Поверхня для атаки ШІ

Поверхня атаки штучного інтелекту, яку ніхто не враховує

Протягом останніх кількох років безпека додатків мала чіткі межі: репозиторій та pipelineСаме там знаходилися елементи керування, де проводилося сканування, де команди вирішували, чи щось відправляти у продакшн. Все це ґрунтувалося на одному припущенні: розробник чітко вибирав, який код і які залежності потрапляти в систему.

Це припущення більше не відповідає дійсності. Сьогодні дедалі більша частка коду пишеться, пропонується або встановлюється агентом штучного інтелекту, часто без того, щоб хтось дивився на назву того, що завантажується. Коли розробка...cisЯк і частина того, що входить до коду, рухається і атака. Вона переміщується на самий початок процесу: у момент створення коду, всередину самого помічника та у файли, які його налаштовують.

Це ваша поверхня для атаки ШІ: кожна модель, агент, MCP-сервер, навик і залежність, запропонована ШІ, яка тепер може створювати ризик ще до того, як людина її перегляне. Той самий ШІ, якому довіряють ваші розробники, тепер є її частиною. Це не майбутній ризик. Це зміна, яка вже відбулася, і ось як це виглядає на практиці.

Хвиля нападів, а не поодинокий інцидент

Жодне з переліченого не є лабораторною вправоюcisе або гіпотетичний. Це публічні, задокументовані інциденти, майже всі з минулого року, і кожен з них трохи ближче пов'язаний із самим агентом штучного інтелекту:

  • Серпень 2025, s1ngularity: Зловмисники викрали токен публікації з Nx, однієї з найпоширеніших систем збірки, та передали шкідливі версії до npm, використовуючи інструменти штучного інтелекту для пошуку секретів на машинах розробників.
  • Вересень 2025, крейда/налагодження: одна з найбільших компрометацій npm за охопленням, 18 пакетів з більш ніж двома мільярдами завантажень щотижня, захоплених через викрадання облікового запису одного розробника.
  • Вересень 2025 року, Шай-Хулуд: один з перших задокументованих черв'яків, здатних самостійно розмножуватися через npm. Його друга хвиля, у листопаді, була більш агресивною та пов'язана з секретами, розкритими в понад 25 000 репозиторіях.
  • Жовтень 2025 року, невикористаний імпорт: частина кампанії PhantomRaven, де галюцинації штучного інтелекту впровадили справжнє шкідливе програмне забезпечення в npm за допомогою техніки недбальства.
  • Цього року ClawHub: отруєний реєстр навичок штучного інтелекту, де п'ять із семи найчастіше завантажуваних навичок були шкідливими програмами.

Галузь формалізує той самий висновок. У рейтингу OWASP Top 10 для програм LLM перше місце посідає швидке введення інформації. Рейтинг OWASP MCP Top 10 (наразі знаходиться в бета-версії) зосереджений на протоколах, які агенти використовують для взаємодії з інструментами. Рейтинг OWASP Agentic Skills Top 10, новий проект на етапі інкубатора, називає шкідливі навички своїм головним ризиком. OWASP зазвичай діє обережно; відкриття трьох фронтів одночасно, один з яких терміновий, говорить про те, як швидко це розвивається.

Усі три сходяться в одній ідеї: інструкції, інструменти та конфігурації навколо моделі тепер є частиною поверхні атаки ШІ, і вони зазвичай знаходяться у вашому власному репозиторії. Що піднімає перше питання, яке варто поставити вашим командам: хто переглядає файли правил, навички та конфігурації MCP, що знаходяться у вашому репозиторії?

Поверхня для атаки ШІ

 Вектор 1: отруєна навичка

Навичка — це файл інструкцій та можливостей, який навчає агента штучного інтелекту виконувати завдання. Це не єдиний спосіб формування поведінки агента (файли правил, hooks, а конфігурації MCP роблять те саме), але всі вони мають одну спільну властивість: вони подорожують всередині репозиторію разом із кодом.

Цьогорічне дослідження розглянуло 4,000 таких навичок:

  • 36% мали щонайменше один недолік безпеки.
  • 13.4% були критичними.
  • Майже 100 містили відверто шкідливе корисне навантаження.

Основна зміна: зловмисник більше не націлюється на ваш код. Він націлюється на агента, який пише ваш код, встановлюючи приховані інструкції (іноді з використанням невидимих ​​символів), які модель зчитує та обробляє як робочі. Людина-рецензент схвалює pull request сумлінно, бо, на їхню думку, файл виглядає чистим. Модель інтерпретує інструкції, яких рецензент ніколи не бачив.

Це не теорія. CVE-2025-59536 (CVSS 8.7) дозволяла запускати Claude Code з ненадійного репозиторію, де шкідлива конфігурація могла виконувати команди до того, як користувач прийняв діалогове вікно довіри. Друга вразливість, CVE-2026-21852, дозволяла викрадати ключ API через конфігурацію, контрольовану проектом, без будь-якого схвалення користувачем.

H2: Вектор 2: недбале присідання

Назва поєднує в собі помиї (мотлох, який іноді генерує штучний інтелект) та класичну атаку з використанням типосквотингу. Типосквотинг залежить від людської помилки: зловмисник реєструє назву пакета, близьку до популярної, та чекає на друкарську помилку. Це випадково.

Недбале присідання не чекає на помилку. У дослідженні, на яке посилалися під час цієї сесії, 19.7% посилань на пакети, згенерованих моделями штучного інтелекту, вказували на пакети, яких не існує. Моделі схильні галюцинувати одні й ті ж імена багаторазово, тому зловмисник спостерігає, які імена вигадує ШІ, реєструє ці імена за допомогою шкідливого коду та чекає на наступну запропоновану ШІ установку, щоб впровадити її у ваш застосунок.

Масштаб не малий: У 2025 році було виявлено понад 450 000 нових шкідливих пакетів. Два приклади роблять це конкретним:

  • Дослідник підкинув нешкідливий тестовий пакет під назвою huggingface-cli щоб довести свою думку. Він зареєстрував понад 30 000 завантажень за три місяці.
  • невикористані імпорти, згідно з наведеною вище часовою шкалою, було підтверджено наявність шкідливого програмного забезпечення в публічному реєстрі, яке використовувало саме цю техніку. Це не було тестуванням.

Питання не в тому, чи може це статися з вашою командою. Питання в тому, скільки пакетів, запропонованих штучним інтелектом, сьогодні вводяться у ваш код, і ніхто на них не дивиться.

Відповідь: standardназдоганяють

Дві сили діють паралельно. Поки атаки прискорюються, standardорганізм реагує:

  • NIST SP 800-218A розширює рамки безпечної розробки програмного забезпечення практиками, специфічними для моделей штучного інтелекту, включаючи докази цілісності та походження.
  • In Травень 2026, CISА та її міжнародні партнери G7 опублікував рекомендації щодо переліку матеріалів програмного забезпечення для штучного інтелекту, визначаючи, що належить до цього переліку: моделі, набори даних, компоненти, постачальники та залежності.

Напрямок зрозумілий: SBOM розширюється до рівня AI-BOM. Ви не можете сертифікувати чи засвідчити те, що не можете інвентаризувати. І сьогодні більшість організацій не можуть:

  • 43% не можуть проводити аудит або інвентаризацію інструментів штучного інтелекту, які вони вже використовують.
  • 79% не мають доступу до агентів штучного інтелекту та систем MCP, що працюють у їхньому власному середовищі.

У регульованому середовищі цей перелік переходить від належної практики до договірних очікувань або зобов'язань щодо дотримання вимог. Але перелік показує лише те, що у вас є. Сам по собі він не блокує атаку.

Прогалина: EDR для AppSec

SAST та SCA Інструменти призначені для аналізу коду та залежностей, а не поведінки агента чи його конфігурації. EDR бачить процеси та мережеві з’єднання, але зазвичай йому бракує контексту безпеки програми для інтерпретації залежності або конфігурації агента. Між цими двома категоріями інструментів є прогалина, де саме зараз створюється код і де саме знаходиться поверхня для атаки ШІ.

Цей пробіл має три сліпі зони:

  1. Активи штучного інтелекту. Моделі, агенти та сервери MCP не відображаються на вашому SASTабо SCAрадар. Неможливо інвентаризувати те, чого не видно.
  2. Файли конфігурації. Навички, правила та конфігурації MCP формують поведінку агентів, але зазвичай розглядаються як нешкідливий звичайний текст.
  3. Встановлення пакетів. A Зловмисна залежність може працювати ще до того, як стане відомо, що вона зловмисна, а потім викрадати секрети та токени без будь-якого схвалення.

Як Xygeni це закриває

Що робить EDR для кінцевих точок, Ксігені Shield робить для життєвого циклу розробки за допомогою штучного інтелекту: він захищає місце створення коду, одночасно розуміючи контекст безпеки застосунку.

  • Видимість, де SAST та SCA не дотягуйся. Xygeni позначає шкідливі навички та файли правил, аналізує конфігурації MCP та створює готовий до аудиту шаблон. ШІ-BOM, що відповідає десяткам найкращих навичок LLM, MCP та Agentic Skills за версією OWASP.
  • Розвідка, а не лише підписи. MEW (раннє попередження про шкідливе програмне забезпечення) аналізує поведінку та ризик пакета, щоб заблокувати його до появи CVE, повідомлення про небезпеку або публічного підпису. Актуальна мережева аналітика перериває з’єднання з інфраструктурою, про яку відомо, що вона шкідлива.
  • Одна контрольна точка, від коду до кінцевої точки. Єдиний агент, розгорнутий без перебудови середовища, з вбудованими доказами європейського суверенітету даних та відповідності.

Під час живої демонстрації це застосування політики заблокувало спробу агента штучного інтелекту встановити шкідливий пакет через три різні шляхи встановлення (віртуальне середовище, менеджер пакетів та пряме завантаження) до завершення встановлення. Усі дані реєструвалися в режимі реального часу та експортувалися до центру підтримки. Впровадження першого проекту зазвичай займає близько години; розширення покриття на всю організацію зазвичай займає від одного до двох тижнів, залежно від структури.

FAQ

Яка поверхня атаки ШІ в одному абзаці? 

Поверхня атаки ШІ — це набір моделей, агентів, MCP-серверів, навичок, файлів правил та запропонованих ШІ залежностей, через які ризик може потрапити в програму, часто до того, як людина його перевірить. Вона виходить за рамки традиційного коду та залежностей і включає файли конфігурації та інструкції, що формують поведінку агента ШІ.

Як я можу визначити, чи назва пакета, запропонована моїм помічником зі штучним інтелектом, є галюцинацією, чи просто дійсною, але незнайомою? 

Перевірка перед встановленням: перевірте реєстр та проаналізуйте фактичний вміст і призначення пакета, а не довіряйте лише назві. Xygeni автоматизує цю перевірку в режимі реального часу під час генерації коду, тому встановлення схвалюється або блокується перед його запуском, незалежно від того, чи впізнаєте ви пакет.

Чи впливає недбале присідання однаково на всі моделі ШІ? 

Дослідження, на якому базується цифра 19.7%, охоплювало кілька моделей і виявило, що проблема поширена по всьому світу, з невеликими відмінностями між ними. Це закономірність, характерна для всієї розробки за допомогою штучного інтелекту, а не недолік, характерний лише для одного помічника.

Чи можемо ми ретроактивно перевірити, чи ми вже встановили галюцинований або шкідливий пакет? 

Так. Платформа Xygeni надає клієнтам доступ до бази даних виявлених шкідливих пакетів, яку можна шукати у вашому існуючому інвентарі компонентів, тож ви можете кількома кліками перевірити, чи є щось із уже встановлених компонентів відомою загрозою.

Скільки часу займає впровадження для середньої організації з кількома командами? 

Адаптація першого проєкту зазвичай займає близько години. Масштабування на всю організацію зазвичай займає від одного до двох тижнів, залежно від структури команди та способів роботи. 

Безкоштовно створіть карту поверхні для атаки ШІ

Безкоштовно створіть карту впливу штучного інтелекту вашої програми: створіть обліковий запис та виконати перше сканування за лічені хвилиниПочніть з однієї програми, подивіться, який штучний інтелект знаходиться всередині неї, і визначте, яка частина поверхні вашої атаки на основі штучного інтелекту є небезпечною.

*Деякі можливості, згадані вище, реалізуються через Xygeni. Shield і ASPMМодулі безпеки /AI; доступність може відрізнятися залежно від плану. Див. xygeni.io для отримання актуальної інформації про продукт.

інструменти-для-аналізу-складу-програмного-засобу-sca
Визначте пріоритети, усуньте та захистіть ризики, пов'язані з програмним забезпеченням
Отримайте свій безкоштовний обліковий запис.
Не потрібна кредитна картка.

Забезпечте розробку та доставку програмного забезпечення

з пакетом продуктів Xygeni