususi za AI na vekta za mashambulizi.
Je, hesabu ya AI inapaswa kusasishwa mara ngapi?
Daima. Mali za AI hubadilika kila siku kadri timu zinavyopitisha mifumo mipya, kupeleka mawakala wapya na kusanidi seva mpya za MCP, kwa kawaida bila idhini rasmi. Uchanganuzi wa wakati mmoja hupitwa na wakati ndani ya siku chache, kwa hivyo programu bora ya hesabu ya AI huendeshwa kama mchakato unaoendelea badala ya ukaguzi wa mara moja.
Ninawezaje kutumia AI ya hesabu katika msimbo chanzo?
Kuorodhesha AI katika msimbo kunamaanisha kugundua mifumo na maktaba za AI zilizoingizwa kama vitegemezi, wasaidizi wa usimbaji wa AI waliosanidiwa kwa kila msanidi programu, na seva za MCP au faili za sheria zinazoendeshwa ndani. Hii inahitaji ugunduzi unaofanya kazi ndani ya SDLC (maghala, jenga pipelines na sehemu za mwisho za msanidi programu) badala ya kwenye koni za wingu pekee.




