人工智能攻击面

无人考虑的人工智能攻击面

过去几年,应用程序安全有一个清晰的界限:存储库和…… pipeline控制功能就设在这里,扫描程序也在这里运行,团队在这里决定是否将某些内容发布到生产环境。所有这一切都基于一个假设:开发人员明确地选择哪些代码和依赖项可以进入系统。

这种假设不再成立。如今,越来越多的代码是由人工智能代理编写、建议或安装的,而且往往没有人查看被引入的代码名称。当……cis随着输入代码的内容发生变化,攻击也会随之改变。它会转移到流程的最前端:代码创建的那一刻,在助手程序本身及其配置文件中。

这就是你的AI攻击面:每一个模型、代理、MCP服务器、技能以及AI建议的依赖项,在人工审核之前都可能引入风险。你开发人员信任的AI现在也成了其中的一部分。这并非未来的风险,而是已经发生的转变,以下是它在实践中的表现。

这是一系列袭击事件,而非孤立事件。

以下各项均不属于实验练习。cis例如,或者假设。这些都是公开的、有据可查的事件,几乎都发生在过去一年里,而且每个事件都与人工智能代理本身更密切相关:

  • 2025年8月,s1ngularity: 攻击者从 Nx(最广泛使用的构建系统之一)窃取了发布令牌​​,并将恶意版本推送到 npm,利用 AI 工具在开发人员的机器上搜寻秘密信息。
  • 2025年9月,chalk/debug: 这是 npm 历史上影响范围最广的一次安全漏洞事件,18 个软件包每周下载量超过 20 亿次,都是通过劫持单个维护者的帐户而导致的。
  • 2025年9月,沙伊-胡鲁德月: 这是最早有记录的能够通过 npm 进行自我传播的蠕虫之一。它在 11 月份的第二波攻击更具侵略性,并且与超过 25,000 个代码库中泄露的机密信息有关。
  • 2025年10月,未使用的导入: 这是 PhantomRaven 活动的一部分,其中 AI 幻觉通过一种占位技术将真正的恶意软件引入了 npm。
  • 今年,ClawHub: 一个被污染的人工智能技能注册表,其中下载量最高的七个技能中有五个是恶意软件。

业界正在逐步确立同样的结论。OWASP 针对 LLM 应用的十大安全风险将即时注入列为首要风险。OWASP MCP 十大安全风险(目前处于测试阶段)则针对代理与工具通信所使用的协议。OWASP Agentic Skills 十大安全风险(一个处于孵化阶段的新项目)将恶意技能列为首要风险。OWASP 通常行事谨慎,但同时在三个方面展开工作,其中一个方面还非常紧急,这表明此次风险评估的进展速度之快。

这三者都指向同一个核心思想:围绕模型的指令、工具和配置现在都成为了人工智能攻击面的一部分,而且它们通常都存放在您自己的代码库中。这就引出了第一个值得向团队提出的问题:谁来审核代码库中的规则文件、技能和 MCP 配置?

人工智能攻击面

 向量 1:中毒技能

技能是一个包含指令和能力的文档,用于教导人工智能体如何执行任务。但这并非塑造智能体行为的唯一方法(规则文件、 hooks(MCP 配置也一样),但它们都有一个共同点:它们与代码一起在存储库中传输。

今年的研究审查了其中的4,000项技能:

  • 36% 的系统至少存在一个安全漏洞。
  • 13.4% 为危重病例。
  • 其中近 100 个病毒直接携带恶意载荷。

核心转变:攻击者不再针对你的代码,而是针对编写代码的代理程序,植入隐藏指令(有时使用不可见字符),该模型会读取这些指令并将其视为有效指令。人工审核员批准了这些指令。 pull request 出于善意,因为在他们看来,文件看起来没有问题。该模型解读了审核人员从未见过的指令。

这并非理论上的假设。CVE-2025-59536(CVSS 8.7)允许攻击者从不受信任的存储库启动 Claude Code,恶意配置可以在用户接受信任对话框之前运行命令。另一个漏洞 CVE-2026-21852 允许攻击者通过项目控制的配置窃取 API 密钥,而无需用户进行任何操作。

H2:向量 2:懒散蹲坐

这个名字融合了“垃圾”(人工智能有时生成的无用代码)和经典的域名抢注攻击。域名抢注攻击依赖于人为错误:攻击者注册一个与热门域名接近的包名,然后等待攻击者拼写错误。这种攻击具有随机性。

懒散蹲坐 不会坐等犯错。在本次课程中提到的研究中, AI 模型生成的软件包引用中有 19.7% 指向了不存在的软件包。 模型往往会反复产生相同的名称,因此攻击者会观察 AI 创造出哪些名称,将这些名称注册到恶意代码中,并等待 AI 建议的下一次安装将其拉入你的应用程序。

规模并不小: 2025年发现了超过450,000万个新的恶意软件包。 以下两个例子可以具体说明:

  • 一名研究人员植入了一个名为“无害的测试包”的测试包。 拥抱脸-cli 为了证明这一点。它记录了 三个月内下载量超过 30,000 万次。
  • 未使用的导入根据上述时间线,已确认的恶意软件就使用了这种技术,并且存在于公共注册表中。那并非测试。

问题不在于这种情况是否会发生在你的团队身上,而在于如今有多少人工智能建议的软件包未经审核就被添加到你的代码中。

响应: standard正在迎头赶上

两股力量并行发展。随着攻击速度加快, standard身体正在做出反应:

  • NIST SP 800-218A 扩展了安全软件开发框架,加入了人工智能模型特有的实践,包括完整性和来源的证据。
  • In May 2026, CISA及其国际七国集团伙伴 发布了人工智能软件物料清单指南,定义了该清单中应包含的内容:模型、数据集、组件、提供商和依赖项。

方向很明确: SBOM 正在扩展为人工智能物料清单 (AI-BOM)。 你无法对无法清点的东西进行认证或证明。而如今,大多数组织都做不到这一点:

  • 43% 无法对他们已经在使用的AI工具进行审计或清点。
  • 79% 对在其自身环境中运行的 AI 代理和 MCP 系统没有可见性。

在受监管的环境中,这种资产清点正从良好实践转变为合同预期或合规义务。但资产清点只能告诉你你拥有什么,它本身并不能阻止攻击。

差距:面向应用安全的 EDR

SAST 和 SCA 工具旨在分析代码及其依赖关系,而不是分析代理的行为或其配置。 EDR 它能够识别进程和网络连接,但通常缺乏应用安全上下文来解读依赖关系或代理配置。这两类工具之间存在一个鸿沟,而代码恰恰就存在于这个鸿沟之中,人工智能的攻击面也恰恰存在于此。

这个差距存在三个盲点:

  1. 人工智能资产。 模型、代理和 MCP 服务器不会显示在您的列表中 SAST的或 SCA雷达。你无法清点你看不见的东西。
  2. 配置文件。 技能、规则和 MCP 配置塑造了代理的行为,但通常被视为无害的纯文本进行审查。
  3. 软件包安装。 A 恶意依赖项可能在被识别为恶意之前就运行。然后未经任何人批准就窃取秘密和令牌。

Xygeni是如何关闭它的

EDR 对终端设备的作用 西吉尼 Shield 为 AI 辅助开发生命周期所做的工作是:它保护代码的创建位置,同时理解应用程序安全上下文。

  • 可见性 SAST 和 SCA 不要伸手。 Xygeni 会标记恶意技能和规则文件,分析 MCP 配置,并构建一个可用于审计的框架。 AI-BOM与 OWASP LLM、MCP 和 Agentic Skills Top 10 相对应。
  • 情报,而不仅仅是签名。 MEW(恶意软件早期预警)分析软件包的行为和风险,并在 CVE 漏洞、安全公告或公开签名发布之前将其拦截。最新的网络情报会切断与已知恶意基础设施的连接。
  • 从代码到终端,只有一个控制点。 单个代理,无需重新构建环境即可部署,内置欧洲数据主权和合规性证明。

在一次现场演示中,该策略成功阻止了人工智能代理尝试通过三种不同的安装路径(虚拟环境、软件包管理器和直接下载)安装恶意软件,所有操作均被实时记录并导出至安全运营中心 (SOC)。首次部署通常需要大约一个小时;而将覆盖范围扩展到整个组织通常需要一到两周,具体取决于组织结构。

常见问题解答

用一段话概括人工智能的攻击面。 

人工智能攻击面是指风险可能通过模型​​、代理、MCP 服务器、技能、规则文件以及人工智能建议的依赖项的集合,风险往往在人工审核之前就已通过这些组件进入应用程序。它不仅限于传统的代码和依赖项,还包括决定人工智能代理行为方式的配置文件和指令。

如何判断我的AI助手建议的软件包名称是我的错觉,还是只是我不太熟悉的合法名称? 

安装前请先验证:检查注册表并分析软件包的实际内容和用途,而不仅仅依赖其名称。Xygeni 会在代码生成过程中实时自动执行此验证,因此无论软件包是否为用户所熟知,安装都会在运行前获得批准或阻止。

随意占用存储空间对所有人工智能模型的影响都相同吗? 

这项研究得出19.7%这一数字,研究涵盖了多种模型,发现该问题普遍存在,不同模型之间的差异很小。这是人工智能辅助开发领域的一个普遍现象,并非某个特定助手的缺陷。

我们能否追溯检查是否已经安装了虚假或恶意软件包? 

是的。Xygeni 的平台让客户能够访问一个维护完善的恶意软件检测数据库,并可根据您现有的组件清单进行搜索,因此您只需点击几下即可确认已安装的组件中是否存在已知威胁。

对于拥有多个团队的中型组织来说,实施过程需要多长时间? 

启动第一个项目通常需要大约一个小时。而扩展到整个组织通常需要一到两周,具体取决于团队结构和工作方式。 

免费绘制您的 AI 攻击面。

免费绘制应用程序的 AI 足迹:创建帐户并 几分钟内即可完成首次扫描先从一个应用程序入手,看看它内部的 AI 技术是什么,然后看看你的 AI 攻击面中哪个部分比较危险。

*上述某些功能是通过 Xygeni Shield 强制执行的, ASPM/AI 安全模块;可用性可能因套餐而异。请参阅 xygeni.io 查看最新产品详情。

sca-tools-软件-成分分析工具
确定软件风险的优先级、进行补救并加以保护
注册免费账号。
不需要信用卡。

保护您的软件开发和交付

使用 Xygeni 产品套件