An Yapay zeka envanteri Bu, kuruluşunuz genelinde çalışan her yapay zeka varlığının sürekli güncellenen bir kataloğudur. modeller, yapay zeka destekli uç noktalar, veri kümeleri, yapay zeka kodlama asistanları, MCP sunucuları ve yapay zeka bağımlılıkları — bunlarla bağlantılı ilişkiler, riskler ve sahiplerle birlikte. Güvenlik bağlamında bunun depo veya stok yönetimiyle hiçbir ilgisi yoktur; burada, "Yapay zeka envanteri" Basitçe ifade etmek gerekirse, hangi yapay zekayı çalıştırdığınızı, nerede bulunduğunu ve nelere erişebildiğini tam olarak bilmek anlamına gelir.
Yapay zekâ, IDE'de kod üretiminden, yazılım geliştirmenin her aşamasına, otonom ajanların yazılım içinde hareket etmesine kadar yayılıyor. CI/CD pipelineDolayısıyla, soru artık yapay zekanın çevrenizde mevcut olup olmadığı değil. Onu görüp göremediğiniz önemli. Bu kılavuz, yapay zeka envanterinin ne olduğunu ve bununla nasıl ilişkili olduğunu açıklamaktadır. AI-BOM ve bir SBOM, neden gölge yapay zeka Bu durum bir güvenlik sorunu haline geldi ve bu uygulamanın nasıl bir öneme sahip olduğu sorusu gündeme geliyor. AB’nin YZ Tüzüğü (AI Act), NIST Yapay Zeka RMF hem de ISO / IEC 42001.
Anahtar teslim paketler
- Yapay zeka envanteri, yalnızca BT tarafından onaylananlar değil, yazılım yaşam döngünüz boyunca her model, veri seti, ajan, MCP sunucusu ve yapay zeka kodlama aracını kataloglar.
- Gölge Yapay ZekasıYapay zekanın yönetişim olmadan benimsenmesi artık istisna değil, norm haline geldi: 2026 yılında güvenlik liderleri arasında yapılan bir ankete göre, yalnızca Kuruluşların %19'u yapay zekanın nerede ve nasıl kullanıldığı konusunda tam görünürlüğe sahip olduklarını bildirdi..
- An AI-BOM (Yapay Zeka Destekli Malzeme Listesi) Yapay zeka envanterinin denetime hazır çıktısıdır: yapay zeka çağının halefi. SBOM.
- Düzenlemeler geliyor. AB Yapay Zeka Yasası, NIST Yapay Zeka RMF ve ISO/IEC 42001 standartlarının tümü, kullandığınız yapay zekanın ne olduğunu bilmenizi zorunlu kılıyor.
- Envanter sadece başlangıç noktasıdır; değer, riski değerlendirmek ve gerçekten önemli olan az sayıdaki varlığa göre hareket etmekten gelir.
Yapay zeka envanteri nedir?
Yapay zeka envanteri, yazılım geliştirme yaşam döngünüz boyunca çalışan her yapay zeka varlığını ve her birine bağlı riskleri keşfetme, kataloglama ve sürekli olarak izleme uygulamasıdır. Tam bir envanter, her varlık için üç soruyu yanıtlar: nedir, nerede çalışır ve nelere erişebilir?
Bu kapsam, çoğu ekibin beklediğinden daha geniştir. Anlamlı bir yapay zeka envanteri şunları içermelidir:
- ModellerGeliştirme ve üretimde kullanılan tüm büyük dil modelleri ve temel modeller, sürümleri, konumları ve tespit güvenilirlikleriyle birlikte.
- Veri SetleriEğitim verileri, veri alma veri kümeleri ve vektör depoları; zehirli bağlam maruziyeti ve veri sızıntısı dahil.
- Danışmanlar: Ortamınızda eylemler gerçekleştiren otonom sistemler, örneğin kapıyı açmak gibi. pull requestsBağımlılıkları yüklemek veya altyapıya müdahale etmek gibi işlemler.
- MCP sunucuları: Model Bağlam Protokolü Yapay zekâ asistanlarını harici araçlara, API'lara ve veri kaynaklarına bağlayan sunucular.
- Yapay zeka kodlama araçları ve asistanları: kod üreten yardımcı pilotlar ve IDE entegrasyonlarıBağımlılıkları önerir ve depolarla etkileşim kurar.
- Yapay zeka çerçeveleri: LangChain, LangGraph, aracı sunucular ve modelleri araçlara ve verilere bağlayan diğer düzenleme katmanları.
- Varlıklar arasındaki ilişkilerModeller, aracılar, sunucular, veri kümeleri ve bunlara bağlı sırlar arasındaki bağlantılar. İlişki grafiği, riski düz bir liste olarak değil, bağlam içinde görünür kılar.
Yapay zeka envanteri, yapay zeka varlık envanteri ve yapay zeka malzeme listesi (AI-BOM) arasındaki farklar ve bunların nasıl birbirinden ayrıldığı. SBOM
Bu terimler genellikle gevşek bir şekilde kullanılır, bu nedenle önceden bilgi sahibi olmak faydalıdır.cise. “Yapay zeka envanteri” ve “yapay zeka varlık envanteri” aynı şeyi tanımlar.Yapay zekâ varlıklarının ve risklerinin canlı kataloğu. AI-BOM, envanterin ürettiği dışa aktarılabilir bir çıktıdır.: Bir denetçiye veya yetkiliye verebileceğiniz, makine tarafından okunabilir bir malzeme listesi. enterprise alıcı.
AI-BOM'u anlamanın en temiz yolu, onu şuna benzetmektir: SBOM:
| SBOM | AI-BOM | |
|---|---|---|
| Kataloglar | Açık kaynak ve üçüncü taraf yazılım bağımlılıkları | Yapay zekaya özgü varlıklar: models, datasets, agents, MCP servers, AI coding tools |
| Risk esası | CVE şiddeti | Yapay zekâya özgü saldırı vektörleri (hızlı enjeksiyon, güvensiz MCP, aşırı yetki kullanımı) artı kaynak ve veri ifşası |
| Birincil sürücü | Tedarik zinciri şeffaflığı | Yapay zeka yönetişimi, güvenliği ve mevzuat uyumluluğu |
Yapay zekâ her alana entegre oldukça SDLCYapay zeka destekli malzeme listesi (AI-BOM), temel bir unsur haline geliyor. SBOMve güvenlik liderleri denetçilerden giderek daha fazla talep alıyorlar ve enterprise Tam olarak bu eser için tedarik ekipleri.
Yapay zekâ envanterinin günümüzde önemi neden kaynaklanıyor?
Üç etken, yapay zeka envanterini "olması güzel" bir özellik olmaktan çıkarıp "öncelikli" bir hale getirdi.
- Birincisi, yapay zeka büyük ölçekte güvensiz kod yazıyor. Bağımsız araştırmalar, yapay zeka tarafından üretilen kodun büyük bir bölümünün güvenlik açıkları içerdiğini sürekli olarak ortaya koymaktadır. Pearce ve diğerlerinin yaptığı orijinal NYU/Copilot çalışması, yaklaşık olarak şu sonuçlara ulaşmıştır: Oluşturulan programların %40'ında güvenlik açıkları bulunuyordu.Ve daha yakın tarihli büyük ölçekli testler de aynı şeyi gösteriyor: Veracode'un 100'den fazla model üzerinde yaptığı 2025 analizi yalnızca şunu buldu: Yapay zekâ tarafından üretilen kodun %55'i güvenliydi.Eğer hangi yardımcı programların kod ürettiğini bilmiyorsanız... pipelineDolayısıyla, bu riski kontrol edemezsiniz.
- İkinci olarak, yazılım tedarik zinciri yapay zekâ saldırıları için bir yüzey haline geldi. Eylül 2025 olarak, Shai Huludİlk kendi kendine yayılan npm solucanı, geliştirici makinelerini bir dağıtım mekanizmasına dönüştürerek yüzlerce pakete yayıldı. Mart 2026'da saldırganlar, AXIOSyaklaşık olarak bir paket haftalık 100 milyon indirmeBu saldırılar, uzaktan erişim truva atı bulaştıran zehirli sürümler yayınlamayı içeriyordu. Bu tür saldırılar, geleneksel uygulama güvenliği ve uç nokta araçları arasındaki katmana, yani yapay zeka envanterinin aydınlatmak için tasarlandığı katmana denk geliyor.
- Üçüncüsü, yapay zeka aracılığıyla sırlar ve kimlik bilgileri sızdırılıyor. GitGuardian'ın State of Secrets Sprawl 2026 raporunda şu ifadeler yer almaktadır: Yapay zekâ hizmetlerine ait sırların sızdırılması yıllık bazda %81 arttı.ve yapay zeka destekli commits leak secretTemel oranın yaklaşık iki katı hızda. Belgelenmemiş her model, aracı veya MCP sunucusu, kimlik bilgisine giden potansiyel bir yoldur.
Geleneksel uygulama güvenliği, depoda kalır ve modelin ne olduğunu anlamaz. Uç nokta araçları işletim sistemini izler ancak paketleri, MCP sunucularını veya yapay zeka asistanlarını anlamaz. Aralarındaki bu boşluk, yapay zeka riskinin biriktiği yerdir ve envanter çıkarmak, bu boşluğu kapatmanın ilk adımıdır.
Yapay zekanın saklandığı yerler: Gölge yapay zeka SDLC
Gölge Yapay Zekası Resmi onay veya yönetim olmaksızın benimsenen herhangi bir yapay zeka sistemi: bir geliştiricinin geçen hafta etkinleştirdiği yardımcı pilot, bir dizüstü bilgisayarda çalışan MCP sunucusu, doğrudan halka açık bir merkezden yan projeye çekilen model. Bu, istisnai bir durum değil. 2026 yılında 400'den fazla güvenlik lideriyle yapılan bir ankette, yalnızca Katılımcıların %19'u yapay zekanın nerede ve nasıl kullanıldığı konusunda tam bilgiye sahip olduklarını belirtti. Bu durum, çalışanların büyük çoğunluğunun zaten yapay zeka kodlama asistanlarını kullandığı veya pilot uygulamalarını yürüttüğü anlamına geliyordu.
Bulması en zor olan gizli yapay zekâ, yazılım yaşam döngüsünün içindeki yapay zekâdır, çünkü nadiren bulut konsolunda görünür:
- Modeller ve yapay zeka kütüphaneleri, bağımlılıklar olarak depolara çekilir.
- Her geliştirici ve her IDE için yapılandırılmış yapay zeka kodlama asistanları.
- Geliştirici uç noktalarında yerel olarak çalışan MCP sunucuları ve kural dosyaları.
- Aracılı iş akışları sessizce açılıyor. pull requests veya paket yükleme.
Bu nedenle yalnızca bulut tabanlı keşif yeterli değildir. Gerçekten eksiksiz bir yapay zeka envanteri, kod ve derleme ortamlarına (geliştiricinin dizüstü bilgisayarı, depo vb.) kadar uzanmalıdır. pipeline), sadece üretim bulutu değil.
Yapay zeka destekli malzeme listesine neler dahil edilmelidir?
Denetlemeye hazır bir yapay zeka destekli malzeme listesi (AI-BOM), envanterinizi kanıtlanabilir bir şeye dönüştürür. En azından şunları içermelidir:
- Her türlü yapay zeka varlığı: modeller, veri kümeleri, ajanlar, MCP sunucuları, yapay zeka kodlama araçları.
- Her bir varlık türü, konumu ve tespit güven düzeyi.
- Modelin veya bileşenin kaynağı ve bağımlılıkları (modelin veya bileşenin nereden geldiği).
- Yapay zekâya özgü saldırı vektörlerine dayalı olarak, varlık başına risk seviyesi.
- AB Yapay Zeka Yasası, NIST Yapay Zeka Risk Yönetimi Çerçevesi ve ISO/IEC 42001 ile uyumlu mevzuat haritalaması.
- Denetçiler ve müşteriler için dışa aktarılabilir, makine tarafından okunabilir bir format.
Yapay zekâ destekli malzeme listesi (YZB) oluşturabilen kuruluşlar, YZ denetim yükümlülükleri olgunlaştıkça gerçek bir uyumluluk ve güven avantajına sahip olacaklardır.
Yapay zekâ envanteri ve uyumluluğu: AB Yapay Zekâ Yasası, NIST Yapay Zekâ Risk Yönetimi Çerçevesi ve ISO/IEC 42001
Büyük çerçevelerin hiçbiri "yapay zeka envanteri"ni ayrı bir madde olarak belirtmiyor, ancak her birini onsuz karşılamak fiilen imkansız. Göremediğiniz yapay zeka sistemlerini belgeleyemez, sınıflandıramaz veya yönetemezsiniz.
| iskelet | Envanter neden gereklidir? |
|---|---|
| AB’nin YZ Tüzüğü (AI Act) | Yüksek riskli sistemler, dokümantasyon ve kayıt yükümlülüklerini de beraberinde getirir ve Article 50 Şeffaflık yükümlülüklerini getiriyor. Bunları yerine getirmek, hangi yapay zeka sistemlerini çalıştırdığınızı ve bunların nasıl sınıflandırıldığını bilmeyi gerektirir. |
| NIST Yapay Zeka RMF | MKS Map fonksiyonu ve Govern 1.6 Yapay zeka sistemlerinin risk yönetimi için temel olarak envanterinin çıkarılması ve haritalandırılması çağrısında bulunulmaktadır. |
| ISO / IEC 42001 | Yapay zeka yönetim sistemi standard Yapay zeka sistemlerinin envanterinin tutulmasını temel bir kontrol mekanizması olarak gerektirir. |
Zamanlama konusunda bir not: AB Yapay Zeka Yasası'nın yürürlüğe girmesi, Mayıs 2026'daki "Dijital Omnibus" anlaşmasıyla revize edildi; bu anlaşma, yüksek riskli yükümlülüklerin çoğunu Aralık 2027'ye erteledi, ancak 2 Ağustos 2026'daki bazı kilometre taşlarını (şeffaflık yükümlülükleri, GPAI ceza yetkileri) geçerli tuttu. Kesin tarihleri değişken bir hedef olarak değerlendirin ve birincil AB kaynaklarıyla teyit edin. Ancak gidiş yönü açık ve envanter, tüm bunların ön koşuludur.
Yapay zeka envanteri nasıl oluşturulur ve sürdürülür?
Envanter oluşturmak, tek seferlik bir denetimden ziyade sürekli bir süreç kurmakla ilgilidir, çünkü yapay zeka varlıkları sürekli değişir: yeni modeller benimsenir, yeni ajanlar devreye alınır, yeni MCP sunucuları yapılandırılır, bunların çoğu zaman onay alınmadan yapılır.
Pratik bir yaklaşım:
- Kod, derleme ve bulut ortamlarında otomatik olarak keşfedin. Elle tutulan elektronik tablolar birkaç gün içinde güncelliğini yitirir. Keşif sürecinin sürekli çalışması ve en derin noktalara erişmesi gerekir. SDLCSadece çalışma zamanı değil.
- İlişkileri sınıflandırın ve haritalandırın. Kayıt türü, konumu, kaynağı ve en önemlisi, her bir varlığın diğerleriyle ve sırlarla nasıl bağlantılı olduğu.
- Risk puanını bağlam içinde değerlendirin. Yüzlerce bulgunun yer aldığı düz bir liste kimseye fayda sağlamaz; gerçekten ulaşılabilir, değerlendirilebilir ve iş açısından kritik olanlara öncelik verin.
- Sahiplik atayın. Her varlığın sorumlu bir sahibi olması gerekir.
- Canlı ve dışa aktarılabilir halde tutun. İhtiyaç duyulduğunda yapay zeka destekli malzeme listesi (AI-BOM) üretebilen sürekli bir envanter sistemi olarak sürdürün.
Yapay zekâ destekli envanter yazılımında nelere dikkat edilmeli?
Bir araç değerlendiriyorsanız, gerçek yapay zeka destekli envanter yazılımını statik bir listeden ayıran özellikler şunlardır:
- Yapay zekaya özgü varlık türlerini anlar. (modeller, ajanlar, MCP sunucuları, veri kümeleri), sadece paketler ve kütüphaneler değil.
- İçine uzanır SDLCYapay zekayı yalnızca bulutta değil, kodda ve geliştirici uç noktalarında da keşfetmek.
- Haritalar arasındaki ilişkilerSadece bireysel varlıklar değil, risk bağlam içinde de görülebilir.
- Yapay zekâya özgü saldırı vektörlerine ilişkin risk puanları (hızlı enjeksiyon, güvensiz MCP, aşırı özerklik), sadece CVE şiddetiyle sınırlı değil.
- Sürekli çalışırYeni yapay zekâ gelişmelerini ortaya çıktıkça yakalıyoruz.
- Denetime hazır yapay zeka destekli malzeme listesi (AI-BOM) oluşturur. hem denetçileri hem de enterprise tedarik.
- Envanteri uygulama ile ilişkilendirir.Böylece bulduklarınız doğrultusunda harekete geçebilirsiniz.
Envanterden eyleme: Bulduklarınızı güvence altına almak
Keşif ilk adımdır; ikincisi ise hangi varlıkların gerçek risk taşıdığını anlamaktır, çünkü çoğu risk taşımayacaktır. Amaç, binlerce ham bulgudan, sistemleri, verileri veya operasyonları gerçekten tehlikeye atabilecek birkaç bulguya geçmektir: aktif kullanımda olanlar, güvenilmeyen girdileri kabul edenler, gerçekçi bir şekilde istismar edilebilir olanlar, hassas erişime sahip olanlar ve üretim veya düzenlemeye tabi varlıkları etkileyenler.
İşte burada Yapay Zeka Güvenlik Duruşu Yönetimi devreye giriyor (AI-SPMBu aşama şunları içerir: envanterin çıkarılması, yapay zeka saldırı yolu boyunca riskin puanlanması, bunun düzenlemelerle eşleştirilmesi ve yapay zeka tabanlı malzeme listesinin (AI-BOM) oluşturulması. Ayrıca envanterin uygulama ile buluştuğu yer burasıdır: kötü amaçlı bağımlılıkların yüklenmeden önce engellenmesi, onaylanmamış MCP sunucularının ve modellerinin reddedilmesi ve bir olayın yayılmadan önce tehlikeye atılmış uç noktaların kontrol altına alınması.
At Xygeniİşte hedeflediğimiz model bu: Yapay zeka destekli sürekli envanter ve yapay zeka tabanlı malzeme listesi (AI-BOM), yapay zeka destekli ürün ve hizmet yönetimi (AI-SPM) aracılığıyla kötü amaçlı yazılım paketlerini imza oluşmadan önce yakalayan kötü amaçlı yazılım tespiti.MEW, Kötü Amaçlı Yazılım Erken Uyarı Sistemi), ve Xygeni Shield aracılığıyla geliştirici uç noktasında politika uygulaması. Tespit, LLM Uygulamaları için OWASP En İyi 10, Ajan Tabanlı Uygulamalar için OWASP En İyi 10 ve OWASP MCP En İyi 10 ile uyumludur. Ancak hangi yaklaşımı seçerseniz seçin, ilke geçerlidir: Göremediğiniz şeyi güvence altına alamazsınız ve yapay zeka destekli envanter, görünürlüğün başladığı yerdir.
SSS
Yapay zeka destekli malzeme listesi (AI-BOM) ile geleneksel malzeme listesi (BOM) arasındaki fark nedir? SBOM?
An SBOM Açık kaynaklı ve üçüncü taraf yazılım bağımlılıklarını CVE ciddiyetine göre puanlayarak kataloglar. Bir AI-BOM, yapay zekaya özgü varlıkları (modeller, ajanlar, MCP sunucuları, veri kümeleri) yapay zekaya özgü risk puanlaması ve düzenleyici eşleştirmeyle kataloglar. Yapay zeka yaygınlaştıkça... SDLCYapay zeka destekli malzeme listesi (AI-BOM), temel bir unsur haline geliyor. SBOM.
Gölge yapay zekâ nedir ve onu nasıl keşfedebilirim?
Gölge yapay zeka, resmi onay veya yönetim olmaksızın benimsenen her türlü yapay zekadır: etkinleştirilmiş bir yardımcı pilot, yerel bir MCP sunucusu, halka açık bir merkezden çekilen bir model. Bunu, koda ve yapıya ulaşan sürekli otomatik envanterle keşfedersiniz. pipelineYalnızca gölge yapay zekanın çoğunun hiç görünmediği üretim bulutu değil, geliştirici uç noktaları da dahil.
AB Yapay Zeka Yasası, yapay zeka envanteri oluşturulmasını zorunlu kılıyor mu?
AB Yapay Zeka Yasası açıkça "yapay zeka envanteri"nden bahsetmese de, yüksek riskli sistemler için belgeleme, sınıflandırma ve kayıt yükümlülüklerini bir envanter olmadan yerine getirmek imkansızdır. Aynı durum, yapay zeka sistemlerinin envanterinin tutulmasını gerektiren NIST Yapay Zeka RMF (Haritalama işlevi, Yönetişim 1.6) ve ISO/IEC 42001 için de geçerlidir.
AI-SPM nedir?
Yapay Zeka Güvenlik Duruş Yönetimi (AI-SPM), yapay zeka varlıklarını sürekli olarak keşfetme, yapay zeka saldırı yolu boyunca risklerini puanlama, bunları düzenlemelerle eşleştirme ve bir yapay zeka malzeme listesi (AI-BOM) oluşturma uygulamasıdır. Bu, duruş yönetimi düşüncesini (CSPM ve DSPM'den aşina olduğumuz) yapay zekaya özgü varlıklara ve saldırı vektörlerine genişletir.
Yapay zeka envanteri ne sıklıkla güncellenmelidir?
Sürekli olarak. Yapay zeka varlıkları, ekiplerin yeni modelleri benimsemesi, yeni ajanları devreye alması ve yeni MCP sunucularını yapılandırmasıyla genellikle resmi onay alınmadan günlük olarak değişir. Anlık bir tarama birkaç gün içinde geçerliliğini yitirir, bu nedenle etkili yapay zeka envanter yazılımı tek seferlik bir denetimden ziyade sürekli bir süreç olarak çalışır.
Kaynak kodda kullanılan yapay zekayı nasıl envantere ederim?
Kod içindeki yapay zekayı envanterlemek, bağımlılık olarak çekilen yapay zeka modellerini ve kütüphanelerini, geliştirici başına yapılandırılmış yapay zeka kodlama yardımcılarını ve yerel olarak çalışan MCP sunucularını veya kural dosyalarını tespit etmek anlamına gelir. Bu, kod içinde çalışan bir keşif mekanizması gerektirir. SDLC (depolar, derleme) pipeline(ve geliştirici uç noktaları) yalnızca bulut konsollarında değil, tüm uygulamalarda kullanılabilir.




