An 人工智能库存 是一个持续更新的目录,其中包含您组织中运行的所有人工智能资产—— 模型、AI驱动的端点、数据集、AI编码助手、MCP服务器和AI依赖项 ——以及连接它们的各种关系、风险和所有者。在安全领域,这与仓库或库存管理无关;在这里, “人工智能库存” 简单来说,就是要确切地知道你运行的是哪种人工智能,它运行在哪里,以及它可以访问哪些区域。
随着人工智能渗透到软件开发的各个阶段,从集成开发环境(IDE)中的代码生成到内部自主运行的代理,人工智能的应用范围日益广泛。 CI/CD pipeline因此,问题不再是你的环境中是否存在人工智能。 关键在于你是否能看到它。 本指南解释了什么是人工智能库存,以及它与人工智能库存有何关系。 AI-BOM 和 SBOM,为什么 影子人工智能 已经成为一个安全问题,以及这种做法如何与……相对应 欧盟人工智能法案, NIST AI RMF 和 ISO / IEC 42001.
关键外卖
- AI 清单会记录软件生命周期中的每个模型、数据集、代理、MCP 服务器和 AI 编码工具,而不仅仅是 IT 部门批准的工具。
- 影子人工智能人工智能在缺乏监管的情况下被广泛应用,如今已成为常态而非例外:在2026年的一项针对安全领导者的调查中,仅有…… 19% 的组织表示完全了解人工智能的使用地点和方式。.
- An AI-BOM(人工智能物料清单) 这是人工智能库存盘点后可直接用于审计的输出结果:它是人工智能时代对……的继承者。 SBOM.
- 监管即将到来。欧盟人工智能法案、美国国家标准与技术研究院人工智能风险管理框架以及ISO/IEC 42001标准实际上都要求您了解您运营的人工智能系统。
- 资产清点只是起点;价值在于评估风险并采取行动,关注真正重要的少量资产。
什么是人工智能库存?
人工智能资产清单是指发现、编目并持续监控软件开发生命周期中运行的每个人工智能资产及其相关风险。完整的资产清单可以回答每个资产的三个问题:它是什么?它在哪里运行?它可以访问什么?
这个范围比大多数团队预期的要广。一份合格的人工智能清单应该涵盖以下内容:
- 型号:开发和生产中使用的所有大型语言模型和基础模型,包括版本、位置和检测置信度。
- 数据集:训练数据、检索数据集和向量存储,包括暴露于被污染的上下文和数据泄露。
- 经纪人:能够自主采取行动的系统,例如打开 pull requests安装依赖项或修改基础架构。
- MCP 服务器: 模型上下文协议 将 AI 助手连接到外部工具、API 和数据源的服务器。
- 人工智能编码工具和助手: 能够生成代码的副驾驶和 IDE 集成建议依赖项并与存储库交互。
- 人工智能框架LangChain、LangGraph、代理服务器和其他编排层将模型连接到工具和数据。
- 资产之间的关系关系图展现了模型、代理、服务器、数据集及其相关密钥之间的关联。它使风险在上下文中清晰可见,而非仅仅呈现为一个扁平的列表。
AI库存、AI资产库存和AI物料清单(AI-BOM)有何不同? SBOM
这些术语的使用比较宽泛,所以事先了解一下会有帮助。cise. “AI清单”和“AI资产清单”指的是同一件事。:人工智能资产及其风险的动态目录。 AI-BOM 是库存产生的可导出工件。一份机器可读的物料清单,您可以将其交给审计员或…… enterprise 买方。
理解 AI-BOM 最简洁的方法是类比…… SBOM:
| SBOM | AI-BOM | |
|---|---|---|
| 作品目录 | 开源软件和第三方软件依赖项 | 人工智能专用资产: models, datasets, agents, MCP servers, AI coding tools |
| 风险基础 | CVE严重程度 | 人工智能特有的攻击向量(快速注入、不安全的MCP、过度代理)以及溯源和数据泄露 |
| 主要驾驶员 | 供应链透明度 | 人工智能治理、安全和监管合规性 |
随着人工智能在各个领域得到广泛应用 SDLCAI-BOM正变得与基础性内容一样重要。 SBOM安全负责人越来越多地收到来自审计人员的请求, enterprise 负责采购此产品的团队。
为什么人工智能库存管理现在如此重要
三种因素使得人工智能库存从可有可无变成了优先事项。
- 首先,人工智能正在大规模编写不安全的代码。 独立研究一致表明,大量人工智能生成的代码都存在漏洞。Pearce 等人最初在纽约大学/Copilot 进行的研究中发现,大约有 100% 的人工智能生成的代码存在漏洞。 生成的程序中有40%存在安全漏洞。最近的大规模测试也指向同一个结论:Veracode 对 100 多款车型进行的 2025 年分析发现, 55% 的人工智能生成代码是安全的。如果您不知道哪些助手正在生成代码,那么您的 pipeline因此,你无法控制这种风险。
- 其次,软件供应链已成为人工智能的攻击面。 在9月2025, 沙伊胡鲁德第一个能够自我传播的 npm 蠕虫病毒将开发者的机器变成了分发机制,并在数百个软件包中传播。2026 年 3 月,攻击者攻破了…… 爱可信一个大约有 每周下载量达100亿次他们发布被植入恶意软件的版本,这些版本会投放远程访问木马。这类攻击恰好发生在传统应用安全和终端安全工具之间的中间层:而人工智能安全清单正是为了揭示这一层而构建的。
- 第三,人工智能正在泄露秘密和凭证。 GitGuardian发布的《2026年机密蔓延状况》报告指出: 人工智能服务机密泄露事件同比增长 81%以及人工智能辅助 commits leak secret发生频率约为基准频率的两倍。每个未记录的模型、代理或 MCP 服务器都可能成为获取凭证的途径。
传统应用安全止步于代码库,并不理解模型是什么。终端安全工具监控操作系统,但无法理解软件包、MCP 服务器或 AI 助手。这两者之间的鸿沟正是 AI 风险累积之处,而清点资产是弥合这一鸿沟的第一步。
人工智能的隐藏之处:遍布各处的影子人工智能 SDLC
影子人工智能 任何未经正式批准或监管就采用的人工智能系统都属于此类:例如,开发人员上周启用的副驾驶程序、运行在笔记本电脑上的 MCP 服务器,或者直接从公共中心提取到个人项目中的模型。这并非个例。在 2026 年对 400 多位安全领导者进行的调查中,仅有 19% 的受访者表示完全了解人工智能的使用地点和方式。 在他们的组织内部,绝大多数组织已经在使用或试用人工智能编码助手。
最难找到的影子人工智能是软件生命周期内部的人工智能,因为它很少出现在云控制台中:
- 将模型和 AI 库作为依赖项引入存储库。
- 为每个开发者、每个集成开发环境 (IDE) 配置 AI 编码助手。
- MCP 服务器和规则文件在开发人员终端本地运行。
- Agentic 工作流程悄然开启 pull requests 或者安装软件包。
这就是为什么仅依赖云端发现是不够的。一个真正完整的AI资产清单必须深入到代码和构建环境(开发人员的笔记本电脑、代码库等)。 pipeline不仅仅是生产云。
AI-BOM 中应包含哪些内容?
一份符合审计要求的AI-BOM(人工智能物料清单)能将您的库存转化为可验证的信息。它至少应包含以下内容:
- 所有人工智能资产:模型、数据集、代理、MCP 服务器、人工智能编码工具。
- 每项资产的类型、位置和检测置信度。
- 出处和依赖关系(模型或组件的来源)。
- 基于人工智能特定攻击途径的每项资产风险等级。
- 与欧盟人工智能法案、NIST人工智能风险管理框架和ISO/IEC 42001的监管映射。
- 一种可供审计人员和客户导出、机器可读的格式。
随着人工智能审计义务的日益成熟,能够按需生成人工智能物料清单的组织将在合规性和信任方面拥有真正的优势。
人工智能清单和合规性:欧盟人工智能法案、NIST人工智能风险管理框架和ISO/IEC 42001
主流框架均未将“AI清单”列为具体条目,但如果没有它,每个框架实际上都无法满足要求。你无法记录、分类或管理你无法看到的AI系统。
| 骨架 | 为什么需要盘点库存 |
|---|---|
| 欧盟人工智能法案 | 高风险系统需要履行文档记录和注册义务,并且 Article 50 引入了透明度义务。履行这些义务需要了解您运行哪些人工智能系统以及它们的分类方式。 |
| NIST AI RMF | 此 Map 功能和 Govern 1.6 呼吁对人工智能系统进行清点和映射,以此作为管理其风险的基础。 |
| ISO / IEC 42001 | 人工智能管理系统 standard 需要建立人工智能系统清单作为核心控制手段。 |
关于时间安排的说明:欧盟人工智能法案的实施计划已于2026年5月通过“数字综合协议”进行了修订,该协议将大部分高风险义务推迟至2027年12月,同时保留了2026年8月2日生效的若干里程碑事件(例如透明度义务和全球人工智能监管机构的处罚权)。具体日期可能会有所变动,请以欧盟官方渠道的信息为准。但发展方向是明确的,而全面盘点是所有工作的前提。
如何构建和维护人工智能库存
建立资产清单与其说是一次性的审计,不如说是建立一个持续的过程,因为 AI 资产不断变化:采用新的模型、部署新的代理、配置新的 MCP 服务器,而且通常未经批准。
实用方法:
- 自动跨代码、构建和云端发现。 手动制作的电子表格几天内就会过时。信息发现必须持续进行,并深入到…… SDLC不仅仅是运行时。
- 对关系进行分类和映射。 记录类型、位置、来源,以及至关重要的是,每项资产如何与其他资产以及秘密联系起来。
- 在特定背景下评估风险。 列出数百条调查结果对任何人都没有帮助;要优先考虑那些真正可及、可利用且对业务至关重要的调查结果。
- 指定所有权。 每项资产都需要一个负责的所有者。
- 保持实时性和可导出性。 将其维护为可按需生成 AI-BOM 的连续库存。
人工智能库存软件需要具备哪些功能?
如果您正在评估工具,以下功能可以将真正的AI库存软件与静态列表区分开来:
- 了解人工智能特有的资产类型 (模型、代理、MCP 服务器、数据集),而不仅仅是软件包和库。
- 伸入 SDLC在代码和开发者终端上发现人工智能,而不仅仅是在云端。
- 地图关系不仅仅是单个资产,因此风险是在背景下看到的。
- 对人工智能特定攻击向量的风险进行评分 (快速注射、不安全的 MCP、过度自主),不仅仅是 CVE 严重程度。
- 连续运行捕捉人工智能的最新发展。
- 生成符合审计要求的AI-BOM。 既满足审计师的要求,又满足……的要求 enterprise 采购。
- 将库存与执法联系起来这样你就可以根据发现的情况采取行动。
从清点到行动:确保你所发现的物品安全无虞
发现是第一步;第二步是了解哪些资产存在真正的风险,因为大多数资产实际上并不存在风险。目标是从成千上万条原始发现中筛选出少数真正可能危及系统、数据或运营的资产:这些资产正在被积极使用、接受不可信输入、具有实际可利用性、掌握敏感访问权限,并且会影响生产或受监管的资产。
这就是人工智能安全态势管理(人工智能SPM)负责:清点资产、评估人工智能攻击路径上的风险、将其与法规进行映射,并生成人工智能物料清单 (AI-BOM)。它也是资产清点与执法相结合的环节:在恶意依赖项安装之前将其拦截、拒绝未经批准的 MCP 服务器和模型,并在事件扩散之前控制受感染的终端。
At 西吉尼这就是我们构建的目标模型:通过 AI-SPM 实现持续的 AI 库存和 AI-BOM,以及在特征码出现之前捕获恶意软件包的恶意软件检测(MEW,恶意软件早期预警),并通过 Xygeni Shield 在开发者终端强制执行策略。检测符合 OWASP Top 10 for LLM Applications、OWASP Top 10 for Agentic Apps 和 OWASP Top 10 for MCP。但无论您选择哪种方法,其原则都相同: 你无法保护你看不见的东西,而人工智能库存正是可视性的起点。
常见问题
AI-BOM 与什么不同? SBOM?
An SBOM 对开源和第三方软件依赖项进行编目,并根据 CVE 严重性进行评分。AI-BOM 对 AI 专用资产(模型、代理、MCP 服务器、数据集)进行编目,并提供 AI 专用风险评分和监管映射。随着 AI 在各个领域的普及, SDLCAI-BOM正变得与基础性内容一样重要。 SBOM.
什么是影子人工智能?我该如何发现它?
影子人工智能是指任何未经正式批准或监管而被采用的人工智能:例如,已启用的副驾驶、本地 MCP 服务器或从公共中心提取的模型。您可以通过持续的自动化代码和构建清单来发现它。 pipeline以及开发者端点,而不仅仅是大多数影子 AI 从未出现的生产云。
欧盟人工智能法案是否要求建立人工智能清单?
欧盟人工智能法案并未明确提及“人工智能清单”,但如果没有清单,就无法履行其对高风险系统的文档编制、分类和注册义务。美国国家标准与技术研究院(NIST)的人工智能风险管理框架(地图功能,Govern 1.6)和ISO/IEC 42001也同样要求维护人工智能系统清单。
什么是AI-SPM?
人工智能安全态势管理 (AI-SPM) 是一种持续发现人工智能资产、评估其在人工智能攻击路径上的风险、将其与相关法规进行映射并生成人工智能资产清单 (AI-BOM) 的实践。它将态势管理理念(类似于 CSPM 和 DSPM)扩展到人工智能特有的资产和攻击途径。
人工智能资产清单应该多久更新一次?
持续不断。人工智能资产每天都在变化,团队会采用新模型、部署新代理并配置新的 MCP 服务器,而这些通常无需正式批准。单次扫描的数据几天内就会过时,因此,有效的 AI 资产清点软件需要持续运行,而不是进行一次性审计。
如何清点源代码中使用的AI?
对代码中的 AI 进行清点意味着检测作为依赖项引入的 AI 模型和库、为每个开发人员配置的 AI 编码助手,以及在本地运行的 MCP 服务器或规则文件。这需要一种在代码内部运行的发现机制。 SDLC (仓库,构建) pipeline(包括开发者端点)而不仅仅是在云控制台中。




