ஒரு திறன் கோப்பு. ஒரு விதிகள் கோப்பு. ஒரு MCP சேவையக உள்ளமைவு. மூன்று வரிகள் கொண்ட எளிய உரை, commitஆவணங்களைப் போல தொகுக்கப்பட்டு, ஆவணங்களைப் போல மதிப்பாய்வு செய்யப்பட்டு, அவற்றில் எதுவும் நிரல் போலத் தோற்றமளிப்பதில்லை. இருந்தபோதிலும், உங்கள் AI உதவியாளருக்கு என்ன செய்ய அறிவுறுத்தப்பட்டுள்ளது மற்றும் அது எதை அடைய அனுமதிக்கப்பட்டுள்ளது என்பதை ஒவ்வொன்றாலும் அமைதியாக மாற்றி எழுத முடியும். இதுதான் AI பாதுகாப்பிற்குப் பின்னால் உள்ள சங்கடமான உண்மை. 2026 உள்ளசெயற்கை நுண்ணறிவால் உருவாக்கப்பட்ட குறியீட்டில் என்ன அடங்கியுள்ளது என்பது குறித்து இந்தத் துறை இரண்டு ஆண்டுகளாகக் கவலைப்பட்டுக் கொண்டிருந்தது. உண்மையில், மிகவும் கடினமான பிரச்சினை என்பது செயற்கை நுண்ணறிவு விநியோகச் சங்கிலியே ஆகும்: அதாவது, உங்கள் மூலக் குறியீடு மற்றும் திறந்த மூல சார்புநிலைகளுடன் இப்போது இருக்கும் மாடல்கள், ஏஜென்ட்கள், MCP சர்வர்கள் மற்றும் உள்ளமைவுக் கோப்புகள் போன்றவை, பெரும்பாலும் கணக்கெடுக்கப்படாமலும் மதிப்பாய்வு செய்யப்படாமலும் இருக்கின்றன. இதனால்தான் செயற்கை நுண்ணறிவு விநியோகச் சங்கிலிப் பாதுகாப்பு என்பது ஒரு தனித் துறையாக உருவெடுத்துள்ளது; மேலும், சரியான ஸ்கேனரைத் தேர்ந்தெடுப்பது எவ்வளவு முக்கியமோ, அதே அளவு சரியான செயற்கை நுண்ணறிவுப் பாதுகாப்பு நிறுவனத்தைத் தேர்ந்தெடுப்பதும் முக்கியம்.
யாரும் பட்ஜெட் போடாத தாக்குதல் பரப்பு
முன்பெல்லாம் மென்பொருளில், ஒரு தாக்குதல் நடத்துபவர் ஊடுருவக்கூடிய ஒரு சில இடங்கள் மட்டுமே இருந்தன: நிரல், சார்புநிலைகள், pipelineAI மேலும் இரண்டைச் சேர்த்தது, அவை இரண்டும் நேரடியாக AI விநியோகச் சங்கிலிக்குள் செல்கின்றன.
மாதிரியும் முகவரும். கருவி நச்சுத்தன்மை, உடனடி ஊடுருவல், யாரும் எண்ணாத அளவிற்குச் செல்லும் முகவர் தன்னாட்சி. ஒரு MCP சேவையக விளக்கத்தில் உள்ள மறைக்கப்பட்ட கட்டளை ஒன்று, ஒரு துணை பைலட் செய்வதை அமைதியாகத் திசை திருப்பிவிடும், மேலும் அது நடப்பதை உருவாக்குநர் ஒருபோதும் பார்ப்பதில்லை.
டெவலப்பரின் சொந்த சூழல். IDE-கள், AI கோபைலட்கள், MCP சர்வர்கள், ஏஜென்ட் CLI-கள். மாடல் என்றால் என்னவென்று தெரியாத பழைய AppSec ஸ்கேனர்களுக்கும், இயக்க முறைமையைக் கண்காணித்து, டிபென்டென்சி அல்லது MCP கால் என்றால் என்னவென்று தெரியாத EDR-க்கும் இவை புலப்படாதவை.
இவை எதுவும் கோட்பாட்டு ரீதியானவை அல்ல. கடந்த பதினெட்டு மாதங்களில்:
- மறைக்கப்பட்ட யூனிகோட் “விதிமுறைகள் கோப்பு பின்கதவு” ஒன்று, கோபைலட் மற்றும் கர்சர் படிக்கும் உள்ளமைப்புக் கோப்புகளில் தாக்குபவர்களைக் கண்ணுக்குப் புலப்படாத வழிமுறைகளைச் செருக அனுமதித்தது. இதன் மூலம், அந்த உதவியாளர் உருவாக்கிய குறியீட்டிற்குள் யாருக்கும் தெரியாமல் பின்கதவு வழியாக நுழைந்தது. கிட்ஹப் 2025-ல் இதற்காக ஒரு எச்சரிக்கையைச் சேர்த்தது.
- பிரபலமான MCP பிரிட்ஜில் (CVSS 9.6) இருந்த ஒரு கமாண்ட்-இன்ஜெக்ஷன் குறைபாடு, சரிசெய்யப்படுவதற்கு முன்பு 400,000-க்கும் மேற்பட்ட பதிவிறக்கங்களைத் தாண்டியது. நம்பகமற்ற ஒரு MCP சேவையகத்துடன் இணைவதன் மூலம் மட்டுமே முழுமையான ரிமோட் கோட் எக்ஸிகியூஷன் தூண்டப்பட்ட முதல் ஆவணப்படுத்தப்பட்ட நிகழ்வு இதுவாகும்.
- தானாகப் பரவும் ஒரு npm வார்ம், டெவலப்பர்களையே விநியோக அமைப்பாக மாற்றியது. மேலும், அடுத்தடுத்த மாதங்களில் இதே முறை மற்ற சூழலமைப்புகளிலும் பெரிய அளவில் மீண்டும் மீண்டும் நிகழ்ந்தது. இது, ஒரு சிறந்த செயற்கை நுண்ணறிவு விநியோகச் சங்கிலிப் பாதுகாப்புத் தோல்விக்கான எடுத்துக்காட்டாகும்.
- LLM-கள் பரிந்துரைக்கும் தொகுப்புகளில் கணிசமானவை உண்மையில் இருப்பதில்லை என்றும், ஒரு உண்மையான டெவலப்பர் அந்தப் பெயர்களை இறக்குமதி செய்யுமாறு மாடலிடம் கேட்பதற்கு முன்பே ஒரு தாக்குதல் நடத்துபவர் அவற்றை முறையற்ற விதத்தில் பதிவுசெய்துவிடுகிறார் என்றும் ஆராய்ச்சியாளர்கள் கண்டறிந்துள்ளனர்.
செயற்கை நுண்ணறிவு மென்பொருள் விநியோகச் சங்கிலியைப் பாதுகாப்பது குறித்த கூகிளின் சொந்த ஆராய்ச்சி, வேறு ஒரு கோணத்தில் இருந்து இதே போன்ற ஒரு முடிவுக்கு வருகிறது: 2023 மற்றும் 2024-ஆம் ஆண்டுகளில் புழக்கத்தில் இருந்த மாதிரிகள், பதிவிறக்கம் செய்யப்பட்டவுடன் தரவுகளைத் திருடவோ அல்லது ஒரு பின்கதவை (backdoor) உருவாக்கவோ கூடிய குறியீடுகளைக் கொண்டிருந்தாலும், பார்ப்பதற்குச் சட்டப்பூர்வமானவை போலத் தோன்றின. இதற்கான தீர்வு ஒரு புதிய வகைக் கருவியாக இல்லாமல், இதற்கு முன்பு யாரும் கண்காணிக்காத மென்பொருட்களுக்கு, அவற்றின் தோற்றம் மற்றும் கையொப்பமிடுதல் போன்ற விநியோகச் சங்கிலி ஒழுங்குமுறைகளைப் பயன்படுத்துவதாகவே இருந்தது. செயற்கை நுண்ணறிவு விநியோகச் சங்கிலிப் பாதுகாப்புச் சிக்கலை ஒரே வரியில் சொல்வதென்றால் இதுதான்: மென்பொருட்கள் புதியவை, ஆனால் அவற்றுக்குத் தேவையான ஒழுங்குமுறை புதியதல்ல.
உங்கள் தற்போதைய கருவிகள் ஏன் போதுமானதாக இல்லை
SAST குறியீட்டைப் படிக்கிறது. SCA சார்புகளின் பட்டியலைப் படிக்கிறது. மாடல் என்றால் என்ன, ஒரு MCP சர்வர் எதை வெளிப்படுத்துகிறது, அல்லது ஒரு திறன் கோப்பு ஒரு ஏஜென்ட்டுக்கு என்ன செய்யச் சொல்கிறது என்பது இருவருக்கும் தெரியாது. அந்த இடைவெளியில்தான், அதாவது “நாம் ஸ்கேன் செய்யும் குறியீட்டிற்கும்” “நாம் அமைதியாக ஏற்றுக்கொண்ட செயற்கை நுண்ணறிவிற்கும்” இடையிலான வெளியில், செயற்கை நுண்ணறிவு காலத்துத் தாக்குதல்கள் வந்து சேர்கின்றன.
இதன் விளைவாக நிழல் செயற்கை நுண்ணறிவு என்ற வகை உருவாகிறது. CISநாம் என்ன மாடல்களை இயக்குகிறோம், எந்த ஏஜென்ட்கள் எதை அடைய முடியும், மற்றும் கடந்த செவ்வாயன்று யாருக்கும் தெரிவிக்காமல் யாரோ ஒருவர் எந்த MCP சர்வருடன் இணைந்தார் போன்ற கேள்விகளுக்கு தற்போது O-வால் பதிலளிக்க முடியும். அந்தக் கேள்விக்குச் சிறப்பாகப் பதிலளிப்பதுதான் AI விநியோகச் சங்கிலிப் பாதுகாப்பின் பணியாகும், மேலும் பொதுவான AppSec கருவிகள் இந்தப் பகுதியில் தொடர்ந்து பின்தங்குவதற்குக் காரணமும் இதுவே.
AI பாதுகாப்பு என்பதன் உண்மையான அர்த்தம்
சைஜெனி இதை மூன்று ஒன்றோடொன்று இணைக்கப்பட்ட இயக்கங்களாகக் கருதும் AI பாதுகாப்பு நிறுவனம் SDLCகண்டுபிடி, கண்டறி, மற்றும் அமல்படுத்து.
கண்டறியுங்கள்: உங்களிடம் உண்மையில் என்ன செயற்கை நுண்ணறிவு உள்ளது என்பதை அறிந்துகொள்ளுங்கள்.
உங்கள் களஞ்சியங்கள் முழுவதும் நடைபெறும் தொடர்ச்சியான, தானியங்கி கண்டறிதல், மாதிரிகள், கட்டமைப்புகள், தரவுத்தொகுப்புகள், அனுமான முனையங்கள், முகவர்கள், MCP சேவையகங்கள், திறன்கள், தூண்டுதல்கள் போன்ற ஒவ்வொரு AI சொத்தையும் வெளிக்கொணர்கிறது. guardrailsமேலும், உங்கள் டெவலப்பர்கள் உண்மையில் பயன்படுத்தும் AI கோடிங் கருவிகளும் இதில் அடங்கும். கணக்கெடுப்புகள் இல்லை. சுயமாக அறிக்கை அளித்தல் இல்லை. அது ஒரு களஞ்சியத்தில் தடயத்தை விட்டுச் சென்றிருந்தால், அது சரக்குப்பட்டியலிலும் காட்டப்படும்; இதுவே உண்மையான AI விநியோகச் சங்கிலிப் பாதுகாப்பின் முதல் மற்றும் மிக அடிப்படையான தேவையாகும்.
பின்னர் AI வரைபடம், அந்த சொத்துக்கள் எவ்வாறு இணைகின்றன என்பதை வரைபடமாக்குகிறது: ஒரு தரவுத்தொகுப்பு எந்த மாதிரிக்கு தரவை வழங்குகிறது, எந்த ஏஜென்ட் எந்த கருவியை செயல்படுத்துகிறது, எந்த MCP சேவையகம் எந்த உதவியாளருக்குப் பின்னால் உள்ளது என்பனவற்றை இது காட்டுகிறது. ஒரு சொத்து தனித்து இருக்கும்போது உங்களுக்கு அதிகம் எதையும் கூறாது. இடர் எங்கு குவிந்துள்ளது என்பதை இந்த வரைபடம் உங்களுக்குக் காட்டுகிறது.
அதே கண்டுபிடிப்பிலிருந்து, சைஜெனி ஒரு AI-BOM (AI-BOM)உங்கள் மென்பொருளில் உள்ள செயற்கை நுண்ணறிவு தொடர்பான அனைத்தையும் உள்ளடக்கிய, தணிக்கைக்குத் தயாரான, கணினியால் படிக்கக்கூடிய ஒரு பட்டியல். ஒரு ஒழுங்குமுறை அதிகாரி, தணிக்கையாளர் அல்லது வாடிக்கையாளர் நீங்கள் என்ன செயற்கை நுண்ணறிவைப் பயன்படுத்துகிறீர்கள் என்று கேட்கும்போது, மூன்று வாரத் தேடலுக்குப் பதிலாக, பதில் ஒரு பதிவிறக்கமாக மாறிவிடும்.
கண்டறியுங்கள்: வழக்கமான ஸ்கேனர்களால் பார்க்க முடியாத அபாயங்கள்
ஒரு பிரத்யேக AI ஸ்கேனர், AI அமைப்புகளுக்குப் பிரத்யேகமான செயலிழப்பு முறைகளைக் கண்டறிகிறது: உடனடித் தரவுச் செருகல், கருவிச் செருகல் மற்றும் நம்பத்தகாத கருவி அழைப்பு, மீட்டெடுப்பின் மூலம் தரவுக் கசிவு, அமைப்பு உடனடித் தரவு மீறுதல், அதீத செயல்பாடு. ஒவ்வொரு கண்டுபிடிப்பும் இதனுடன் தொடர்புடையது. LLM விண்ணப்பங்களுக்கான OWASP முதல் 10 இடங்கள் மேலும் இது, தெளிவற்ற “உங்கள் AI பயன்பாட்டை மதிப்பாய்வு செய்யுங்கள்” என்ற எச்சரிக்கையை அல்லாமல், பாதிப்பை உருவாக்கும் சரியான கோப்பையும் வரியையும் சுட்டிக்காட்டுகிறது.
அதே கண்டறிதல் அடுக்கு, திறன் கோப்புகள், விதிக் கோப்புகள் மற்றும் MCP உள்ளமைப்புகளை பாதிப்பில்லாத ஆவணங்களாகக் கருதாமல், அவை உண்மையில் உள்ள பாதுகாப்பு ஆவணங்களாகவே கருதுகிறது. அது தீங்கிழைக்கும் அல்லது நச்சுத்தன்மையுள்ள திறன்களைக் கொடியிட்டு, கருவி நச்சுத்தன்மைக்காக MCP சேவையக உள்ளமைப்புகளை ஆய்வுசெய்து, உங்கள் AI பணிச்சுமைகளை உண்மையில் இயக்கும் தூண்டுதல்களை வெளிக்கொணர்கிறது.
குறுக்கு வழிகளை அல்ல, தேவையற்ற சத்தங்களைக் குறைக்கும் வழிமுறைக்கு முன்னுரிமை கொடுங்கள்.
கண்டறியப்பட்ட ஒவ்வொரு தகவலும் படிப்படியாக வடிகட்டப்படுகிறது: முதலில், பயன்பாட்டுக் குறியீட்டில் அடையக்கூடியவை, பின்னர் உண்மையாகவே சுரண்டக்கூடியவை, அதன்பின் உங்கள் குழு தீவிரமாக உருவாக்கி வரும் குறியீட்டில் உள்ளவை என இவை வகைப்படுத்தப்படுகின்றன. ஒரு டெவலப்பரின் வரிசைக்கு வருவது, உற்பத்திச் சூழலுக்கு உண்மையாகவே அச்சுறுத்தலாக இருப்பவற்றின் ஒரு குறுகிய பட்டியலாகும்; அதனுடன் கட்டமைப்பு குறிப்பு, பாதிப்புக்கான கால அளவு மற்றும் தணிப்பு வழிகாட்டுதல்கள் இணைக்கப்பட்டிருக்கும்.
அமல்படுத்து: அது இயங்குவதற்கு முன்பே நிறுத்து
Shield கொள்கை அமலாக்கத்தை டெவலப்பரின் சொந்த எண்ட்பாயிண்டிற்கே கொண்டுவருகிறது: அங்கீகரிக்கப்படாத மற்றும் தீங்கிழைக்கும் நிறுவல்கள், அனுமதிக்கப்படாத மாடல்கள் மற்றும் அனுமதி மறுக்கப்பட்ட MCP சர்வர்கள் ஆகியவற்றை எதுவும் செயல்படுத்துவதற்கு முன்பே இது தடுக்கிறது. இதன் அடியில் சைஜெனியின் தீம்பொருள் முன்கூட்டிய எச்சரிக்கை (MEW)கையொப்பம் உருவாகும் முன்பே தீங்கிழைக்கும் தொகுப்புகளைக் கண்டறியும் இந்த அடுக்கை, நற்பெயர் அடிப்படையிலான கருவிகள் இன்னும் நம்புகின்றன, ஏனெனில் அந்தத் தொகுப்பை இதுவரை யாரும் புகாரளிக்கவில்லை. இது செயற்கை நுண்ணறிவு விநியோகச் சங்கிலிப் பாதுகாப்பின் அமலாக்கப் பகுதியாகும்: கண்டறிதல் மற்றும் கண்டறிதல் ஆகியவை என்ன தவறு என்று உங்களுக்குத் தெரிவிக்கின்றன. Shield அதுதான் உண்மையில் அதை நிறுத்துகிறது.
செயற்கை நுண்ணறிவு குறித்த உங்கள் வெளிப்பாடு உங்கள் செயற்கை நுண்ணறிவு நிரலில் மட்டும் இல்லை.
ஒரு முழுமையான AI விநியோகச் சங்கிலிப் பாதுகாப்புச் சித்திரத்திற்கு, ஒரு மாதிரிப் பட்டியலை விட மேலானவை தேவைப்படுகின்றன; மேலும் அது அரிதாகவே வெறும் கவர்ச்சியான விஷயங்களாக மட்டும் இருக்கும்.
- AI வழங்குநர் நற்சான்றிதழ்கள் ப்ராம்ட் கோப்புகள், ஏஜென்ட் உள்ளமைவுகள் அல்லது pipeline பதிவுகள் என்பவை மற்ற இரகசியங்களைப் போன்றவையே, மேலும் Xygeni-யின் இரகசியங்களைக் கண்டறியும் அம்சம், அவை ஒரு பொதுப் பதிவகத்தை அடைவதற்கு முன்பே அவற்றைக் கண்டறிந்துவிடும்.
- பாதிக்கப்படக்கூடிய AI மற்றும் ML சார்புகள் உங்கள் மென்பொருள் அடுக்கின் மற்ற பகுதிகளை ஏற்கனவே உள்ளடக்கிய அதே மென்பொருள் அமைப்புப் பகுப்பாய்வின் மூலம் வெளிக்கொணரப்படும் சாதாரண CVE-களைக் கையாளுங்கள். செயற்கை நுண்ணறிவு பயன்பாடு குறித்த மூன்றாம் தரப்பு ஆராய்ச்சி, நவீன செயற்கை நுண்ணறிவு அடுக்கின் பெரும்பகுதி வெளிப்புறமாகப் பெறப்பட்ட தொகுப்புகள் மற்றும் மறைக்கப்பட்ட கூறுகளைக் கொண்டுள்ளது என்பதைச் சுட்டிக்காட்டியுள்ளது; இந்த மேற்பரப்புப் பகுதியை உள்ளடக்குவதற்காகவே மென்பொருள் அமைப்புப் பகுப்பாய்வு உருவாக்கப்பட்டது.
- தீங்கிழைக்கும் தொகுப்புகள் எந்தவொரு ஆலோசனையையும் விட வேகமாக வெளியிடப்பட்டது pipeline கையொப்பமிடுவதற்கு முன்பே அவை கண்டறியப்படுவதைப் பட்டியலிட முடியும், இதே MEW திறன்தான் உங்கள் விநியோகச் சங்கிலியின் மற்ற பகுதிகளையும் பாதுகாக்கிறது.
முகவர் அடுக்கு: DevAI மற்றும் CoreAI
கண்டறிதல் மற்றும் கண்டறிதல் செயல்பாடுகள், உங்கள் களஞ்சியங்களில் ஏற்கனவே உள்ளவற்றை உள்ளடக்குகின்றன. தேவ்ஐஐ ஆபத்து உருவாக்கப்படும் இடத்திலேயே இது செயல்படுகிறது: அதாவது IDE-க்கு உள்ளேயே, மனிதர்களாலும் AI-யாலும் உருவாக்கப்பட்ட குறியீடுகள் எழுதப்படும்போதே, எந்தவித அறிவுறுத்தல்களும் தேவையின்றி அவற்றை ஸ்கேன் செய்யும் ஒரு தொடர்ச்சியான, செயலூக்கமான அடுக்காக இது விளங்குகிறது. ஒரு குறைபாட்டிற்குப் பின்னால் உள்ள முழுமையான சுரண்டல் பாதையை இது விளக்குவதோடு, பில்டைச் சிதைக்காமல் ஒரு டெவலப்பர் நம்பிக்கையுடன் பயன்படுத்தக்கூடிய, MCP-ஆல் சரிபார்க்கப்பட்ட திருத்தங்களையும் முன்மொழிகிறது.
கோர்ஏஐ தனிப்பட்ட ஸ்கேனர்களுக்கு மேலே நுண்ணறிவு அடுக்காக இது செயல்படுகிறது: இது குறியீடு, சார்புநிலை ஆகியவற்றைத் தொடர்புபடுத்துகிறது, pipelineமேலும், தரவுகளை ஒரே இடர் மாதிரியாக ஒருங்கிணைத்து, கேள்விகளுக்கு இயல்பான மொழியில் பதிலளித்து, ஆளுகை என்பது வெறும் கூற்றாக இல்லாமல், உண்மையில் நடைபெறுகிறது என்பதை ஒரு பாதுகாப்புத் தலைவர் நிரூபிக்கத் தேவையான, நிர்வாகத்திற்குத் தயாரான அறிக்கைகளை உருவாக்குகிறது.
AI பாதுகாப்பில் உங்களிடம் உள்ளதை விரிவுபடுத்துங்கள். எதையும் அகற்றிவிடாதீர்கள்.
ஒரு புதிய பாதுகாப்புப் பிரிவுக்கு எதிராக எழும் மிகவும் பொதுவான ஆட்சேபனை, “எங்களிடம் ஏற்கனவே போதுமான கருவிகள் உள்ளன” என்பதுதான். ஒரு AI பாதுகாப்பு நிறுவனமாக, Xygeni எதையும் மாற்றுமாறு உங்களிடம் கேட்பதில்லை: அதன் சொந்தக் கண்டுபிடிப்புகளுக்குப் பயன்படுத்தப்படும் அதே வகைப்படுத்தல், விளக்கம் மற்றும் முன்னுரிமைப்படுத்தல் ஆகியவை, உங்களுடைய தற்போதைய கண்டுபிடிப்புகளுக்கும் சமமாகப் பயன்படுத்தப்படுகின்றன. SAST, SCAமற்றும் மூன்றாம் தரப்பு ஸ்கேனர்கள். உங்கள் தற்போதைய கட்டமைப்பு ஒரு பாதிப்பாகாமல், உள்ளீடாக மாறுகிறது, மேலும் அதனுடன் இணைக்கப்பட்ட ஒரு முழுமையான மாற்றுத் திட்டம் இல்லாமலேயே உங்கள் AI விநியோகச் சங்கிலியின் பாதுகாப்பு நிலை மேம்படுகிறது.
இது ஏன் இப்போது முக்கியம், பின்னர் அல்ல?
ஒழுங்குமுறை அமைப்புகள் வெவ்வேறு திசைகளிலிருந்து ஒரே எதிர்பார்ப்பை நோக்கி ஒன்றிணைகின்றன: ஐரோப்பிய ஒன்றியத்தின் செயற்கை நுண்ணறிவுச் சட்டம் (EU AI Act), NIS2, மற்றும் ஸ்பெயினின் ENS ஆகிய அனைத்தும் செயற்கை நுண்ணறிவு அமைப்புகளுக்கான சரக்கு விவரப் பட்டியல் மற்றும் தடமறிதலை நோக்கி உந்துகின்றன; இதே சான்றுகளைத்தான் ஒரு செயற்கை நுண்ணறிவுப் பொருள் விவரப் பட்டியல் (AI-BOM) உருவாக்கவும் கட்டமைக்கப்பட்டுள்ளது. துல்லியமான இணக்க வழிமுறைகள் இன்னும் நிலைபெறாத இடங்களில்கூட, பயணத்தின் திசை தெளிவாக உள்ளது: நீங்கள் ஒருபோதும் சரக்கு விவரப் பட்டியல் எடுக்காத செயற்கை நுண்ணறிவுக்கு சான்றளிக்க முடியாது; மேலும், விநியோகச் சங்கிலியே உங்களுக்குத் தெரியாத பட்சத்தில், செயற்கை நுண்ணறிவு விநியோகச் சங்கிலிப் பாதுகாப்பைக் கோர முடியாது.
ஒரு AI பாதுகாப்பு நிறுவனத்தைத் தேர்ந்தெடுப்பது
ஒவ்வொரு AI பாதுகாப்பு நிறுவனமும் அதன் எல்லையை ஒரே இடத்தில் வரையறுப்பதில்லை. சில நிறுவனங்கள், உங்கள் சொந்த AI-உருவாக்கிய குறியீட்டை ஸ்கேன் செய்வதோடு நின்றுவிடுகின்றன. மற்றவை இறுதிப்புள்ளியோடு (endpoint) நின்றுவிடுகின்றன. AI விநியோகச் சங்கிலிப் பாதுகாப்பு என்பது இந்த இரண்டு தனித்தனிப் பிரிவுகளையும் விடப் பெரியது: அது மாடல், ஏஜென்ட், MCP சர்வர், ஸ்கில் ஃபைல் மற்றும் இவை அனைத்திற்கும் அடியில் உள்ள சாதாரண சார்புநிலை (dependency) ஆகிய அனைத்தையும் உள்ளடக்கியது. கண்டறிதல் முதல் அமலாக்கம் வரையிலான அந்த முழு வாழ்க்கைச் சுழற்சிப் பார்வையை, உங்கள் மற்ற AppSec கண்டுபிடிப்புகளுடன் ஒரே கன்சோலில் காண்பதுதான், ஒரு AI பாதுகாப்பு நிறுவனத்தை மதிப்பிடும்போது, ஒற்றைப் புள்ளி கருவியைக் காட்டிலும் நீங்கள் தேட வேண்டிய ஒன்றாகும்.
யாரும் மதிப்பாய்வு செய்யாத கோப்புகளே உள்நுழைவதற்கான வழியாக அமைந்தன. செயற்கை நுண்ணறிவுப் பாதுகாப்பு என்பது அவற்றை மதிப்பாய்வு செய்யும் ஒரு ஒழுங்குமுறையாகும், மேலும் செயற்கை நுண்ணறிவு விநியோகச் சங்கிலிப் பாதுகாப்பு என்பது, நீங்கள் ஏற்கனவே மற்ற அனைத்தையும் மதிப்பாய்வு செய்யும் அதே தளத்தில், அந்த ஒழுங்குமுறையை முழுமையாக நிலைநிறுத்துவதாகும்.
உங்கள் செயற்கை நுண்ணறிவு உண்மையில் என்ன செய்ய அனுமதிக்கப்பட்டுள்ளது என்பதைப் பாருங்கள். இலவசமாக தொடங்குங்கள் or ஒரு டெமோ திட்டமிட.
FAQ
சைஜெனியின் நிரல் எப்போதாவது எனது உள்கட்டமைப்பை விட்டு வெளியேறுமா?
இல்லை. ஸ்கேன்கள் உங்கள் சொந்தச் சூழலுக்குள்ளேயே இயங்குகின்றன, மேலும் மூலக் குறியீடு ஒருபோதும் சைஜெனி (Xygeni) சேவையகங்களுக்குப் பதிவேற்றப்படுவதில்லை. AI இன்வென்டரி மற்றும் AI-BOM ஆகியவை, வெளிப்புறமாக அனுப்பப்பட்ட நகலிலிருந்து அல்லாமல், ஸ்கேனர் உள்ளூரில் காண்பதிலிருந்தே உருவாக்கப்படுகின்றன.
AI பாதுகாப்பு, DevAI மற்றும் CoreAI ஆகியவற்றுக்கு இடையே உள்ள வேறுபாடு என்ன?
AI பாதுகாப்பு கண்டறிந்து கண்டுபிடிக்கிறது: அது AI இன்வென்டரியை (AI-BOM) உருவாக்குகிறது, மேலும் ப்ராம்ட் இன்ஜெக்ஷன் அல்லது பாய்சன்டு ஸ்கில் ஃபைல்கள் போன்ற அபாயங்களைக் கண்டறிகிறது. டெவலப்பர்கள் குறியீட்டை எழுதும்போது, DevAI ஆனது IDE-க்குள் செயல்பட்டு, அதற்கேற்ப திருத்தங்களை முன்மொழிகிறது. CoreAI இவ்விரண்டிற்கும் மேலாக இருந்து, முழு பிளாட்ஃபார்ம் முழுவதிலும் உள்ள கண்டுபிடிப்புகளை ஒருங்கிணைத்து, உங்கள் பாதுகாப்பு நிலை குறித்த கேள்விகளுக்கு இயல்பான மொழியில் பதிலளிக்கிறது.
சைஜெனி எந்த AI பாதுகாப்பு கட்டமைப்புகளுடன் ஒத்துப்போகிறது?
இந்தக் கண்டுபிடிப்புகள், OWASP Top 10 for LLM Applications, OWASP Top 10 for MCP, மற்றும் OWASP Top 10 for Agentic Skills ஆகியவற்றுடன், NIST SP 800-218A மற்றும் பிற தரநிலைகளுடன் பொருந்துகின்றன. CISசெயற்கை நுண்ணறிவு (AI) மூலப்பொருட்களின் பட்டியல் குறித்த A/G7 வழிகாட்டுதல். அந்த வரைபடம்தான், AI-BOM-ஐ வெறும் சரக்குப் பட்டியலாகக் கருதாமல், இணக்கச் சான்றாகப் பயன்படுத்தக்கூடியதாக ஆக்குகிறது.
இது ஒவ்வொரு AI லைப்ரரி அல்லது மாடலையும் அபாயகரமானதாகக் குறிக்குமா?
இல்லை. முன்னுரிமைப்படுத்தும் செயல்முறையானது, பயன்பாட்டுக் குறியீட்டில் அடையக்கூடியவை, உண்மையாகவே பயன்படுத்தக்கூடியவை, மற்றும் தீவிர மேம்பாட்டில் உள்ளவை என கண்டறிதல்களைச் சுருக்கிவிடுகிறது. அதனால், ஒரு டெவலப்பர் பார்க்கும் பட்டியல் குறுகியதாக இருக்கும், கண்டறியப்பட்ட ஒவ்வொரு AI அம்சங்களின் குவியலாக இருக்காது.





