An 人工智慧盤點 是一個持續更新的目錄,其中包含您組織中運行的所有人工智慧資產—— 模型、AI驅動的端點、資料集、AI編碼助理、MCP伺服器和AI依賴項 ——以及連接它們的各種關係、風險和所有者。在安全領域,這與倉庫或庫存管理無關;在這裡, “人工智慧庫存” 簡單來說,就是要確切地知道你運行的是哪種人工智慧,它運行在哪裡,以及它可以存取哪些區域。
隨著人工智慧滲透到軟體開發的各個階段,從整合開發環境(IDE)中的程式碼產生到內部自主運行的代理,人工智慧的應用範圍日益廣泛。 CI/CD pipeline因此,問題不再是你的環境中是否存在人工智慧。 關鍵在於你是否能看到它。 本指南解釋了什麼是人工智慧庫存,以及它與人工智慧庫存有何關係。 AI-BOM 和 SBOM,為什麼 影子人工智能 已經成為一個安全問題,以及這種做法如何與…相對應 歐盟人工智能法案, NIST AI RMF 以及 ISO / IEC 42001.
關鍵要點
- AI 清單會記錄軟體生命週期中的每個模型、資料集、代理程式、MCP 伺服器和 AI 編碼工具,而不僅僅是 IT 部門批准的工具。
- 影子人工智慧人工智慧在缺乏監管的情況下被廣泛應用,如今已成為常態而非例外:在2026年的一項針對安全領導者的調查中,僅有… 19% 的組織表示完全了解人工智慧的使用地點和方式。.
- An AI-BOM(人工智慧物料清單) 這是人工智慧庫存盤點後可直接用於審計的輸出結果:它是人工智慧時代對…的繼承者。 SBOM.
- 監管即將到來。歐盟人工智慧法案、美國國家標準與技術研究院人工智慧風險管理框架以及ISO/IEC 42001標準實際上都要求您了解您所經營的人工智慧系統。
- 資產清點只是起點;價值在於評估風險並採取行動,專注於真正重要的少量資產。
什麼是人工智慧庫存?
人工智慧資產清單是指發現、編目並持續監控軟體開發生命週期中運行的每個人工智慧資產及其相關風險。完整的資產清單可以回答每個資產的三個問題:它是什麼?它在哪裡運行?它可以訪問什麼?
這個範圍比大多數團隊預期的要廣。一份合格的人工智慧清單應該涵蓋以下內容:
- 模型:開發和生產中使用的所有大型語言模型和基礎模型,包括版本、位置和檢測置信度。
- 數據集:訓練資料、檢索資料集和向量存儲,包括暴露於被污染的上下文和資料外洩。
- 經紀人:能夠自主採取行動的系統,例如打開 pull requests安裝依賴項或修改基礎架構。
- MCP 伺服器: 模型上下文協定 將 AI 助理連接到外部工具、API 和資料來源的伺服器。
- 人工智慧編碼工具和助手: 能夠產生程式碼的副駕駛和 IDE 集成建議依賴項並與儲存庫互動。
- 人工智慧框架LangChain、LangGraph、代理伺服器和其他編排層將模型連接到工具和資料。
- 資產之間的關係關係圖展現了模型、代理、伺服器、資料集及其相關金鑰之間的關聯。它使風險在上下文中清晰可見,而非僅僅呈現為一個扁平的清單。
AI庫存、AI資產庫存和AI物料清單(AI-BOM)有何不同? SBOM
這些術語的使用比較廣泛,所以事先了解一下會有幫助。cise. 「AI清單」和「AI資產清單」指的是同一件事。:人工智慧資產及其風險的動態目錄。 AI-BOM 是庫存產生的可匯出工件。一份機器可讀的物料清單,您可以將其交給審計員或… enterprise 買方。
理解 AI-BOM 最簡潔的方法是類比… SBOM:
| SBOM | AI-BOM | |
|---|---|---|
| 作品目錄 | 開源軟體和第三方軟體依賴項 | 人工智慧專用資產: models, datasets, agents, MCP servers, AI coding tools |
| 風險基礎 | CVE嚴重程度 | 人工智慧特有的攻擊向量(快速注入、不安全的MCP、過度代理)以及溯源和資料外洩 |
| 主要駕駛員 | 供應鏈透明度 | 人工智慧治理、安全和監管合規性 |
隨著人工智慧在各個領域得到廣泛應用 SDLCAI-BOM正變得與基礎性內容一樣重要。 SBOM安全負責人越來越多地收到來自審計人員的請求, enterprise 負責採購此產品的團隊。
為什麼人工智慧庫存管理現在如此重要
三種因素使得人工智慧庫存從可有可無變成了優先事項。
- 首先,人工智慧正在大規模編寫不安全的程式碼。 獨立研究一致表明,大量人工智慧產生的程式碼都存在漏洞。 Pearce 等人最初在紐約大學/Copilot 進行的研究中發現,大約有 100% 的人工智慧產生的程式碼有漏洞。 產生的程式中有40%存在安全漏洞。最近的大規模測試也指向同一個結論:Veracode 對 100 多款車型的 2025 年分析發現, 55% 的人工智慧產生程式碼是安全的。如果您不知道哪些助手正在產生程式碼,那麼您的 pipeline因此,你無法控制這種風險。
- 其次,軟體供應鏈已成為人工智慧的攻擊面。 在9月2025, 夏胡魯德第一個能夠自我傳播的 npm 蠕蟲病毒將開發者的機器變成了分發機制,並在數百個軟體包中傳播。 2026 年 3 月,攻擊者攻破了… 軸距一個大約有 每週下載量達100億次他們發布被植入惡意軟體的版本,這些版本會投放遠端存取木馬。這類攻擊恰好發生在傳統應用安全和終端安全工具之間的中間層:而人工智慧安全清單正是為了揭示這一層而建構的。
- 第三,人工智慧正在洩漏秘密和憑證。 GitGuardian發布的《2026年機密蔓延狀況》報告指出: 人工智慧服務機密外洩事件較去年同期成長 81%以及人工智慧輔助 commits leak secret發生頻率約為基準頻率的兩倍。每個未記錄的模型、代理或 MCP 伺服器都可能成為取得憑證的途徑。
傳統應用程式安全止步於程式碼庫,並不理解模型是什麼。終端安全工具監控作業系統,但無法理解軟體包、MCP 伺服器或 AI 助理。這兩者之間的鴻溝正是 AI 風險累積之處,而清點資產是彌補這一鴻溝的第一步。
人工智慧的隱藏之處:遍佈各處的影子人工智慧 SDLC
影子人工智慧 任何未經正式批准或監管就採用的人工智慧系統都屬於此類:例如,開發人員上週啟用的副駕駛程式、運行在筆記型電腦上的 MCP 伺服器,或直接從公共中心提取到個人專案中的模型。這並非個案。在 2026 年對 400 多位安全領導者進行的調查中,僅有 19% 的受訪者表示完全了解人工智慧的使用地點和方式。 在其組織內部,絕大多數組織已經在使用或試用人工智慧編碼助理。
最難找到的影子人工智慧是軟體生命週期內部的人工智慧,因為它很少出現在雲端控制台中:
- 將模型和 AI 庫作為依賴項引入儲存庫。
- 為每個開發者、每個整合開發環境 (IDE) 配置 AI 編碼助理。
- MCP 伺服器和規則檔案在開發人員終端本地運行。
- Agentic 工作流程悄悄開啟 pull requests 或安裝軟體包。
這就是為什麼僅依賴雲端發現是不夠的。一個真正完整的AI資產清單必須深入到程式碼和建置環境(開發人員的筆記型電腦、程式碼庫等)。 pipeline不只是生產雲。
AI-BOM 應包含哪些內容?
一份符合審計要求的AI-BOM(人工智慧物料清單)可將您的庫存轉化為可驗證的資訊。它至少應包含以下內容:
- 所有人工智慧資產:模型、資料集、代理、MCP 伺服器、人工智慧編碼工具。
- 每項資產的類型、位置和偵測置信度。
- 出處和依賴關係(模型或組件的來源)。
- 基於人工智慧特定攻擊途徑的每項資產風險等級。
- 與歐盟人工智慧法案、NIST人工智慧風險管理框架和ISO/IEC 42001的監管映射。
- 一種可供稽核人員和客戶匯出、機器可讀的格式。
隨著人工智慧審計義務的日益成熟,能夠按需產生人工智慧物料清單的組織將在合規性和信任方面擁有真正的優勢。
人工智慧清單和合規性:歐盟人工智慧法案、NIST人工智慧風險管理框架和ISO/IEC 42001
主流框架均未將「AI清單」列為具體條目,但如果沒有它,每個框架實際上都無法滿足要求。你無法記錄、分類或管理你無法看到的AI系統。
| 框架 | 為什麼需要盤點庫存 |
|---|---|
| 歐盟人工智能法案 | 高風險系統需要履行文件記錄和註冊義務,並且 Article 50 引入了透明度義務。履行這些義務需要了解您運行哪些人工智慧系統以及它們的分類方式。 |
| NIST AI RMF | 这 Map 功能和 Govern 1.6 呼籲對人工智慧系統進行清點和映射,以此作為管理其風險的基礎。 |
| ISO / IEC 42001 | 人工智慧管理系統 standard 需要建立人工智慧系統清單作為核心控製手段。 |
關於時間安排的說明:歐盟人工智慧法案的實施計畫已於2026年5月透過「數位綜合協議」進行了修訂,該協議將大部分高風險義務推遲至2027年12月,同時保留了2026年8月2日生效的若干里程碑事件(例如透明度義務和全球人工智慧監管機構的處罰權)。具體日期可能會有所變動,請以歐盟官方管道的資訊為準。但發展方向是明確的,而全面盤點是所有工作的前提。
如何建置和維護人工智慧庫存
建立資產清單與其說是一次性的審計,不如說是建立一個持續的過程,因為 AI 資產不斷變化:採用新的模型、部署新的代理、配置新的 MCP 伺服器,而且通常未經批准。
務實的做法:
- 自動跨程式碼、建置和雲端發現。 手動製作的電子表格幾天內就會過時。資訊發現必須持續進行,並深入到… SDLC不僅僅是運行時。
- 對關係進行分類和映射。 記錄類型、位置、來源,以及至關重要的是,每項資產如何與其他資產以及秘密連結。
- 在特定背景下評估風險。 列出數百條調查結果對任何人都沒有幫助;要根據實際可實現、可利用和對業務至關重要的事項來確定優先順序。
- 指定所有權。 每項資產都需要一個負責的所有者。
- 保持即時性和可導出性。 將其維護為可按需產生 AI-BOM 的連續庫存。
人工智慧庫存軟體需要具備哪些功能?
如果您正在評估工具,以下功能可以將真正的AI庫存軟體與靜態清單區分開來:
- 了解人工智慧特有的資產類型 (模型、代理、MCP 伺服器、資料集),而不僅僅是軟體包和庫。
- 伸入 SDLC在程式碼和開發者終端機上發現人工智慧,而不僅僅是在雲端。
- 地圖關係不僅僅是單一資產,因此風險是在背景下看到的。
- 對人工智慧特定攻擊向量的風險進行評分 (快速注射、不安全的 MCP、過度自主),不僅僅是 CVE 嚴重程度。
- 持續運行捕捉人工智慧的最新發展。
- 產生符合審計要求的AI-BOM。 既滿足審計師的要求,又滿足…的要求 enterprise 採購。
- 將庫存與執法聯繫起來這樣你就可以根據發現的情況採取行動。
從清點到行動:確保你所發現的物品安全無虞
發現是第一步;第二步是了解哪些資產有真正的風險,因為大多數資產實際上並不存在風險。目標是從成千上萬條原始發現中篩選出少數真正可能危及系統、數據或運營的資產:這些資產正在被積極使用、接受不可信輸入、具有實際可利用性、掌握敏感訪問權限,並且會影響生產或受監管的資產。
這就是人工智慧安全態勢管理(AI-SPM)負責:清點資產、評估人工智慧攻擊路徑上的風險、將其與法規進行映射,並產生人工智慧物料清單 (AI-BOM)。它也是資產清點與執法相結合的環節:在惡意依賴項安裝之前將其攔截、拒絕未經批准的 MCP 伺服器和模型,並在事件擴散之前控制受感染的終端。
At Xygeni這就是我們建立的目標模型:透過 AI-SPM 實現持續的 AI 庫存和 AI-BOM,以及在特徵碼出現之前捕獲惡意軟體包的惡意軟體檢測(MEW,惡意軟體早期預警),並透過 Xygeni Shield 在開發者終端強制執行策略。偵測符合 OWASP Top 10 for LLM Applications、OWASP Top 10 for Agentic Apps 和 OWASP Top 10 for MCP。但無論您選擇哪種方法,其原則都相同: 你無法保護你看不見的東西,而人工智慧庫存正是可視性的起點。
常見問題
AI-BOM 與什麼不同? SBOM?
An SBOM 對開源和第三方軟體依賴項進行編目,並根據 CVE 嚴重性進行評分。 AI-BOM 對 AI 專用資產(模型、代理、MCP 伺服器、資料集)進行編目,並提供 AI 專用風險評分和監管映射。隨著 AI 在各領域的普及, SDLCAI-BOM正變得與基礎性內容一樣重要。 SBOM.
什麼是影子人工智慧?我該如何發現它?
影子人工智慧是指任何未經正式批准或監管而被採用的人工智慧:例如,已啟用的副駕駛、本地 MCP 伺服器或從公共中心提取的模型。您可以透過持續的自動化程式碼和建置清單來發現它。 pipeline以及開發者端點,而不僅僅是大多數影子 AI 從未出現的生產雲。
歐盟人工智慧法案是否要求建立人工智慧清單?
歐盟人工智慧法案並未明確提及“人工智慧清單”,但如果沒有清單,就無法履行其對高風險系統的文檔編制、分類和註冊義務。美國國家標準與技術研究院(NIST)的人工智慧風險管理架構(地圖功能,Govern 1.6)和ISO/IEC 42001也同樣要求維護人工智慧系統清單。
什麼是AI-SPM?
人工智慧安全態勢管理 (AI-SPM) 是一種持續發現人工智慧資產、評估其在人工智慧攻擊路徑上的風險、將其與相關法規進行映射並產生人工智慧資產清單 (AI-BOM) 的實踐。它將態勢管理理念(類似於 CSPM 和 DSPM)擴展到人工智慧特有的資產和攻擊途徑。
人工智慧資產清單該多久更新一次?
持續不斷。人工智慧資產每天都在變化,團隊會採用新模型、部署新代理並配置新的 MCP 伺服器,而這些通常無需正式批准。單次掃描的資料幾天內就會過時,因此,有效的 AI 資產清點軟體需要持續運行,而不是進行一次性審計。
如何清點原始碼中使用的AI?
對程式碼中的 AI 進行清點意味著檢測作為依賴項引入的 AI 模型和庫、為每個開發人員配置的 AI 編碼助手,以及在本地運行的 MCP 伺服器或規則檔案。這需要一種在程式碼內部運作的發現機制。 SDLC (倉庫,建置) pipeline(包括開發者端點)而不僅僅是在雲端控制台中。




