Bảo mật AI

Bảo mật AI: Những tập tin không ai xem xét giờ đây lại là điểm yếu lớn nhất của bạn.

Một tập tin kỹ năng. Một tập tin quy tắc. Một cấu hình máy chủ MCP. Ba dòng văn bản thuần túy. commitChúng được soạn thảo giống như tài liệu, được xem xét lại giống như tài liệu, và không cái nào trông giống như mã lập trình. Tuy nhiên, mỗi cái đều có thể âm thầm viết lại những gì trợ lý AI của bạn được hướng dẫn để làm và những gì nó được phép truy cập. Đó là sự thật khó chịu đằng sau bảo mật AI. trong 2026Ngành công nghiệp đã dành hai năm để lo lắng về nội dung của mã do AI tạo ra. Vấn đề khó khăn hơn hóa ra lại chính là chuỗi cung ứng AI: các mô hình, tác nhân, máy chủ MCP và các tệp cấu hình hiện đang nằm cùng với mã nguồn và các phụ thuộc mã nguồn mở của bạn, phần lớn chưa được kiểm kê và xem xét. Đây chính là lý do tại sao bảo mật chuỗi cung ứng AI đã trở thành một lĩnh vực riêng biệt, và tại sao việc lựa chọn một công ty bảo mật AI phù hợp lại quan trọng không kém việc lựa chọn một công cụ quét phù hợp.

Bề mặt tấn công mà không ai lường trước được.

Trước đây, phần mềm chỉ có một vài điểm mà kẻ tấn công có thể xâm nhập: mã nguồn, các thư viện phụ thuộc, v.v. pipelineAI đã bổ sung thêm hai thành phần nữa, và cả hai đều cung cấp dữ liệu trực tiếp vào chuỗi cung ứng AI.

Mô hình và tác nhân. Nhiễm độc công cụ, tiêm mã độc tức thời, quyền tự chủ của tác nhân vượt xa mọi dự định. Một chỉ thị ẩn trong mô tả máy chủ MCP có thể âm thầm chuyển hướng hoạt động của tác nhân phụ, và nhà phát triển không bao giờ phát hiện ra điều đó.

Môi trường riêng của nhà phát triển. IDE, trợ lý AI, máy chủ MCP, giao diện dòng lệnh (CLI) của tác nhân. Vô hình đối với các trình quét AppSec truyền thống, vốn không biết mô hình là gì, và vô hình đối với EDR, vốn giám sát hệ điều hành và không biết phụ thuộc hay lệnh gọi MCP là gì.

Tất cả những điều này không phải là lý thuyết suông. Trong mười tám tháng qua:

  • Lỗ hổng "cửa hậu tệp quy tắc" ẩn Unicode cho phép kẻ tấn công chèn các lệnh vô hình vào các tệp cấu hình mà Copilot và Cursor đọc, âm thầm tạo ra cửa hậu trong mã do trợ lý ảo tạo ra. GitHub đã thêm cảnh báo về lỗ hổng này vào năm 2025.
  • Một lỗ hổng chèn lệnh trong một cầu nối MCP phổ biến (CVSS 9.6) đã ảnh hưởng đến hơn 400,000 lượt tải xuống trước khi được khắc phục, đây là trường hợp đầu tiên được ghi nhận về việc thực thi mã từ xa hoàn toàn chỉ đơn giản bằng cách kết nối với một máy chủ MCP không đáng tin cậy.
  • Một loại sâu máy tính tự lan truyền trên npm đã biến chính các nhà phát triển thành cơ chế phân phối, và mô hình này lặp lại trên quy mô lớn trong những tháng tiếp theo ở các hệ sinh thái khác, một ví dụ điển hình về thất bại trong bảo mật chuỗi cung ứng AI.
  • Các nhà nghiên cứu phát hiện ra rằng một phần đáng kể các gói mà LLM đề xuất hoàn toàn không tồn tại, đó là những tên "được đăng ký một cách cẩu thả" mà kẻ tấn công đăng ký trước khi nhà phát triển thực sự yêu cầu mô hình nhập chúng.

Nghiên cứu của chính Google về việc bảo mật chuỗi cung ứng phần mềm AI cũng đi đến kết luận tương tự từ một góc độ khác: các mô hình được tìm thấy lưu hành vào năm 2023 và 2024 trông có vẻ hợp pháp nhưng lại chứa mã có thể đánh cắp dữ liệu hoặc cài đặt cửa hậu sau khi được tải xuống, và giải pháp không phải là một loại công cụ mới mà là việc áp dụng kỷ luật chuỗi cung ứng, như nguồn gốc và chữ ký, cho các sản phẩm mà trước đây chưa ai theo dõi. Đó chính là vấn đề bảo mật chuỗi cung ứng AI tóm gọn trong một câu: các sản phẩm thì mới, nhưng kỷ luật cần thiết cho chúng thì không.

Vì sao các công cụ hiện có của bạn lại hạn chế?

SAST Đọc mã. SCA Đọc một bản kê khai các phụ thuộc. Cả hai đều không biết mô hình là gì, máy chủ MCP hiển thị những gì, hoặc tệp kỹ năng hướng dẫn tác nhân làm gì. Khoảng trống đó chính là nơi các cuộc tấn công thời đại AI nhắm đến, trong không gian giữa "mã chúng ta quét" và "AI chúng ta âm thầm áp dụng".

Kết quả là một loại trí tuệ nhân tạo bóng tối số 1. CISHiện tại, O có thể trả lời các câu hỏi: chúng ta đang chạy những mô hình nào, tác nhân nào có thể truy cập những gì, và ai đó đã kết nối với máy chủ MCP nào vào thứ Ba tuần trước mà không thông báo cho ai. Trả lời tốt những câu hỏi đó là nhiệm vụ của bảo mật chuỗi cung ứng AI, và đó là lý do tại sao các công cụ bảo mật ứng dụng thông thường vẫn chưa đáp ứng được yêu cầu này.

An ninh AI thực sự có nghĩa là gì?

Xygeni là công ty bảo mật AI coi đây là ba chuyển động có liên kết với nhau. SDLCKhám phá, phát hiện và thực thi.

Khám phá: Tìm hiểu xem bạn thực sự đang sở hữu loại trí tuệ nhân tạo nào.

Quá trình khám phá tự động liên tục trên toàn bộ kho lưu trữ của bạn sẽ hiển thị mọi tài sản AI: mô hình, khung, tập dữ liệu, điểm cuối suy luận, tác nhân, máy chủ MCP, kỹ năng, lời nhắc, guardrailsvà cả các công cụ lập trình AI mà các nhà phát triển của bạn thực sự đang sử dụng. Không khảo sát. Không tự báo cáo. Nếu nó để lại dấu vết trong kho lưu trữ, nó sẽ xuất hiện trong kho dữ liệu, yêu cầu đầu tiên và cơ bản nhất đối với bảo mật chuỗi cung ứng AI thực sự.

Biểu đồ AI sau đó sẽ lập bản đồ cách các tài sản đó kết nối với nhau: mô hình nào được dữ liệu cung cấp, tác nhân nào gọi công cụ nào, máy chủ MCP nào nằm sau trợ lý nào. Một tài sản riêng lẻ không nói lên nhiều điều. Biểu đồ cho bạn thấy rủi ro tập trung ở đâu.

Từ khám phá đó, Xygeni tạo ra một AI-BOMMột bản kiểm kê sẵn sàng cho kiểm toán, có thể đọc được bằng máy, về mọi thứ liên quan đến AI trong phần mềm của bạn. Khi cơ quan quản lý, kiểm toán viên hoặc khách hàng hỏi bạn đang sử dụng AI nào, câu trả lời sẽ trở thành một bản tải xuống thay vì một quá trình tìm kiếm kéo dài ba tuần.

Phát hiện: những rủi ro mà máy quét thông thường không thể nhìn thấy.

Một công cụ quét AI chuyên dụng sẽ tìm kiếm các lỗi đặc trưng của hệ thống AI: lỗi chèn lệnh nhắc, lỗi chèn công cụ và gọi công cụ không đáng tin cậy, rò rỉ dữ liệu thông qua truy xuất, lỗi bỏ qua lệnh nhắc của hệ thống, quyền hạn quá mức. Mỗi phát hiện đều tương ứng với... OWASP Top 10 cho hồ sơ ứng tuyển chương trình LLM và chỉ rõ tệp và dòng cụ thể gây ra sự cố, chứ không phải là một cảnh báo chung chung kiểu "hãy xem xét lại việc sử dụng AI của bạn".

Lớp phát hiện tương tự xử lý các tệp kỹ năng, tệp quy tắc và cấu hình MCP như những bằng chứng bảo mật thực sự, chứ không phải là tài liệu vô hại. Nó gắn cờ các kỹ năng độc hại hoặc bị nhiễm độc, kiểm tra cấu hình máy chủ MCP để tìm kiếm sự nhiễm độc công cụ và hiển thị các lời nhắc thực sự điều khiển khối lượng công việc AI của bạn.

Ưu tiên: phễu lọc loại bỏ nhiễu, chứ không phải bỏ sót các góc cạnh.

Mọi phát hiện đều được lọc dần dần: xuống đến những lỗ hổng có thể truy cập được trong mã ứng dụng, sau đó đến những lỗ hổng thực sự có thể khai thác được, rồi đến những lỗ hổng nằm trong mã mà nhóm của bạn đang tích cực phát triển. Những gì đến được hàng đợi của nhà phát triển là danh sách ngắn những lỗ hổng thực sự đe dọa môi trường sản xuất, kèm theo tham chiếu đến framework, khoảng thời gian xảy ra sự cố và hướng dẫn giảm thiểu rủi ro.

Thực thi: ngăn chặn nó trước khi nó xảy ra

Shield Nó đưa việc thực thi chính sách đến tận điểm cuối của nhà phát triển: nó chặn các cài đặt trái phép và độc hại, các mô hình không được phê duyệt và các máy chủ MCP không được cho phép trước khi bất cứ điều gì được thực thi. Bên dưới đó là Xygeni's Cảnh báo sớm phần mềm độc hại (MEW)Nó phát hiện các gói tin độc hại trước khi có chữ ký, lớp bảo mật dựa trên uy tín vẫn được các công cụ tin tưởng vì chưa ai báo cáo về gói tin đó. Đó là một nửa của việc thực thi trong bảo mật chuỗi cung ứng AI: khám phá và phát hiện cho bạn biết điều gì đang xảy ra. Shield Đó mới chính là điều thực sự ngăn chặn nó.

Việc bạn tiếp xúc với trí tuệ nhân tạo không chỉ thể hiện qua mã lập trình AI của bạn.

Để có được bức tranh toàn diện về an ninh chuỗi cung ứng AI, cần nhiều hơn là chỉ một danh mục mô hình, và hiếm khi chỉ là những thứ hào nhoáng:

  • Thông tin xác thực của nhà cung cấp AI còn sót lại trong các tệp nhắc nhở, cấu hình tác nhân hoặc pipeline Các tệp nhật ký cũng là những bí mật như bao bí mật khác, và tính năng phát hiện bí mật của Xygeni giúp bắt giữ chúng trước khi chúng được công khai.
  • Các điểm yếu trong sự phụ thuộc vào AI và ML Mang theo các lỗ hổng CVE thông thường, được phát hiện bởi cùng một phương pháp phân tích thành phần phần mềm đã bao phủ phần còn lại của hệ thống. Nghiên cứu của bên thứ ba về việc ứng dụng AI đã chỉ ra rằng phần lớn hệ thống AI hiện đại được cấu thành từ các gói phần mềm bên ngoài và các thành phần ẩn, và đó chính xác là bề mặt mà phương pháp phân tích thành phần phần mềm được xây dựng để bao phủ.
  • Gói hàng độc hại được công bố nhanh hơn bất kỳ thông báo nào. pipeline có thể lập danh mục những trường hợp bị bắt trước khi ký kết, khả năng MEW tương tự bảo vệ phần còn lại của chuỗi cung ứng của bạn.

Lớp tác nhân: DevAI và CoreAI

Quá trình khám phá và phát hiện bao gồm những gì đã có sẵn trong kho lưu trữ của bạn. DevAI Nó hoạt động ngay tại nơi rủi ro được tạo ra: bên trong IDE, như một lớp liên tục, chủ động quét mã do con người và AI tạo ra ngay khi chúng được viết, không cần bất kỳ lời nhắc nào. Nó giải thích toàn bộ đường dẫn khai thác đằng sau một phát hiện và đề xuất các bản vá được MCP xác thực mà nhà phát triển có thể áp dụng một cách tự tin, mà không làm hỏng bản dựng.

CoreAI Nằm phía trên các máy quét riêng lẻ như một lớp thông minh: nó tương quan mã, sự phụ thuộc, pipelineNó tích hợp dữ liệu về tư thế và lập trình vào một mô hình rủi ro duy nhất, trả lời các câu hỏi bằng ngôn ngữ tự nhiên và tạo ra các báo cáo sẵn sàng cho cấp quản trị mà một nhà lãnh đạo an ninh cần để chứng minh rằng quản trị thực sự đang diễn ra, chứ không chỉ là lời nói suông.

Hãy mở rộng những gì bạn đang có trong lĩnh vực bảo mật AI. Đừng loại bỏ bất cứ thứ gì.

Lời phản đối phổ biến nhất đối với một hạng mục bảo mật mới là “chúng ta đã có đủ công cụ rồi”. Là một công ty bảo mật AI, Xygeni không yêu cầu bạn thay thế bất cứ thứ gì: quy trình phân loại, giải thích và ưu tiên được áp dụng cho các phát hiện của chính họ cũng hoàn toàn áp dụng cho các phát hiện từ hệ thống hiện có của bạn. SAST, SCAvà các công cụ quét của bên thứ ba. Hệ thống hiện tại của bạn trở thành đầu vào chứ không phải là nạn nhân, và tư thế bảo mật chuỗi cung ứng AI của bạn được cải thiện mà không cần phải thực hiện dự án thay thế hoàn toàn.

Vì sao điều này lại quan trọng ngay bây giờ, chứ không phải sau này?

Các cơ quan quản lý đang dần thống nhất về cùng một kỳ vọng từ nhiều hướng khác nhau: Đạo luật AI của EU, NIS2 và ENS của Tây Ban Nha đều hướng tới việc lập danh mục và truy xuất nguồn gốc cho các hệ thống AI, bằng chứng tương tự như mục đích của một AI-BOM (Danh sách vật liệu của AI). Hướng đi đã rõ ràng ngay cả khi các cơ chế tuân thủ cụ thể vẫn đang được hoàn thiện: bạn không thể chứng thực cho AI mà bạn chưa từng lập danh mục, và bạn không thể khẳng định tính an toàn của chuỗi cung ứng AI nếu chính chuỗi cung ứng đó vô hình đối với bạn.

Lựa chọn công ty bảo mật AI

Không phải mọi công ty bảo mật AI đều đặt ra giới hạn ở cùng một điểm. Một số chỉ dừng lại ở việc quét mã do AI tạo ra. Số khác thì dừng lại ở điểm cuối. Vấn đề bảo mật chuỗi cung ứng AI lớn hơn bất kỳ khía cạnh nào riêng lẻ: nó bao gồm mô hình, tác nhân, máy chủ MCP, tập tin kỹ năng và các phụ thuộc thông thường nằm bên dưới tất cả. Cái nhìn toàn diện về vòng đời, từ phát hiện đến thực thi, trong một bảng điều khiển duy nhất cùng với các phát hiện bảo mật ứng dụng khác của bạn, là điều cần tìm kiếm khi bạn đánh giá một công ty bảo mật AI thay vì chỉ một công cụ đơn lẻ.

Những tập tin không ai xem xét lại trở thành con đường xâm nhập. Bảo mật AI là nguyên tắc xem xét những tập tin đó, và bảo mật chuỗi cung ứng AI là điều giúp cho nguyên tắc này được duy trì từ đầu đến cuối, trên cùng một nền tảng mà bạn đã xem xét mọi thứ khác.

Hãy xem trí tuệ nhân tạo của bạn thực sự được phép làm những gì. Bắt đầu miễn phí or lên lịch trình demo.

FAQ

Mã nguồn của Xygeni có bao giờ rời khỏi hệ thống của tôi không?
Không. Quá trình quét diễn ra trong môi trường của riêng bạn và mã nguồn không bao giờ được tải lên máy chủ của Xygeni. Kho hàng AI và danh sách vật tư AI được xây dựng từ những gì trình quét nhìn thấy cục bộ, chứ không phải từ bản sao được gửi ra bên ngoài.

AI Security, DevAI và CoreAI khác nhau ở điểm nào?
AI Security thực hiện việc khám phá và phát hiện: nó xây dựng kho AI, AI-BOM, và tìm ra các rủi ro như tấn công chèn mã độc hoặc các tập tin kỹ năng bị nhiễm độc. DevAI hoạt động bên trong IDE khi các nhà phát triển viết mã, đề xuất các bản vá lỗi ngay trong quá trình đó. CoreAI nằm trên cả hai, đối chiếu các phát hiện trên toàn bộ nền tảng và trả lời các câu hỏi về tình trạng bảo mật của bạn bằng ngôn ngữ tự nhiên.

Xygeni tuân thủ những khuôn khổ bảo mật AI nào?
Các phát hiện này phù hợp với OWASP Top 10 cho Ứng dụng LLM, OWASP Top 10 cho MCP và OWASP Top 10 cho Kỹ năng Tác nhân, cùng với NIST SP 800-218A và CISHướng dẫn A/G7 về bảng kê vật liệu AI. Việc lập bản đồ đó là điều làm cho bảng kê vật liệu AI có thể sử dụng được như bằng chứng tuân thủ chứ không chỉ đơn thuần là một bản kiểm kê.

Liệu điều này có gắn cờ mọi thư viện hoặc mô hình AI là rủi ro không?
Không. Phễu ưu tiên thu hẹp các phát hiện xuống còn những gì có thể truy cập được trong mã ứng dụng, thực sự có thể khai thác được và đang được phát triển tích cực, vì vậy danh sách mà nhà phát triển nhìn thấy sẽ ngắn gọn, chứ không phải là một loạt tất cả các tài sản AI được phát hiện.

sca-tools-software-composition-analysis-tools
Ưu tiên, khắc phục và bảo mật các rủi ro phần mềm của bạn
Đăng ký tài khoản miễn phí ngay.
Không cần thẻ tín dụng.

Bảo mật quá trình phát triển và phân phối phần mềm của bạn.

với bộ sản phẩm Xygeni