Trong vài năm trở lại đây, bảo mật ứng dụng có một ranh giới rõ ràng: kho lưu trữ và... pipelineĐó là nơi đặt các bộ điều khiển, nơi các bản quét được chạy, nơi các nhóm quyết định xem một thứ gì đó có được đưa vào sản xuất hay không. Tất cả đều dựa trên một giả định: một nhà phát triển đã chọn rõ ràng mã nào và các phụ thuộc nào được đưa vào hệ thống.
Giả định đó không còn đúng nữa. Ngày nay, một phần lớn mã nguồn được viết, đề xuất hoặc cài đặt bởi các tác nhân AI, thường mà không cần ai xem tên của những gì đang được tải về. Khi...cisKhi thông tin được đưa vào mã thay đổi, cuộc tấn công cũng thay đổi theo. Nó chuyển sang giai đoạn đầu tiên của quy trình: ngay từ thời điểm mã được tạo ra, bên trong chính trình trợ lý và trong các tệp cấu hình nó.
Đây là bề mặt tấn công của AI: mọi mô hình, tác nhân, máy chủ MCP, kỹ năng và sự phụ thuộc do AI đề xuất đều có thể gây ra rủi ro trước khi con người xem xét. Chính AI mà các nhà phát triển của bạn tin tưởng giờ đây cũng là một phần của nó. Đây không phải là rủi ro trong tương lai. Đây là một sự thay đổi đã xảy ra, và đây là những gì nó trông như thế nào trong thực tế.
Đây là một loạt các cuộc tấn công, chứ không phải là một sự việc riêng lẻ.
Không có bài nào sau đây là bài tập thực hành trong phòng thí nghiệm.cisVí dụ, hoặc một giả thuyết. Đây là những sự việc công khai, được ghi nhận, hầu hết đều xảy ra trong năm qua, và mỗi sự việc lại đưa chúng ta đến gần hơn với chính tác nhân AI:
- Tháng 8 năm 2025, s1ngularity: Kẻ tấn công đã đánh cắp mã thông báo xuất bản từ Nx, một trong những hệ thống xây dựng được sử dụng rộng rãi nhất, và đẩy các phiên bản độc hại lên npm, sử dụng các công cụ AI để tìm kiếm thông tin bí mật trên máy tính của các nhà phát triển.
- Tháng 9 năm 2025, chalk/debug: Một trong những vụ xâm phạm lớn nhất của npm về phạm vi ảnh hưởng, 18 gói phần mềm với hơn hai tỷ lượt tải xuống mỗi tuần đã bị chiếm đoạt thông qua việc chiếm quyền kiểm soát tài khoản của một người duy nhất.
- Tháng 9 năm 2025, Shai-Hulud: Đây là một trong những loại sâu máy tính đầu tiên được ghi nhận có khả năng tự lan truyền thông qua npm. Làn sóng thứ hai của nó, vào tháng 11, hung hăng hơn và liên quan đến các bí mật bị lộ trên hơn 25,000 kho lưu trữ.
- Tháng 10 năm 2025, hàng nhập khẩu chưa sử dụng: một phần của chiến dịch PhantomRaven, trong đó ảo giác AI đã đưa phần mềm độc hại thực sự vào npm thông qua kỹ thuật chiếm quyền kiểm soát.
- Năm nay, ClawHub: Một kho lưu trữ kỹ năng AI bị nhiễm độc, trong đó năm trong số bảy kỹ năng được tải xuống nhiều nhất là phần mềm độc hại.
Ngành công nghiệp đang chính thức đi đến cùng một kết luận. Báo cáo OWASP Top 10 dành cho các ứng dụng LLM đặt lỗ hổng tấn công chèn mã độc (prompt injection) ở vị trí số một. Báo cáo OWASP MCP Top 10 (hiện đang trong giai đoạn thử nghiệm) nhắm vào giao thức mà các tác nhân sử dụng để giao tiếp với các công cụ. Báo cáo OWASP Agentic Skills Top 10, một dự án mới trong giai đoạn ươm tạo, coi các kỹ năng độc hại là rủi ro hàng đầu. OWASP thường hành động thận trọng; việc mở ba mặt trận cùng một lúc, một trong số đó khẩn cấp, cho thấy tốc độ phát triển nhanh chóng của vấn đề này.
Cả ba đều hướng đến cùng một ý tưởng: các hướng dẫn, công cụ và cấu hình xung quanh một mô hình giờ đây là một phần của bề mặt tấn công AI, và chúng thường nằm trong kho lưu trữ của riêng bạn. Điều này đặt ra câu hỏi đầu tiên đáng để hỏi nhóm của bạn: ai sẽ xem xét các tệp quy tắc, kỹ năng và cấu hình MCP nằm trong kho lưu trữ của bạn?
Vector 1: kỹ năng bị nhiễm độc
Kỹ năng là một tập hợp các hướng dẫn và khả năng dạy cho tác nhân AI cách thực hiện một nhiệm vụ. Đây không phải là cách duy nhất để định hình hành vi của tác nhân (tập hợp quy tắc, hooks(và các cấu hình MCP cũng vậy), nhưng tất cả chúng đều có một đặc điểm chung: chúng được lưu trữ bên trong kho mã nguồn, cùng với mã.
Nghiên cứu năm nay đã xem xét 4,000 kỹ năng này:
- 36% có ít nhất một lỗ hổng bảo mật.
- 13.4% ở tình trạng nguy kịch.
- Gần 100 máy có chứa phần mềm độc hại.
Sự thay đổi cốt lõi: kẻ tấn công không còn nhắm mục tiêu vào mã nguồn của bạn nữa. Chúng nhắm mục tiêu vào tác nhân viết mã nguồn đó, cài đặt các chỉ thị ẩn (đôi khi sử dụng các ký tự vô hình) mà mô hình đọc được và coi là hoạt động. Một người kiểm duyệt sẽ phê duyệt. pull request Với thiện chí, bởi vì theo quan điểm của họ, tập tin trông sạch sẽ. Mô hình diễn giải các hướng dẫn mà người đánh giá chưa từng thấy.
Đây không phải là vấn đề lý thuyết. Lỗ hổng CVE-2025-59536 (CVSS 8.7) cho phép khởi chạy Claude Code từ một kho lưu trữ không đáng tin cậy, nơi cấu hình độc hại có thể chạy các lệnh trước khi người dùng chấp nhận hộp thoại xác nhận độ tin cậy. Lỗ hổng thứ hai, CVE-2026-21852, cho phép đánh cắp khóa API thông qua cấu hình do dự án kiểm soát, mà không cần người dùng phê duyệt bất cứ điều gì.
H2: Vectơ 2: ngồi xổm trên dốc
Cái tên này kết hợp giữa "slop" (những thứ rác rưởi mà AI đôi khi tạo ra) với kiểu tấn công typosquatting cổ điển. Typosquatting dựa vào lỗi của con người: kẻ tấn công đăng ký một tên gói gần giống với một tên phổ biến và chờ đợi lỗi chính tả. Nó hoàn toàn ngẫu nhiên.
Ngồi xổm không chờ đợi sai lầm. Trong nghiên cứu được đề cập trong phiên này, 19.7% các tham chiếu gói được tạo ra bởi các mô hình AI trỏ đến các gói không tồn tại. Các mô hình thường có xu hướng tạo ra cùng một tên lặp đi lặp lại, vì vậy kẻ tấn công sẽ theo dõi những tên mà AI tạo ra, đăng ký những tên đó với mã độc hại và chờ đợi lần cài đặt tiếp theo do AI đề xuất để đưa mã độc đó vào ứng dụng của bạn.
Quy mô không hề nhỏ: Hơn 450,000 gói phần mềm độc hại mới đã được phát hiện trong năm 2025. Hai ví dụ sau đây sẽ làm rõ điều đó:
- Một nhà nghiên cứu đã cài đặt một gói thử nghiệm vô hại có tên là... ôm mặt-cli Để chứng minh luận điểm đó. Nó đã ghi lại. Hơn 30,000 lượt tải xuống trong ba tháng.
- nhập khẩu không sử dụngNhư trong dòng thời gian ở trên, đã xác nhận đó là phần mềm độc hại, đang hoạt động trên một registry công khai, sử dụng chính xác kỹ thuật này. Đó không phải là một thử nghiệm.
Câu hỏi không phải là liệu điều này có thể xảy ra với nhóm của bạn hay không. Mà là hiện nay có bao nhiêu gói được AI đề xuất đang được đưa vào mã nguồn của bạn mà không có ai xem xét chúng.
Phản hồi: standardđang bắt kịp
Hai thế lực song hành cùng nhau. Trong khi các cuộc tấn công ngày càng gia tăng, standardCác cơ quan đang phản ứng:
- NIST SP 800-218A Mở rộng khuôn khổ phát triển phần mềm an toàn với các thực tiễn cụ thể dành cho các mô hình AI, bao gồm bằng chứng về tính toàn vẹn và nguồn gốc.
- In Có thể 2026, CISA và các đối tác quốc tế G7 của nước này Đã công bố hướng dẫn về Danh mục Vật liệu Phần mềm cho Trí tuệ Nhân tạo, định nghĩa những gì cần có trong danh mục đó: mô hình, tập dữ liệu, thành phần, nhà cung cấp và các phụ thuộc.
Hướng đi đã rõ ràng: SBOM đang mở rộng thành AI-BOM. Bạn không thể chứng nhận hay xác nhận những gì bạn không thể kiểm kê. Và ngày nay, hầu hết các tổ chức đều không thể:
- 43% Họ không thể kiểm toán hoặc lập danh mục các công cụ AI mà họ đang sử dụng.
- 79% Họ không có khả năng giám sát các tác nhân AI và hệ thống MCP đang hoạt động trong môi trường của chính họ.
Trong môi trường được quản lý chặt chẽ, việc lập danh mục này đang chuyển từ thực tiễn tốt sang kỳ vọng theo hợp đồng hoặc nghĩa vụ tuân thủ. Nhưng danh mục chỉ cho bạn biết bạn đang có gì. Bản thân nó không thể ngăn chặn một cuộc tấn công.
Khoảng trống: EDR cho bảo mật ứng dụng
SAST và SCA Các công cụ được thiết kế để phân tích mã và các mối phụ thuộc, chứ không phải hành vi của tác nhân hoặc cấu hình của nó. BDU Công cụ này nhận diện các tiến trình và kết nối mạng, nhưng thường thiếu ngữ cảnh bảo mật ứng dụng để diễn giải sự phụ thuộc hoặc cấu hình tác nhân. Giữa hai loại công cụ này tồn tại một khoảng trống, chính là nơi mã đang được tạo ra và cũng chính là nơi bề mặt tấn công của AI tồn tại.
Khoảng trống đó có ba điểm mù:
- Tài sản AI. Các mô hình, tác nhân và máy chủ MCP không hiển thị trên trang của bạn. SASTcủa hoặc SCARadar của nó. Bạn không thể lập danh mục những thứ bạn không nhìn thấy.
- Các tệp cấu hình. Các kỹ năng, quy tắc và cấu hình MCP định hình hành vi của tác nhân nhưng thường được xem xét như thể chúng là văn bản thuần túy vô hại.
- Cài đặt gói phần mềm. A Sự phụ thuộc độc hại có thể hoạt động trước khi người ta biết rằng nó là độc hại.Sau đó, đánh cắp các thông tin bí mật và mã thông báo mà không cần sự chấp thuận của bất kỳ ai.
Cách Xygeni kết thúc
EDR (Thiết bị đầu cuối bị lỗi) làm gì cho các thiết bị đầu cuối? Xygeni Shield hỗ trợ toàn bộ chu trình phát triển phần mềm có sự trợ giúp của AI: nó bảo vệ mã nguồn ngay tại nơi tạo ra mã, đồng thời hiểu rõ bối cảnh bảo mật của ứng dụng.
- Khả năng hiển thị ở đâu SAST và SCA Đừng với tới. Xygeni gắn cờ các tệp kỹ năng và quy tắc độc hại, phân tích cấu hình MCP và xây dựng một hệ thống sẵn sàng cho kiểm toán. AI-BOM, tương ứng với bảng xếp hạng Top 10 của OWASP LLM, MCP và Agentic Skills.
- Trí tuệ, chứ không chỉ dựa vào chữ ký. MEW (Malware Early Warning) phân tích hành vi và rủi ro của một gói phần mềm để chặn nó trước khi có CVE, cảnh báo hoặc chữ ký công khai. Thông tin tình báo mạng cập nhật liên tục sẽ cắt đứt các kết nối đến cơ sở hạ tầng độc hại đã biết.
- Một điểm kiểm soát duy nhất, từ mã nguồn đến điểm cuối. Một tác nhân duy nhất, được triển khai mà không cần thiết kế lại môi trường, với bằng chứng về chủ quyền dữ liệu và tuân thủ quy định của châu Âu được tích hợp sẵn.
Trong một cuộc trình diễn trực tiếp, việc thực thi chính sách này đã ngăn chặn nỗ lực cài đặt gói phần mềm độc hại của một tác nhân AI thông qua ba đường dẫn cài đặt khác nhau (môi trường ảo, trình quản lý gói và tải xuống trực tiếp) trước khi quá trình cài đặt hoàn tất, tất cả đều được ghi lại theo thời gian thực và có thể xuất sang trung tâm điều hành an ninh mạng (SOC). Việc thiết lập cho dự án đầu tiên thường mất khoảng một giờ; mở rộng phạm vi bảo vệ trên toàn bộ tổ chức thường mất từ một đến hai tuần, tùy thuộc vào cấu trúc.
FAQ
Tóm gọn bề mặt tấn công của trí tuệ nhân tạo (AI) trong một đoạn văn?
Bề mặt tấn công của AI là tập hợp các mô hình, tác nhân, máy chủ MCP, kỹ năng, tệp quy tắc và các phụ thuộc do AI đề xuất, thông qua đó rủi ro có thể xâm nhập vào ứng dụng, thường là trước khi con người xem xét nó. Nó mở rộng ra ngoài mã và các phụ thuộc truyền thống để bao gồm các tệp cấu hình và hướng dẫn định hình cách thức hoạt động của tác nhân AI.
Làm sao tôi có thể phân biệt được tên gói phần mềm do trợ lý AI đề xuất là ảo giác hay chỉ là tên hợp lệ nhưng không quen thuộc?
Kiểm tra kỹ trước khi cài đặt: hãy kiểm tra registry và phân tích nội dung cũng như mục đích thực sự của gói thay vì chỉ tin tưởng vào tên gói. Xygeni tự động hóa quá trình kiểm tra này trong thời gian thực khi tạo mã, vì vậy việc cài đặt sẽ được chấp thuận hoặc chặn trước khi chạy, bất kể bạn có nhận ra gói đó hay không.
Liệu việc ngồi xổm không đúng tư thế có ảnh hưởng đến tất cả các mô hình AI như nhau không?
Nghiên cứu đưa ra con số 19.7% bao gồm nhiều mô hình khác nhau và cho thấy vấn đề này phân bố rộng rãi, chỉ có sự khác biệt nhỏ giữa các mô hình. Đây là một xu hướng chung trong quá trình phát triển hỗ trợ bởi trí tuệ nhân tạo, chứ không phải là lỗi riêng của một trợ lý ảo nào.
Chúng ta có thể kiểm tra lại xem mình đã cài đặt gói phần mềm ảo hoặc độc hại nào chưa?
Đúng vậy. Nền tảng của Xygeni cung cấp cho khách hàng quyền truy cập vào cơ sở dữ liệu được cập nhật liên tục về các gói phần mềm độc hại đã được phát hiện, có thể tìm kiếm dựa trên kho thành phần hiện có của bạn, vì vậy bạn có thể xác nhận chỉ với vài cú nhấp chuột xem bất kỳ phần mềm nào đã được cài đặt có phải là mối đe dọa đã biết hay không.
Quá trình triển khai sẽ mất bao lâu đối với một tổ chức quy mô trung bình có nhiều nhóm?
Việc triển khai dự án đầu tiên thường mất khoảng một giờ. Mở rộng quy mô trên toàn bộ tổ chức thường mất từ một đến hai tuần, tùy thuộc vào cấu trúc nhóm và phương thức làm việc.
Lập bản đồ bề mặt tấn công AI của bạn, hoàn toàn miễn phí.
Theo dõi dấu ấn AI của ứng dụng của bạn miễn phí: tạo tài khoản và Chạy quét lần đầu tiên trong vài phútHãy bắt đầu với một ứng dụng duy nhất, xem AI bên trong nó là gì và xem phần nào trong bề mặt tấn công AI của bạn là nguy hiểm.
*Một số tính năng được đề cập ở trên được thực thi thông qua Xygeni Shield và... ASPM/Các mô-đun bảo mật AI; tính khả dụng có thể khác nhau tùy theo gói. Xem xygeni.io Để biết thông tin chi tiết về sản phẩm hiện tại.




