Son birkaç yıldır uygulama güvenliğinin net bir sınırı vardı: depo ve uygulama güvenliği. pipelineKontroller oradaydı, taramalar orada yapılıyordu, ekipler bir şeyin üretime gönderilip gönderilmeyeceğine orada karar veriyordu. Her şey tek bir varsayıma dayanıyordu: bir geliştirici, hangi kodun ve hangi bağımlılıkların sisteme gireceğini açıkça seçiyordu.
Bu varsayım artık geçerli değil. Günümüzde kodun giderek artan bir kısmı, genellikle kimsenin neyin çekildiğine dair isme bakmadan, bir yapay zeka ajanı tarafından yazılıyor, öneriliyor veya yükleniyor.cisKodun içine giren şeyin türü değiştikçe, saldırı da değişir. Saldırı, sürecin en başına, kodun oluşturulduğu ana, yani asistanın içine ve onu yapılandıran dosyalara kadar ilerler.
İşte yapay zekâ saldırı yüzeyiniz: artık insan incelemesinden önce risk oluşturabilecek her model, ajan, MCP sunucusu, beceri ve yapay zekâ tarafından önerilen bağımlılık. Geliştiricilerinizin güvendiği aynı yapay zekâ artık bunun bir parçası. Bu gelecekteki bir risk değil. Bu, zaten gerçekleşmiş bir değişim ve işte pratikte nasıl göründüğü.
Tekil bir olay değil, bir saldırı dalgası.
Aşağıdakilerden hiçbiri laboratuvar alıştırması değildir.cise ya da varsayımsal bir durum. Bunlar, neredeyse tamamı geçen yıla ait, kamuya açık ve belgelenmiş olaylar ve her biri yapay zekâ ajanına biraz daha yaklaşıyor:
- Ağustos 2025, s1ngularity: Saldırganlar, en yaygın kullanılan derleme sistemlerinden biri olan Nx'ten bir yayınlama belirteci çaldılar ve geliştiricilerin makinelerinde gizli bilgiler bulmak için yapay zeka araçlarını kullanarak npm'ye kötü amaçlı sürümler yüklediler.
- Eylül 2025, chalk/debug: npm'nin erişim açısından en büyük güvenlik açıklarından biri; haftalık iki milyardan fazla indirmeye sahip 18 paket, tek bir geliştiricinin hesabının ele geçirilmesiyle kontrol altına alındı.
- Eylül 2025, Shai-Hulud: npm aracılığıyla kendi kendine çoğalabilen ilk belgelenmiş solucanlardan biriydi. Kasım ayındaki ikinci dalgası daha agresifti ve 25,000'den fazla depoda açığa çıkan gizli bilgilerle bağlantılıydı.
- Ekim 2025, kullanılmayan ithalatlar: PhantomRaven kampanyasının bir parçası olarak, yapay zeka halüsinasyonu, slopsquatting tekniği aracılığıyla npm'ye gerçek kötü amaçlı yazılım bulaştırdı.
- Bu yıl ClawHub: En çok indirilen yedi beceriden beşinin kötü amaçlı yazılım olduğu, zehirlenmiş bir yapay zeka beceri kayıt defteri.
Sektör de aynı sonuca varıyor. OWASP LLM Uygulamaları En İyi 10 listesi, anlık enjeksiyonu birinci sıraya koyuyor. OWASP MCP En İyi 10 listesi (şu anda beta aşamasında), ajanların araçlarla iletişim kurmak için kullandığı protokolleri hedef alıyor. Yeni bir kuluçka aşamasındaki proje olan OWASP Ajan Becerileri En İyi 10 listesi ise kötü amaçlı becerileri en büyük risk olarak gösteriyor. OWASP genellikle temkinli hareket eder; aynı anda üç cepheyi birden açmak, bunlardan birini acilen açmak, bu işin ne kadar hızlı ilerlediği hakkında bir şeyler söylüyor.
Üçünün de ortak noktası şu: Bir model etrafındaki talimatlar, araçlar ve yapılandırmalar artık yapay zeka saldırı yüzeyinin bir parçası ve genellikle kendi deponuzda yer alıyorlar. Bu da ekiplerinize sormanız gereken ilk soruyu gündeme getiriyor: Deponuzda bulunan kural dosyalarını, becerileri ve MCP yapılandırmalarını kim inceliyor?
Vektör 1: Zehirli beceri
Beceri, bir yapay zekâ ajanına bir görevi nasıl yerine getireceğini öğreten talimatlar ve yetenekler dosyasıdır. Bir ajanın davranışını şekillendirmenin tek yolu bu değildir (kurallar dosyaları, hooks(ve MCP yapılandırmaları da aynı şeyi yapar), ancak hepsinin ortak bir özelliği vardır: kodla birlikte depo içinde hareket ederler.
Bu yıl yapılan araştırmada bu becerilerden 4,000'i incelendi:
- %36'sında en az bir güvenlik açığı vardı.
- %13.4'ü kritikti.
- Yaklaşık 100 tanesinde doğrudan zararlı yazılım bulundu.
Temel değişim şu: Saldırgan artık kodunuzu hedef almıyor. Kodunuzu yazan aracı hedef alıyor ve modelin okuyup işlevsel olarak değerlendirdiği gizli talimatlar (bazen görünmez karakterler kullanarak) yerleştiriyor. Bir insan inceleyici bunu onaylıyor. pull request İyi niyetle hareket ediyorlar çünkü onların gözünde dosya temiz görünüyor. Model, inceleyenin hiç görmediği talimatları yorumluyor.
Bu teorik bir durum değil. CVE-2025-59536 (CVSS 8.7), kötü amaçlı bir yapılandırmanın kullanıcının güven iletişim kutusunu kabul etmesinden önce komutlar çalıştırabileceği, güvenilmeyen bir depodan Claude Code'un başlatılmasına izin veriyordu. İkinci bir güvenlik açığı olan CVE-2026-21852 ise, kullanıcının herhangi bir şeyi onaylamasına gerek kalmadan, proje kontrollü yapılandırma yoluyla bir API anahtarının sızdırılmasına olanak tanıyordu.
H2: Vektör 2: eğimli çömelme
Bu isim, "çöp" (yapay zekanın bazen ürettiği gereksiz veriler) ile klasik yazım hatasıyla alan adı ele geçirme saldırısının birleşiminden oluşuyor. Yazım hatasıyla alan adı ele geçirme saldırısı insan hatasına dayanır: Saldırgan, popüler bir isme yakın bir paket adı kaydeder ve yazım hatası olmasını bekler. Rastgele gerçekleşir.
Çömelme Hata yapılmasını beklemiyor. Bu oturumda referans verilen çalışmada, Yapay zeka modelleri tarafından oluşturulan paket referanslarının %19.7'si mevcut olmayan paketlere işaret ediyordu. Modeller aynı isimleri tekrar tekrar hayal etme eğilimindedir, bu nedenle bir saldırgan yapay zekanın hangi isimleri uydurduğunu izler, bu isimleri kötü amaçlı kodla kaydeder ve bir sonraki yapay zeka tarafından önerilen kurulumun bunu uygulamanıza çekmesini bekler.
Ölçek küçük değil: 2025 yılında 450,000'den fazla yeni zararlı yazılım paketi tespit edildi. İki örnek bunu somutlaştırıyor:
- Bir araştırmacı, zararsız bir test paketi olan bir maddeyi yerleştirdi. sarılma yüz-cli Bunu kanıtlamak için. Kaydedildi. Üç ayda 30,000'den fazla indirme.
- kullanılmayan ithalatlarYukarıdaki zaman çizelgesinden de anlaşıldığı üzere, bu teknikle çalışan ve halka açık bir kayıt defterinde yer alan kötü amaçlı yazılımın bu olduğu doğrulandı. Bu bir test değildi.
Soru şu değil: Bu durum sizin ekibinizin başına gelebilir mi? Soru şu: Bugün kodunuza, kimse incelemeden kaç tane yapay zeka tarafından önerilen paket ekleniyor?
Cevap: standards yetişiyor
İki kuvvet paralel olarak ilerliyor. Saldırılar hızlanırken, standardVücutlar şu şekilde tepki veriyor:
- NIST SP 800-218A Yapay zeka modellerine özgü uygulamalarla, bütünlük ve kaynak kanıtı da dahil olmak üzere, güvenli yazılım geliştirme çerçevesini genişletir.
- In 2026 olabilir, CISA ve uluslararası G7 ortakları Yapay zekâ için bir Yazılım Malzeme Listesi (Software Bill of Materials) hakkında yayınlanmış bir kılavuzda, bu envanterde nelerin yer alması gerektiği tanımlanmıştır: modeller, veri kümeleri, bileşenler, sağlayıcılar ve bağımlılıklar.
Yön açık: SBOM Yapay zeka destekli malzeme listesi (AI-BOM) alanına doğru genişliyor. Envanterini tutamadığınız bir şeyi belgeleyemez veya tasdik edemezsiniz. Ve günümüzde çoğu kuruluş bunu yapamıyor:
- 43% Hali hazırda kullandıkları yapay zeka araçlarını denetleyemez veya envanterini tutamazlar.
- 79% Kendi ortamlarında çalışan yapay zeka ajanları ve MCP sistemleri hakkında hiçbir bilgiye sahip değiller.
Düzenlemeye tabi ortamlarda, bu envanter iyi uygulama olmaktan çıkıp sözleşmesel beklenti veya uyumluluk yükümlülüğüne dönüşüyor. Ancak bir envanter size yalnızca elinizde ne olduğunu söyler. Tek başına bir saldırıyı engellemez.
Aradaki boşluk: Uygulama Güvenliği için bir EDR çözümü.
SAST hem de SCA Araçlar, bir ajanın davranışını veya yapılandırmasını değil, kodu ve bağımlılıkları analiz etmek üzere tasarlanmıştır. EDR Süreçleri ve ağ bağlantılarını görür, ancak genellikle bir bağımlılığı veya bir aracı yapılandırmasını yorumlamak için gerekli uygulama güvenliği bağlamından yoksundur. Bu iki araç kategorisi arasında, tam olarak kodun oluşturulduğu ve yapay zeka saldırı yüzeyinin bulunduğu bir boşluk yer almaktadır.
Bu boşluğun üç kör noktası var:
- Yapay zeka varlıkları. Modeller, temsilciler ve MCP sunucuları sizin listenizde görünmüyor. SAST's veya SCA'ın radarı. Göremediğiniz şeyi envantere kaydedemezsiniz.
- Yapılandırma dosyaları. Beceriler, kurallar ve MCP yapılandırmaları ajan davranışını şekillendirir ancak genellikle zararsız düz metinlermiş gibi incelenirler.
- Paket kurulumu. A Zararlı bir bağımlılık, zararlı olduğu bilinmeden önce çalışabilir.Ardından, kimsenin onayı olmadan gizli bilgileri ve token'ları dışarı sızdırın.
Xygeni bunu nasıl kapatıyor?
Bir EDR'nin uç noktalar için yaptığı şeyler, Xygeni Shield, yapay zeka destekli geliştirme yaşam döngüsü için şunları yapar: uygulama güvenliği bağlamını anlayarak kodun oluşturulduğu yeri korur.
- Görünürlük SAST hem de SCA Uzanmayın. Xygeni, kötü amaçlı becerileri ve kural dosyalarını işaretler, MCP yapılandırmalarını analiz eder ve denetime hazır bir yapı oluşturur. AI-BOMOWASP LLM, MCP ve Agentic Skills Top 10'larına göre eşleştirilmiştir.
- Sadece imzalar değil, istihbarat da önemli. MEW (Kötü Amaçlı Yazılım Erken Uyarı Sistemi), bir paketin davranışını ve riskini analiz ederek, bir CVE, uyarı veya kamuya açık bir imza mevcut olmadan önce onu engeller. Güncel ağ istihbaratı, bilinen kötü amaçlı altyapılara olan bağlantıları keser.
- Koddan uç noktaya tek bir kontrol noktası. Ortamı yeniden yapılandırmaya gerek kalmadan devreye alınan, Avrupa veri egemenliği ve uyumluluk kanıtlarını bünyesinde barındıran tek bir ajan.
Canlı bir gösterimde, bu politika uygulaması, bir yapay zeka ajanının üç farklı kurulum yolu (sanal ortam, paket yöneticisi ve doğrudan indirme) üzerinden kötü amaçlı bir paketi yükleme girişimini, kurulum tamamlanmadan önce engelledi; tüm bunlar gerçek zamanlı olarak kaydedildi ve bir SOC'ye aktarılabiliyor. İlk projenin devreye alınması genellikle yaklaşık bir saat sürer; tüm kuruluş genelinde kapsama alanının genişletilmesi, yapıya bağlı olarak genellikle bir ila iki hafta sürer.
SSS
Yapay zekâ saldırı yüzeyini tek bir paragrafta nasıl tanımlayabilirsiniz?
Yapay zekâ saldırı yüzeyi, riskin bir uygulamaya girebileceği, genellikle bir insan tarafından incelenmeden önce gerçekleşen model, ajan, MCP sunucusu, beceri, kural dosyası ve yapay zekâ tarafından önerilen bağımlılıklar kümesidir. Geleneksel kod ve bağımlılıkların ötesine geçerek, bir yapay zekâ ajanının nasıl davrandığını şekillendiren yapılandırma dosyalarını ve talimatları da içerir.
Yapay zekâ asistanımın önerdiği paket adının bir hayal ürünü mü yoksa gerçek ama tanıdık olmayan bir isim mi olduğunu nasıl anlayabilirim?
Kurulumdan önce doğrulama: Sadece adına güvenmek yerine, kayıt defterini kontrol edin ve paketin gerçek içeriğini ve amacını analiz edin. Xygeni, kod oluşturma sırasında bu doğrulamayı gerçek zamanlı olarak otomatikleştirir, böylece paket tanıdığınız bir paket olsun veya olmasın, kurulum çalıştırılmadan önce onaylanır veya engellenir.
Slopsquatting tüm yapay zeka modellerini eşit şekilde etkiler mi?
%19.7 rakamının ardındaki araştırma, birden fazla modeli kapsadı ve sorunun geniş çapta yaygın olduğunu, modeller arasında yalnızca küçük farklılıklar bulunduğunu ortaya koydu. Bu, yapay zeka destekli geliştirme genelinde görülen bir durumdur, tek bir asistana özgü bir kusur değildir.
Sahte veya zararlı bir paketi daha önce yükleyip yüklemediğimizi geriye dönük olarak kontrol edebilir miyiz?
Evet. Xygeni'nin platformu, müşterilere tespit edilen kötü amaçlı yazılım paketlerinin güncel bir veritabanına erişim imkanı sunar; bu veritabanı, mevcut bileşen envanterinize göre aranabilir, böylece birkaç tıklamayla halihazırda yüklü olan herhangi bir şeyin bilinen bir tehdit olup olmadığını doğrulayabilirsiniz.
Birden fazla ekibe sahip orta ölçekli bir kuruluş için uygulama ne kadar sürer?
İlk projeye başlama süreci genellikle yaklaşık bir saat sürer. Tam bir organizasyona yayılma ise ekip yapısına ve çalışma yöntemlerine bağlı olarak genellikle bir ila iki hafta sürer.
Yapay zekâ saldırı yüzeyinizi ücretsiz olarak haritalandırın.
Uygulamanızın yapay zeka ayak izini ücretsiz olarak haritalandırın: bir hesap oluşturun ve İlk taramayı birkaç dakika içinde gerçekleştirin.Tek bir uygulamayla başlayın, içinde hangi yapay zekanın olduğunu görün ve yapay zeka saldırı yüzeyinizin hangi kısmının tehlikeli olduğunu tespit edin.
*Yukarıda bahsedilen bazı özellikler Xygeni Shield ve diğer sistemler aracılığıyla uygulanmaktadır. ASPM/Yapay Zeka Güvenlik modülleri; kullanılabilirlik plana göre değişebilir. Bkz. xygeni.io Güncel ürün detayları için.




