人工智能安全

人工智能安全:无人审核的文件如今已成为最大的攻击面

技能文件。规则文件。MCP 服务器配置。三行纯文本。 commit它们看起来像文档,像文档一样经过审查,而且看起来都不像代码。然而,每一份文档都可以悄无声息地改写你的AI助手被指示执行的操作以及它被允许访问的内容。这就是AI安全背后令人不安的真相。 被回收业界花了两年时间担忧人工智能生成的代码包含哪些内容。但更棘手的问题其实是人工智能供应链本身:模型、代理、MCP 服务器和配置文件,它们如今与源代码和开源依赖项并存,却大多未经清点和审查。正因如此,人工智能供应链安全才发展成为一门独立的学科,选择合适的人工智能安全公司与选择合适的扫描器同样重要。

无人预料到的攻击面

过去,软件攻击者可以入侵的地方屈指可数:代码、依赖项、 pipelineAI 又增加了两个,这两个都直接进入 AI 供应链。

模型和代理。 工具投毒、提示注入、代理自主性超出任何人的预期。MCP 服务器描述中的一条隐藏指令可以悄无声息地重定向副驾驶的操作,而开发者却浑然不觉。

开发者自身的开发环境。 集成开发环境 (IDE)、人工智能副驾驶、MCP 服务器、代理 CLI。这些对传统的应用安全扫描器来说是不可见的,因为它们不知道什么是模型;对事件检测与响应 (EDR) 来说也是不可见的,因为 EDR 监控操作系统,它不知道什么是依赖项或 MCP 调用。

这一切并非纸上谈兵。在过去的十八个月里:

  • 攻击者利用隐藏的 Unicode“规则文件后门”,将不可见的指令注入到 Copilot 和 Cursor 读取的配置文件中,从而悄无声息地篡改助手生成的代码。GitHub 已于 2025 年发布了针对此漏洞的警告。
  • 一个流行的 MCP 网桥(CVSS 9.6)存在命令注入漏洞,在修复之前下载量超过 400,000 万次,这是第一个有记录的仅通过连接到不受信任的 MCP 服务器即可触发完整远程代码执行的案例。
  • 一种自我传播的 npm 蠕虫将开发者自身变成了交付机制,并且在接下来的几个月里,这种模式在其他生态系统中大规模地重复出现,这是一起典型的 AI 供应链安全失败案例。
  • 研究人员发现,LLM 推荐的软件包中有相当一部分根本不存在,这些“抢注”的名称是攻击者在真正的开发者请求模型导入它们之前注册的。

谷歌自身对人工智能软件供应链安全的研究从另一个角度得出了类似的结论:2023年和2024年流传的模型看似合法,但实际上却携带了可窃取数据或植入后门的恶意代码。而解决之道并非开发新的工具,而是将供应链管理规范(例如溯源和签名)应用于此前无人追踪的组件。这就是人工智能供应链安全问题的精髓:组件是新的,但它们所需的管理规范却由来已久。

为什么你现有的工具无法满足需求

SAST 读取代码。 SCA 读取依赖项清单。两者都不知道模型是什么,MCP 服务器暴露了什么,或者技能文件指示代理执行什么操作。人工智能时代的攻击恰恰就发生在这个信息鸿沟中,介于“我们扫描的代码”和“我们悄悄采用的人工智能”之间。

结果产生了一个影子人工智能类别。 CIS目前,我们可以回答以下问题:我们正在运行哪些模型,哪些代理可以访问哪些资源,以及上周二有人在未告知任何人的情况下连接到了哪个 MCP 服务器。准确回答这些问题是 AI 供应链安全的关键所在,也是通用应用安全工具始终无法胜任的原因。

人工智能安全究竟意味着什么

西吉尼 这家人工智能安全公司将此视为跨越三个相互关联的动作。 SDLC发现、检测和执行。

探索:了解你实际拥有的人工智能。

持续、自动地在您的存储库中发现所有 AI 资产:模型、框架、数据集、推理端点、代理、MCP 服务器、技能、提示等。 guardrails以及您的开发人员实际使用的 AI 编码工具。无需调查,无需自我报告。如果它在代码库中留下痕迹,就会出现在清单中,这是真正 AI 供应链安全的首要且最基本要求。

AI 图谱随后会绘制出这些资产之间的连接方式:哪个模型提供数据集,哪个代理调用哪个工具,哪个 MCP 服务器位于哪个助手背后。孤立的资产信息量有限。而图谱则能显示风险集中在哪里。

基于同样的发现,Xygeni 生成了一个 AI-BOM:一份随时可供审计、机器可读的软件中所有与人工智能相关的内容清单。当监管机构、审计人员或客户询问您正在运行哪些人工智能时,答案将直接提供下载,而无需耗费三周时间匆忙准备。

检测:传统扫描仪无法发现的风险

专用的AI扫描器会查找AI系统特有的故障模式:提示注入、工具注入和不受信任的工具调用、通过检索泄露数据、系统提示绕过、过度代理。每一项发现都会映射到…… OWASP 十大法学硕士申请问题 并指出导致泄露的确切文件和行,而不是模糊的“检查您的 AI 使用情况”警报。

同一检测层会将技能文件、规则文件和 MCP 配置视为安全组件,而非无害文档。它会标记恶意或被篡改的技能,检查 MCP 服务器配置是否存在工具篡改,并显示实际驱动 AI 工作负载的提示信息。

优先考虑:能够减少噪音的渠道,而不是捷径。

所有发现都会经过层层筛选:首先筛选出应用程序代码中可访问的部分,然后筛选出真正可利用的漏洞,最后筛选出团队正在积极开发的代码中的漏洞。最终进入开发人员队列的是真正威胁生产环境的漏洞列表,其中包含框架参考、暴露窗口和缓解指南。

强制执行:在它运行前阻止它

Shield 它将策略执行范围扩展到开发者自身的终端:在任何操作执行之前,它都会阻止未经授权和恶意安装、未经批准的模型以及未经授权的 MCP 服务器。其底层是 Xygeni 的 恶意软件预警 (MEW)它能在恶意代码出现之前就捕获到恶意软件包,而基于信誉的工具仍然信任这一层,因为还没有人报告过该软件包。这是人工智能供应链安全中的执行环节:发现和检测会告诉你哪里出了问题。 Shield 正是这一点真正阻止了它。

你接触人工智能的风险不仅仅体现在你的人工智能代码中。

完整的AI供应链安全图景需要的不仅仅是一个模型清单,而且也很少仅仅是那些花哨的东西:

  • AI提供商资质 留在提示文件、代理配置或 pipeline 日志和其他秘密一样,都是秘密,Xygeni 的秘密检测功能可以在它们到达公共注册表之前将其捕获。
  • 易受攻击的人工智能和机器学习依赖项 这些漏洞包含常见的 CVE 编号,可通过软件成分分析发现,该分析已涵盖您技术栈的其他部分。第三方关于人工智能应用的研究表明,现代人工智能技术栈中很大一部分是外部软件包和隐藏组件,而这正是软件成分分析旨在覆盖的表面。
  • 恶意软件包 发布速度比任何咨询机构都快 pipeline 可以对签名前捕获的物品进行编目,同样的 MEW 功能可以保护您供应链的其他部分。

智能体层:DevAI 和 CoreAI

发现和检测涵盖了存储库中已有的内容。 开发人工智能 它能在风险产生的地方发挥作用:在集成开发环境 (IDE) 内部,作为一个持续主动的层,它会在编写代码的同时扫描人工和人工智能生成的代码,无需任何提示。它会解释发现问题后的完整攻击路径,并提供经过 MCP 验证的修复方案,开发者可以放心地应用这些方案,而不会破坏构建。

核心人工智能 它位于各个扫描仪之上,作为智能层:它关联代码、依赖关系、 pipeline将姿态数据整合到一个风险模型中,以自然语言回答问题,并生成安全领导者需要的、可供高管参考的报告,以证明治理确实在进行,而不仅仅是声称的。

扩展您现有的 AI 安全功能,不要移除任何现有功能。

对于新的安全类别,最常见的反对意见是“我们已经有足够的工具了”。作为一家人工智能安全公司,Xygeni 不会要求您替换任何现有工具:它对自身发现结果所采用的分类、解释和优先级排序方法,同样适用于您现有工具的发现结果。 SAST, SCA以及第三方扫描器。您现有的技术栈将成为输入,而非牺牲品,您的AI供应链安全态势将在无需进行彻底替换的情况下得到提升。

为什么这件事现在很重要,而不是以后才重要?

监管机构正从不同方向朝着同一个目标迈进:欧盟人工智能法案、NIS2 和西班牙 ENS 都致力于实现人工智能系统的库存和可追溯性,而这正是人工智能物料清单 (AI-BOM) 的构建目的。即使具体的合规机制仍在完善中,发展方向也已十分明确:你无法证明你从未对人工智能进行过库存管理,也无法声称人工智能供应链安全,因为供应链本身对你来说是不可见的。

选择一家人工智能安全公司

并非所有人工智能安全公司都以相同的方式划分其服务范围。有些公司止步于扫描您自身生成的人工智能代码,而另一些公司则止步于终端。人工智能供应链安全问题远比这两者单独来看要复杂得多:它涵盖模型、代理、MCP 服务器、技能文件以及所有这些底层依赖项。这种从发现到执行的全生命周期视图,以及与其他应用安全发现结果一起呈现在一个控制台中的能力,才是评估一家人工智能安全公司而非单一工具时应该关注的重点。

那些无人审核的文件成了入侵的入口。人工智能安全的核心在于审核这些文件,而人工智能供应链安全则确保这一核心机制在同一个平台上端到端地有效运作,就像你已经在同一个平台上审核其他所有内容一样。

看看你的人工智能实际被允许做什么。 免费开始 or 安排演示.

常见问题解答

Xygeni 的代码是否会离开我的基础架构?
不。扫描在您自己的环境中运行,源代码绝不会上传到 Xygeni 的服务器。AI 清单和 AI-BOM 是基于扫描器在本地检测到的数据构建的,而不是基于从外部发送的副本。

AI Security、DevAI 和 CoreAI 之间有什么区别?
AI 安全功能负责发现和检测:它构建 AI 清单(AI-BOM),并发现诸如提示注入或恶意技能文件之类的风险。DevAI 在开发人员编写代码时集成在 IDE 中,并实时提供修复建议。CoreAI 则位于两者之上,关联整个平台的发现结果,并以自然语言回答有关您安全状况的问题。

Xygeni符合哪些AI安全框架?
研究结果与 OWASP 的 LLM 应用十大风险、OWASP 的 MCP 十大风险和 OWASP 的代理技能十大风险以及 NIST SP 800-218A 标准相吻合。 CISA/G7关于人工智能物料清单的指导意见。正是这种映射关系使得人工智能物料清单不仅可以作为库存清单,还能作为合规性证明。

这会将所有人工智能库或模型都标记为风险吗?
不。优先级排序流程会将结果范围缩小到应用程序代码中可访问、真正可利用且正在积极开发的内容,因此开发人员看到的列表很短,而不是检测到的每个 AI 资产的堆砌。

sca-tools-软件-成分分析工具
确定软件风险的优先级、进行补救并加以保护
注册免费账号。
不需要信用卡。

保护您的软件开发和交付

使用 Xygeni 产品套件