人工智慧攻擊面

無人考慮的人工智慧攻擊面

過去幾年,應用程式安全有一個清晰的界限:儲存庫和… pipeline控制功能就設在這裡,掃描程式也在這裡運行,團隊在這裡決定是否將某些內容發佈到生產環境。所有這一切都基於一個假設:開發人員明確地選擇哪些程式碼和依賴項可以進入系統。

這種假設不再成立。如今,越來越多的程式碼是由人工智慧代理編寫、建議或安裝的,而且往往沒有人查看被引入的程式碼名稱。當…cis隨著輸入代碼的內容變化,攻擊也會隨之改變。它會轉移到流程的最前端:程式碼創建的那一刻,在助手程式本身及其設定檔中。

這就是你的AI攻擊面:每一個模型、代理、MCP伺服器、技能以及AI建議的依賴項,在人工審核之前都可能引入風險。你開發人員信任的AI現在也成了其中的一部分。這並非未來的風險,而是已經發生的轉變,以下是它在實踐中的表現。

這是一系列襲擊事件,而非孤立事件。

以下各項均不屬於實驗練習。cis例如,或者假設。這些都是公開的、有據可查的事件,幾乎都發生在過去一年裡,而且每個事件都與人工智慧代理本身更密切相關:

  • 2025年8月,s1ngularity: 攻擊者從 Nx(最廣泛使用的建置系統之一)竊取了發布令牌,並將惡意版本推送到 npm,利用 AI 工具在開發人員的機器上搜尋秘密資訊。
  • 2025年9月,chalk/debug: 這是 npm 史上影響範圍最廣的一次安全漏洞事件,18 個軟體包每週下載量超過 20 億次,都是透過劫持單一維護者的帳戶而導致的。
  • 2025年9月,沙伊-胡魯德月: 這是最早有記錄的能夠透過 npm 進行自我傳播的蠕蟲之一。它在 11 月的第二波攻擊更具侵略性,並且與超過 25,000 個程式碼庫中洩露的機密資訊有關。
  • 2025年10月,未使用的導入: 這是 PhantomRaven 活動的一部分,其中 AI 幻覺透過一種佔位技術將真正的惡意軟體引入了 npm。
  • 今年,ClawHub: 一個被污染的人工智慧技能註冊表,其中下載量最高的七個技能中有五個是惡意軟體。

業界也正在逐步確立同樣的結論。 OWASP 針對 LLM 應用的十大安全風險將即時注入列為首要風險。 OWASP MCP 十大安全風險(目前處於測試階段)則針對代理與工具通訊所使用的協定。 OWASP Agentic Skills 十大安全風險(一個處於孵化階段的新專案)將惡意技能列為首要風險。 OWASP 通常行事謹慎,但同時在三個方面展開工作,其中一個方面還非常緊急,這表明此次風險評估的進展速度之快。

這三者都指向同一個核心思想:圍繞模型的指令、工具和配置現在都成為了人工智慧攻擊面的一部分,而且它們通常都存放在您自己的程式碼庫中。這就引出了第一個值得向團隊提出的問題:誰來審核程式碼庫中的規則檔案、技能和 MCP 配置?

人工智慧攻擊面

 向量 1:中毒技能

技能是一個包含指令和能力的文檔,用來教導人工智慧體如何執行任務。但這並非塑造智能體行為的唯一方法(規則文件、 hooks(MCP 配置也是一樣),但它們都有一個共同點:它們與程式碼一起在儲存庫中傳輸。

今年的研究審查了其中的4,000項技能:

  • 36% 的系統至少有一個安全漏洞。
  • 13.4% 為危重病例。
  • 其中近 100 個病毒直接攜帶惡意負荷。

核心轉變:攻擊者不再針對你的程式碼,而是針對編寫程式碼的代理程序,植入隱藏指令(有時使用不可見字元),該模型會讀取這些指令並將其視為有效指令。人工審核員批准了這些指令。 pull request 出於善意,因為在他們看來,文件看起來沒有問題。該模型解讀了審核人員從未見過的指令。

這並非理論上的假設。 CVE-2025-59536(CVSS 8.7)允許攻擊者從不受信任的儲存庫啟動 Claude Code,惡意設定可以在使用者接受信任對話方塊之前執行命令。另一個漏洞 CVE-2026-21852 允許攻擊者透過專案控制的配置竊取 API 金鑰,而無需使用者進行任何操作。

H2:向量 2:懶散蹲坐

這個名字融合了「垃圾」(人工智慧有時生成的無用代碼)和經典的域名搶注攻擊。網域搶注攻擊依賴人為錯誤:攻擊者註冊一個與熱門網域接近的包名,然後等待攻擊者拼字錯誤。這種攻擊具有隨機性。

懶散蹲坐 不會坐等犯錯。在本次課程中提到的研究中, AI 模型產生的軟體包引用中有 19.7% 指向不存在的軟體包。 模型往往會反覆產生相同的名稱,因此攻擊者會觀察 AI 創造出哪些名稱,將這些名稱註冊到惡意程式碼中,並等待 AI 建議的下一次安裝將其拉入你的應用程式。

規模並不小: 2025年發現了超過450,000萬個新的惡意軟體包。 以下兩個例子可以具體說明:

  • 一名研究人員植入了一個名為「無害的測試包」的測試包。 擁抱臉-cli 為了證明這一點。它記錄了 三個月內下載量超過 30,000 萬次。
  • 未使用的導入根據上述時間線,已確認的惡意軟體就使用了這種技術,並且存在於公共註冊表中。那並非測試。

問題不在於這種情況是否會發生在你的團隊身上,而是如今有多少人工智慧建議的軟體包未經審核就被添加到你的程式碼中。

響應: standard正在迎頭趕上

兩股力量並行發展。隨著攻擊速度加快, standard身體正在做出反應:

  • NIST SP 800-218A 擴展了安全軟體開發框架,加入了人工智慧模型特有的實踐,包括完整性和來源的證據。
  • In 可能2026, CISA及其國際七國集團夥伴 發布了人工智慧軟體物料清單指南,定義了該清單中應包含的內容:模型、資料集、元件、提供者和相依性。

方向很明確: SBOM 正在擴展為人工智慧物料清單 (AI-BOM)。 你無法對無法清點的東西進行認證或證明。而如今,大多數組織都做不到這一點:

  • 無法對他們已經在使用的AI工具進行審計或清點。
  • 對在其自身環境中運行的 AI 代理和 MCP 系統沒有可見性。

在受監管的環境中,這種資產清點正從良好實踐轉變為合約預期或合規義務。但資產清點只能告訴你擁有什麼,它本身並不能阻止攻擊。

差距:面向應用程式安全的 EDR

SAST 以及 SCA 工具旨在分析程式碼及其依賴關係,而不是分析代理的行為或其配置。 EDR 它能夠識別進程和網路連接,但通常缺乏應用安全上下文來解讀依賴關係或代理配置。這兩類工具之間存在著一個鴻溝,而程式碼恰恰就存在於這個鴻溝之中,人工智慧的攻擊面也恰恰存在於此。

這個差距存在三個盲點:

  1. 人工智慧資產。 模型、代理程式和 MCP 伺服器不會顯示在您的清單中 SAST的或 SCA雷達。你無法清點你看不見的東西。
  2. 設定檔。 技能、規則和 MCP 配置塑造了代理的行為,但通常被視為無害的純文字進行審查。
  3. 軟體包安裝。 A 惡意依賴項可能在被識別為惡意之前就運行。然後未經任何人批准就竊取秘密和令牌。

Xygeni是如何關閉它的

EDR 對終端設備的作用 Xygeni Shield 為 AI 輔助開發生命週期所做的工作是:它保護程式碼的建立位置,同時理解應用程式安全上下文。

  • 可見性 SAST 以及 SCA 不要伸手。 Xygeni 會標記惡意技能和規則文件,分析 MCP 配置,並建立一個可用於審計的框架。 AI-BOM與 OWASP LLM、MCP 和 Agentic Skills Top 10 相對應。
  • 情報,而不僅僅是簽名。 MEW(惡意軟體早期預警)分析軟體包的行為和風險,並在 CVE 漏洞、安全公告或公開簽名發布之前將其攔截。最新的網路情報會切斷與已知惡意基礎設施的連接。
  • 從程式碼到終端,只有一個控制點。 單一代理,無需重新建置環境即可部署,內建歐洲資料主權和合規性證明。

在一次現場演示中,該策略成功阻止了人工智慧代理嘗試透過三種不同的安裝路徑(虛擬環境、軟體包管理器和直接下載)安裝惡意軟體,所有操作均即時記錄並匯出至安全營運中心 (SOC)。首次部署通常需要大約一個小時;而將覆蓋範圍擴展到整個組織通常需要一到兩週,具體取決於組織結構。

常見問題

用一段話概括人工智慧的攻擊面。 

人工智慧攻擊面是指風險可能透過模型、代理、MCP 伺服器、技能、規則檔案以及人工智慧建議的依賴項的集合,風險往往在人工審核之前就已透過這些元件進入應用程式。它不僅限於傳統的程式碼和依賴項,還包括決定人工智慧代理行為方式的設定檔和指令。

如何判斷我的AI助理建議的軟體包名稱是我的錯覺,還是只是我不太熟悉的合法名稱? 

安裝前請先驗證:檢查註冊表並分析軟體包的實際內容和用途,而不僅依賴其名稱。 Xygeni 會在程式碼產生過程中即時自動執行此驗證,因此無論軟體包是否為使用者所熟知,安裝都會在運行前獲得批准或阻止。

隨意佔用儲存空間對所有人工智慧模型的影響都相同嗎? 

這項研究得出19.7%這一數字,研究涵蓋了多種模型,發現該問題普遍存在,不同模型之間的差異很小。這是人工智慧輔助開發領域的普遍現象,並非某個特定助手的缺陷。

我們能否追溯檢查是否已經安裝了虛假或惡意軟體包? 

是的。 Xygeni 的平台讓客戶能夠存取一個維護完善的惡意軟體偵測資料庫,並可根據您現有的元件清單進行搜索,因此您只需點擊幾下即可確認已安裝的元件中是否存在已知威脅。

對於擁有多個團隊的中型組織來說,實施過程需要多長時間? 

啟動第一個專案通常需要大約一個小時。而擴展到整個組織通常需要一到兩週,這取決於團隊結構和工作方式。 

免費繪製您的 AI 攻擊面。

免費繪製應用程式的 AI 足跡:建立帳戶並 幾分鐘內即可完成首次掃描先從一個應用程式入手,看看它內部的 AI 技術是什麼,然後看看你的 AI 攻擊面中哪些部分有危險。

*上述某些功能是透過 Xygeni Shield 強制執行的, ASPM/AI 安全模組;可用性可能因套餐而異。請參閱 xygeni.io 查看最新產品詳情。

sca-tools-software-composition-analysis-tools
優先處理、補救並保護您的軟體風險
註冊免費帳號。
不需要信用卡。

確保您的軟體開發和交付安全

使用 Xygeni 產品套件