版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026AI安全态势来自1,200多个生产云环境的AI2026AI安全态势来自1,200多个生产云环境的AI安全报告调查结果人工智能导致了员工数量的指数级增长,而安全团队却没有跟上。当人们构建的方式发生变化时,安全工作的方式也必须随之变化。本报告衡量了这一差距,并从为安全团队提供了解AI风险和行动的背景开始缩小这一差距吉尔·吉隆,OrcaSecurity首席执行官兼联合创始人 10.结论523.AI代理和RAG:25不受控制的攻击面关于OrcaSecurity53前言014.AI蔓延和治理差距30关于OrcaResearchPod025.AI凭证和不安全访问35执行摘要036.AI基础设施曝光37主要结论047.AI加密:缺失的层421.AI采用:从实验到基础设施078.这对您的组织意味着什么469.主要建议48前言据。控制这一点的控制措施是存在的,但采用滞后于部署,并且为了速度,基本人工智能工作负载在默认配置下运行,API密钥以明文形式存在,即使存在修关键漏洞也不会被修补。超过一半的使用AI构建的组织已经部署了具有云权限且没有护栏的代理框架这些是结构性的现实,而不是理论上的风险。威胁格局也发生了变化2025年至2026年,供应链对人工智能专用软件包、自主发现和利用零日漏洞的模型以及在安全控制失败时造成实际损害的代理系统进行了攻击加速开发的相同工具正在加速攻击面。这份报告基于OrcaResearchPod对1,200多家生产组织的分析,量化了人工智能采用和人工智能安全采用之间的差距,列出了组织没有配置的控制措施,并为在监管强制解决问题之前缩小差距提供了实用指导。OrcaSecurity联合创始人兼关于逆戟鲸研究舱OrcaResearchPod是一组安全研究人员,他们发现和分析安全风险和漏洞,以加强OrcaSecurityPlatform并推进云安全最佳实践。Pod定期发布安全行业的原创研究他们的发现在本报告中与更广泛的研究遥测和分析一起引用除了分析生产环境中的遥测数据外,ResearchPod还对AI特定的攻击向量进行了原始的攻击性安全研究。最近的出版物包括RoguePilot:ExploitingGitHubCopilotforaRepositoryTakeover,该出版物展示了通过GitHubCodespaces实现完全回购接管的被动提示注入链,以及AI诱导的横向移动(AILM该出版物引入了AI层作为新的枢轴向量,这是与网络和身份一起的横向移动的第三个维度。总之,这些发现说明了AI攻击面的发展速度有多快该报告基于使用OrcaSecurity云平台的1,200多家生产组织的汇总匿名安全遥测数据。代表展示每项调查结果的组织的百分比数据仅在2026年12月2日从生产环境中收集,以反映真实世界的安全状调查结果涵盖AI云服务配置、软件包漏洞管理、秘密暴露、代理和RAG基础设施安全性、加密态势以及AI工作负载身份管理。●云工作负载和配置数据来自●AI专用遥测,涵盖模型、软件包、代理、矢量数据库和基础设施配置执行摘要人工智能从试点到生产的速度比大多数安全程序都要快。根据来自1,200多家组织的真实遥测数据,该报告发现人工智能采用速度与人工智能安全成熟度之间的差距越来越大,导致配置错误,未修补的漏洞,暴露的凭据以及在生产中运行的不受控制的代理。以下是我们的主要发现:定义应用程序,但80%的SageMaker部署仍然运行所有五个核心不安全默认值。81%拥有AI软件包的组织至少有一个已知的高漏洞。现在,50.1%的警报存在公共漏洞,高于我们2024年报告中的0.2%。99.9%的可修复警报仍然没有修补。28.4%的OpenAI用户将API密钥存储在不安全的位置(AnthropicSDK用户为40%),94%的AzureOpenAI部署仍然依赖基于密钥的身份验证而不是托管身份。特工在生产,但护栏没有56%的AI采用者在生产环境中运行代理框架,包括8%的组织中的786个Bedrock代理,但57%的Bedrock用户没有配置安全护栏。87-98%使用AI服务的组织尚未配置客户管理的加密密钥(CMEK);SageMaker笔记本电脑的比例最高,为98.4%,使得训练数据、模型和管道依赖于默认的提供商加密。人工智能的蔓延速度超过了治理55.3%的AI云用户运行四种或更多的AI服务类型,19.6%的用户运行七种或更多。对于大多数组织来说,在这种环境中保持一致的安全策略几乎是不可能的。AI监管将在2026年日历上欧盟人工智能法案的高风险义务将于2026年8月2日生效(罚款高达3500万欧元或全球营业额的7%),科罗拉多州修订的人工智能法(S.B.26-189)生效2027年1月这些错误的配置现在是监管现实。百分之八十一百分之八十一平均CVSS得分从6.9跃升至8.79,74%的人现在至少有一个关键的CVE(9.0+)。AI依赖树比两年前更深、更严重50.1%现在,所有AI漏洞中有一半都是可被主动利用的,但99.9%的可用修复警报仍然没有修补。低可利用性的借口不再成立。51.5%AI不再是实验性的。超过一半的组织在生产中运行人工智能,但采用已经发生了变化:从预构建模型到代理,RAG管道和自定义人工智能基础设施。25%至40%25%至40%百分之八十六最广泛采用的人工智能云服务默认情况下不安全,组织很少重新配置它。虽然设置有所改进,但大多数仍然运行所有五个不安全的默认设置。遗留的命名模式是可以强制执行的,它公开了训练数据、模型工件和管道输出。采用率从2024年的45%增加了近一倍,尽管最广泛采用的人工智能云服务默认情况下不安全,组织很少重新配置它。虽然设置有所改进,但大多数仍然运行所有五个不安全的默认设置。遗留的命名模式是可以强制执行的,它公开了训练数据、模型工件和管道输出。采用率从2024年的45%增加了近一倍,尽管AWS随机化了默认约定。人类暴露增加了两倍多(13%→40%),OpenAI上升(20%→28.4%),HuggingFace改善(35%→24.9%)。暴露是广泛的,提供商不可知的,并且在采用增长最快的地方恶化。百分之五十六LangGraph领先,拥有百分之五十六LangGraph领先,拥有786个拥有云权限的Bedrock代理百分之九十八AzureOpenAI(91.6%)和VertexAIModels(94.8%)紧随其后。虽然VertexAI自2024年以来略有改善,但大多数组织仍然依赖默认的提供商管理的AI工作负载加密百分之五十七使用AmazonBedrock的组织中有一半以上没有配置任何安全护栏,这使得AI代理在没有内容过滤、基础检查或策略控制的情况下运行。百分之六十四RAG在七个主要矢量数据库中的广泛采用为数据中百分之六十四RAG在七个主要矢量数据库中的广泛采用为数据中毒和通过检索到的文档的快速注入创建了一个新的和百分之五十五点三O19.6%的人使用7个或更多。随着人工智能工作负载分布在多个服务和云上,维护一致的安全治理对安全团队来说是年度比较摘要度量2024年报告2026年报告趋势至少有一个易受攻击的AI包的组织百分之六十二百分之八十一恶化公开利用的AI漏洞恶化(250倍)没有IMDSv2的SageMaker百分之七十七.改进g百分之二十.恶化在不安全的位置的人择密钥百分之十三百分之四十.恶化(3x)xAzureOpenAI采用率(Azure组织的百分之三十九.增加VertexAI采用率(GCP组织的%)百分之二十四百分之三十二.增加部署的代理框架并非受困黑哨新类别AI采用:从实验到基础设施1.AI采用:从实验到基础设施在2024年,人工智能的采用意味着部署一个模型,连接一个副驾驶员,并调用一个API。大多数企业AI都存在于单个集成点之后,安全问题集中在模型本身。2025年改变了问题的形状。人工智能从演示转向默认:麦肯锡的2025年人工智能状态将企业使用率提高到78%,62%的组织正在扩展或试点人工智能代理。Anthropic于2024年底推出的模型上下文协议(ModelContextProtocol)成为事实上的集成层,截至4月,所有主要模型提供商都采用了该协议与此同时,安全形势变得更加黯淡:90%的安全从业人员报告使用了人工智能工具,但只有32%的组织有正式的控制,超过一半的组织看到人工智能代理超出了他们的预期权限。到2026年,人工智能不再是一种服务,因为51.5%的组织已经采用人工智能来构建自定义应用程序。它嵌入在开发环境、安全平台、业务系统和云基础设施中。这意味着人工智能攻击面现在可以检查每个身份,每个集成,以及代表人工智能驱动的开发工具成为2025-2026年的默认编码体验GitHubCopilot、Cursor、Windsurf、ClaudeCode、AmazonDeveloper和GeminiCodeAssist都在争夺开发者的编辑器。光标已达到独角兽状态。GitHub报告称,其平台上有超过Orca的数据反映了这一点:33%的AI采用者部署了GitHubCopilot,80.7%的AI采用者使用了openai包,这表明基于API的AI在开发工作流程中的嵌入这些工具具有重要的访问权限:代码库、终端、环境变量和凭据。这种访问会创建新的攻击面。OrcaResearchPod通过RoguePilot直接证明了这一点,这是GitHubCodespaces中的一个漏洞,隐藏在GitHubIssue中的被动提示注入可以静默地劫持Copilot,导致它检出精心制作的pull请求,通过符号链接读取敏感环境文件,并通过自动JSON模式下载泄露特权GitHubUB_TOKEN,导致完整的仓库接管。GitHub报告了超过150个美元,在这方面计划,价值到2026年初,人工智能代理从演示转向生产。LangGraph、AutoGen、CrewAI、AmazonBedrockAgents和OpenAI的AgentsAPI都已推出或成熟。56.2%的AI采用者现在部署了代理框架,其中LangGraph占主导地位。LangChain生态系统已经成为人工智能开发的支柱,这是双向的:成熟的工具加速了采用,但Langchain-core中的一个漏洞现在在大多数生产代理堆栈中具有爆炸半径。每个生产代理人都是一个新的非人类身份,拥有自己的权限,记忆和爆炸半径。大多数部署的速度比安全团队清点它们的速度要快第三章详细介绍了治理差距。LangChain生态系统长链核心langchain-text-splittersLangchain-社区组织不再只是查询模型;他们将模型连接到最敏感的数据,包括源代码存储库、客户支持记录和内部wiki。由向量数据库提供支持的检索增强生成(RAG)管道允许LLM在查询时访问内部文档,客户数据和专有知识。RAG从根本上改变了AI风险模型。在RAG之前,迅速注入可能导致公司暴露。在RAG之后,即时注入可能会泄露您的客户记录、源代码或电路板文档,因为模型已经授权了对所有这些内容的读取权限商,每个供应商都有自己的认证模型,网络状态和暴露默认值。第三章详细介绍了供应商细分和针对RAG的攻击研究大多数企业数据保护工具都不是为了清点这种碎片化的足迹而构建的。嵌入本身也很敏感:反演研究表明,原始文本可以从暴露的向量中部分重建,这意味着泄漏的向量数据库实际上是泄漏的文档存储。嵌入式模型的采用证实了RAG的使用已经变得多么广泛领先的对于受监管的客户,这是一个数据驻留决策在工程层隐式地做出。AI云服务用户中的顶级嵌入模型AI云服务用户中的顶级嵌入模型云服务的模式格局已经支离破碎。2024年,GPT-3.5的采用率为79%。到2026年,GPT-4o仅以37.6%领先,GPT-4.1-mini以34.7%紧随其后。GPT-5系列和推理模型在发布后不到一年的时间里就已经投入了有意义的生产使用。没有一种型号能像GPT-3.5那样占据市场。治理影响大于市场变化。当一个模型控制了79%的部署时,一个策略就覆盖了大部分风险。五种模型的市场意味着五组凭证、五种API形状、五种安全配置文件和五种审计跟踪,这些都导致安全控制向上移动,从模型到网关。与此同时,模型定制和自托管也很普遍:scikit-learn被82.5%的人工智能采用者用于经典ML和功能管道,PyTorch占63.8%,transformers和huggingface-hub各占60.8%,它们是内部微调和运行开放权重模型的标准工具链。这告诉我们,组织正在快速发展,不仅仅是通过API使用预先构建的模型,而是在专有数据上微调基础模型,并在自己的云环境中托管开放权重的替代方案。这对供应链很重要:当60.8%的AI采用者将工件从HuggingFace拉到生产环境中时,ML注册表变得与NodePackageManager(npm)或PythonPackageIndex(PyPI)一样重要和公开。2024年和2025年,HuggingFace上出现了多起恶意模型事件,包括基于pickle的远程代码执行有效负载。大多数组织仍然比他们在生产中运行的模型权重更严格地清点他们的Python包。LLMDeploymentSharebyModel七十大最受欢迎的十大最受欢迎的AI模型秩模型组织W/AI模型部署123579谷胱甘肽转移酶-4AzureOpenAI4muenAtext-embedding-ada-002AzureOpenAI4eengpt-4o-miniAzureOpenAIueen文本嵌入-3-大型AzureOpenAIegpt-5-miniAzureOpenAInAuOpenAI百分之三十四点七百分之二十八点九22.3%22.3%十大最受欢迎的AI模型自2024年以来,OpenAI模型阵容已经分散,但提供商没有。在2024年OrcaStateofAI报告中,仅GPT-3.5就占我们遥测模型部署的79%。在这份报告中,没有一个模型的采用率超过38%前10个部署最多的模型都是在AzureOpenAI上运行的OpenAI模型。等级3的文本嵌入-ADA-002是值得挑出的发现。OpenAI于2024年1月发布了text-embedding-3-small和text-embedding-3-large,具有更好的性能和更低的成本。两年后,ada-002的采用率仍为29.1%,这反映了本报告早些时候针对AI包记录的供应链调查结果,现在适用于模型版本。重新嵌入生产语料库在操作上是从表中可以看出三种模式首先,前10名中的每个模型都是在AzureOpenAI上运行的OpenAI其次,前10名中的三个嵌入模型反映了RAG管道的部署范围,ada-002的持久性表明,旧的嵌入版本在替代品可用后很长时间内仍在生产中。第三,GPT-5系列和o4-mini代表了进入生产的最新一代,采用曲线仍处于早期阶段。一个值得注意的缺席表是人类的克劳德模型家庭。我们的遥测通过AzureOpenAI反映企业部署模式Claude越来越多地通过Anthropic自己的API和AmazonBedrock访问然而,Anthropic的企业足迹大幅增长,第5章中的凭证暴露调查结果直接反映了这一点:自2024年以来,AnthropicAPI密钥暴露增加了两倍多,覆盖了40%的AnthropicSDK用户,这是我们遥感勘测中所有提供商中最高的比例。一个更完整的模型景观包括克劳德作为一个重要的和不断增长的一级供应OrcaResearchPod跟踪组织实际安装和运行的AI包下面的数据是针对我们在遥测中跟踪的运行AI和机器学习软件包的组织提供的,这些软件包捕获了两者。AI特定和附带的企业采用。尽管市场专注于生成式AI,但基础经典机器学习库(scikit-learn占82.5%)仍然是我们遥测中部署最多的AI包这代表了大量的经典ML足迹以及LLM工作负载。PyTorch的63.8%与TensorFlow的48.5%相比,反映了更广泛的行业向PyTorch生产AI的转变,这一模式自2023年以来一直在加速,现在可以在2024年LangChain生态系统占据了桌子的中间。langchain-core(60%)、langchain-text-splitters(53.7%)和langchain-community(51.7%)共同表明LangChain已经成为AI应用程序开发的默认抽象层,涵盖了从基本LLM脚手架到完整代理编排的所有内容排名第二的OpenAIPythonSDK(80.7%)强化了本章前面的模型数据。OpenAI生态系统主导着模型部署和SDK集成,大多数组织都在其中运营。AI开发人员堆栈3PyTorch(火炬)5拥抱面-轮毂79Langchain-社区秩包1AI开发人员堆栈3PyTorch(火炬)5拥抱面-轮毂79Langchain-社区秩包1scikit-学习nONNXaganee人工智能现在是重叠服务的足迹,而不是单一的工作负载。55.3%的AI云服务用户使用四种或更多不同的AI服务类型,19.6%的用户使用七种或更多。每个服务都有自己的数据流、身份和暴露默认值,一般组织没有一个控制台可以看到所有这些。浏览器已成为主要的人工智能消费渠道和最不受监管的表面。AI浏览器扩展比非AI扩展有60%的可能性存在已知漏洞,访问会话cookie的可能性高3倍,安装后更改权限的可能性第4章描绘了跨服务、代码生成和监管暴露的完整治理差距。02受攻击的AI供应链2.受攻击的AI供应链软件供应链攻击已成为攻击者同时攻击多个目标的最具成本效益的方式在2025年和2026年,这种模式积极地进入了人工智能生态系统。ReversingLabs的研究发现,在下载量最大的1,000个HuggingFace模型中,有23%在某个时候遭到了攻击,而NullifAI和模型空间重用等活动表明,攻击者正在积极地针对AI特定的软件包、模型中心和代理工具。Orca研究舱遥测显示在前一节如何集中曝光已成为。在这种集中程度上,这些软件包中的一个成功的妥协会在维权者做出回应之前到达大多数采用人工智能的组织这就是采用安全性的差距:人工智能依赖性的传播速度快于库存,补丁和管理它们所需的实践的执行速度接下来的部分从五个角度跟踪了这种风险的形状:定义2025年和2026年威胁的命名事件,最常用的AI包中的CVE足迹,可利用性的急剧上升,具有最高严重性分数的包,以及新AI工具中出现的新漏洞。攻击/活动类型影响AI供应链攻击以下事件定义了AI供应链威胁格局。综合来看,它们显示攻击者故意跨越AI堆栈的五个层:包注册表、模型中心、开发人员工具、代理框架和品牌信任。Orca观察到,这些层中的每一层都部署在大多数生产环境案例来自公开的供应商披露和CVE报告。2026202620262026202520252025202520262026Axiosnpm后门PyPI上的恶意脚本Flowise严重漏洞假克劳德网站(PlugXRAT)MCPInspectorRCE(CVE-2025-NullifAI运动(拥抱脸)模型空间重用HuggingFace恶意模型规模SillyTavern路径遍历PraisonAISSRF被盗的维护者凭据自动执行的排版人工智能工作流工具开发AI品牌模仿平台防御旁路供应链中毒模型LLM接口漏洞AIAgent框架漏洞OpenAImacOS代码签名证书被朝鲜组织UNC1069泄露Fakelitellmv1.82.8在Python启动时自动执行,针对AI/ML开发人员数以千计的AI部署受到影响PlugX远程访问特洛伊木马通过DLL侧载分发恶意的pickle格式模型通过使用7z压缩而不是PyTorch格式中的标准ZIP来证明了现有的平台防御是微不足道的绕过,并迫使重新思考基于pickle的模型分发。攻击者重新注册已删除的维护者帐户名称,并在原始可信命名空间下重新发布流行模型的中毒版本谷歌的回应是每天对有风险的模型进行扫描检查。带有嵌入式后门的模型;Safetensors格式加入了PyTorch基金会CVSS8.8,未经授权的文件访问多Agent系统中通过未验证URL的SSRF至少包含一个CVE的十大AI包秩包平均CVSS最大CVSS1枕头百分之九十二点一8.8710m93scikit-学习百分之五十八点五7.569.85变压器42.7%8.669.697射线百分之三十七点八9.2610.0e99张量波36.0%9.769.9892.2AI包中的漏洞81.2%拥有AI软件包的组织至少有一个已知漏洞,平均CVSS为8.79,高于2024年的62%和6.9。74.1%的人至少携带一个关键CVE(CVSS>=9.0)。实际上,几乎每个在生产中运行人工智能的组织都至少有一条进入处理模型、训练数据和代理执行的工作负载的高严重性路径,而且这条路径比一年前更加严重这些都不是外围依赖。Pillow处理几乎所有的图像管道,numpy和scikit-learn支持核心的机器学习数学,PyTorch和TensorFlow自己运行模型至少包含一个CVE的十大AI包这张表中的遗产分布是底线。人工智能软件包继承了五年来未修补的CVE,以及过去12个月披露的CVE,这两个类别都在使用相同的生产环境。AI软件包中十大最流行的CVEnumpy中的CVE-2021-34141在五年前被披露,仍然影响着46.9%的AI采用者。Log4Shell在被披露近四年后仍然存在于CISA已知漏洞目录中,原因相同:一旦一个易受攻击的库深深嵌入依赖关系图中,它就会超过补丁周期。人工智能工作负载现在继承了这种动态,再加上假设依赖关系保持最新的发布节奏。AI软件包中十大最流行的CVE秩AI软件包中十大最流行的CVE秩CVE包CVSS严重程度1电话:+86-20-55999999枕头百分之七十二点八8.9高20n93CVE-2024-5206scikit-学习32.9%介质5电话:+86-21-28219枕头百分之二十七点八6.7介质6aan二7电话:+86-21-68665长链核心21.3%9.1●关键g89电话:+86-20-6666666Streamlit百分之二十点九4.8介质ea2.3可利用性激增AI包漏洞的可利用性已经从边缘情况转移到默认情况。2024年,0.2%的人工智能漏洞警报存在公共漏洞。在这份报告中,这一数字是50.1%,两年内增长了250倍。在2024年,低可利用性被认为是降低人工智能软件包修补优先级的原因。这一理由不再成立。然而,99.9%的人工智能漏洞警报与可用的修补程序仍然没有修补。在今天可以关闭的104,390个独特警报中,有104,284个是打开的。攻击者对一半已披露的AI软件包漏洞进行了有效利用防御者正在修补大约千分之一的可用修复程序。AI发布周期比它所依赖的补丁周期更可利用性激增人工智能漏洞警报与公共利用至少有一个易受攻击的AI包的组织至少有一个易受攻击的AI包的组织按平均CVSS得分排名前10按平均CVSS得分排名前10的AI软件包秩包平均CVSS1ml流量9.952963甚长距离9.704e95PyTorch9.56697格拉迪奥9.08889美洲驼-索引8.86NN2.4最高严重度AI包本章前面的流行率数据显示了AI包漏洞的本节展示了这些漏洞在风险最高的软件包中的严重程度前十名中的每一个条目的平均CVSS为8.83或更高,十个中有八个为9.0或更高。默认情况下,基础AI堆栈以接近最大的严重性运行。最关键的漏洞位于AI堆栈的基础层9.95的ML测试流是大多数ML团队事实上的模型注册表,其接近最高的分数反映了一个为可信内部使用而设计的软件包,该软件包现在位于企业网络上TensorFlow、Keras和PyTorch是用于训练和部署模型本身的框架vLLM9.70是大多数开放重量生产部署下的推理层,目前规模较小,增长迅速。9.26的雷是2024年ShadowRay运动的主题,该运动公开损害了数百个暴露的群集。排名第八的Pillow是前十名中唯一一个既接近普遍(92.1%的AI使用组织)又接近关键严重性(8.87)的软件包。总的来说,阅读此表的CISO应该会在自己的环境中发现至少一些这样的软件包,大多数都接近最大的严重性。基础AI堆栈的补丁节奏无法在通用SLA下生存。2.5新兴的AI工具漏洞OrcaResearchPod还跟踪了上一份报告发布时不存在的软件包中的漏洞信号这些工具进入企业环境的速度比它们的漏洞模式更快,早期的数据显示了风险正在形成的地方。在我们的2026年遥测中出现了三个类别:SDK团队用于调用托管模型,框架团队用于编排代理和集成,以及模型上下文协议(MCP)生态系统,这是一个最近在其前三个包中加速增长的类别。Agent和集成框架此类别涵盖团队用于编排代理并将模型连接到现有基础设施的库。678个警报时的langchain-openai供应商SDK包包警报注意到谷歌云平台ouana人择(Python)anae@anthropic-ai/claude-code376216GoogleVertexAISDK;比Anthropic和IBM的总和还要大MaK用于从应用程序代码调用Anthropic模型的生产SDKnhe可安装的ClaudeCode包,可在开发人员工作站上运行警报朗尚-奥佩奈paCrawl4AI6782LangChain的OpenAI集成;MCP之外最大的新兴工具曝光AI优化的Web抓取框架注意到包注意到包MCP生态系统包警报MCP生态系统包警报注意到mcp(PythonSDK)425参考PythonSDKforModelContextProtocolodexooe快速多媒体处理程序341高性能MCP服务器框架ummeoexoogMCP检查员(CVE-2025-49596)9MCP中的RCE(CVSS9.4)伺服器侦错程式omoeoneooomoeaaaamcp-大西洋2用于Atlassian产品的MCP生态系统模型上下文协议于2024年底推出,目前正在大规模生产。仅三个参考SDK(Python,TypeScript,fastmcp)就在不到18个月的发布历史中集中了1,100多个警报。MCP没有出现在我们的2024年报告中;它现在是OrcaResearchPod跟踪的最大handler,mcp-framework,mcp-server-git,mcp-run-python和a11y-mcp,每个都低于上表中包含的阈值在这三张表中,有两种模式很突出。首先,MCP不再是一个小数字的故事。它的三个软件包已经注册了与主要hyperscaler供应商SDK相同的第二,代理和集成类别中最大的单次曝光,langchain-openai(678条警报),规模与VertexAISDK相当,领先于Anthropic、IBM和GitHubCopilotSDK的总和。攻击面在最大采用速度点形成,而在MCP规模上,它不再是安静地形成。这些软件包属于SBOM和补丁SLA,与前面在本章。AI代理和RAG:不受控制的攻击面3.AI代理和RAG:不受控制的攻击面AI代理使用真正的云权限进行操作,通过RAG管道访问企业数据,并采取自主行动。在2025年和2026年,一系列事件表明,当这些系统缺乏安全控制时会发生什么,并且代理的部署速度快于保护它们所需的治理框架。3.1当代理出错时五个月后的2026年2月,安全研究员AdnanKhan公开披露了Clinejection,这是一种即时注入攻击,将Cline编码助理自己的GitHub问题分类机器人武器化,以对抗其维护者。该攻击链将间接提示注入、GitHub操作缓存中毒和凭据模型弱点组成一个漏洞,通过打开一个公共GitHub问题触发一个未知的参与者使用相同的漏洞向npm发布了一个未经授权的cline@2.3.0软件包,该软件包在8小时的时间内在大约4,000台开发人员机器上安装了OpenClawAI代理。Cline拥有超过500万用户。2026年SANS身份威胁和防御状况调查报告显示,非人类身份增长了AI代理需要凭据,92%的人在90天内未能轮换机器凭据,5%的安全领导者根本不知道代理AI是否在他们的环境中运行治理对策正在推进。OWASP于2025年12月立了代理特定风险的微软于2026年4月发布了AgentG/microsoft/agent-governance-toolkit/源的运行时治理层,声称涵盖了OWASP排名底线是,尽管治理响应取得了进展,但采用率却没有。接下来的调查结果显示,很少有组织实现了这些事件和框架所指向的控制,以及有多少代理足迹仍然部署有默认权限,默认日志记录,以及代理操作和生产系统之间没有运行时边界。3.2代理框架采用56.2%的AI采用者在生产中部署了代理框架LangGraph在超过25%的组织中领先,其次是AutoGen部署在3%的组织中,代表8.5倍的领先优势。代理框架层整合到单个项目的速度比AI堆栈中的任何其他在AWS上,使用Bedrock的组织平均运行大约15个具有云权限的代理。然而,57.1%的基岩组OrcaResearchPod对AI诱导的横向移动(AILM)的研究表明了为什么不受控制的代理是危险的:通过将提示注入AI代理稍后处理的云资源标签或CRM字段,攻击者可以将代理武器化以执行命令并通过AI层横向移动。具有云权限且没有护栏的代理为AILM提供了理想的条件。3.3RAG:将AI连接到企业数据7个矢量数据库的采用率均超过25%。运行RAG的组织平均同时运行3.78个矢量数据库,这意味着必须在多个平台、多个部署模型(托管和自托管)和多个访问模式中实施一致的安全策略。这是在考虑攻击者之前的操作基线。在AWS上,使用Bedrock的组织平均运行大约21个认可的Bedrock知识库数据管道,每个管道都是LLM与大量内部文档,客户记录或专有知识之间的实时连接。值得注意的是,该规模不包括在基岩外建造的未经批准的RAG管道,人工智能蔓延章节中的可见性研究验证了威胁模型。RefineRAG13在标准RAG基准测试中实现了90%的攻击成功率,使用了中毒文档,这些文档在所有测试攻击中语法错误和重复率最低坏技能14对后门代理技能的攻击成功率达到99.5%,3%的中毒率足以达到91.7%。威胁模型的目标正是LangGraph和AutoGen通过企业部署传播的可SemanticIntentFragmentation15表明,当一个听起来合法的请求分解为单独的良性子任务时,GPT-20B协调器在71%的情况下会产生违反策略的计划。这些攻击中的每一个都针对我们遥测中数百个组织目前正在生产的配置,针对56.2%的AI采用者现在运行的多代理管道。AI开发人员采用矢量1.布雷德兰特2.色度数据库4.韦维亚泰 3.4护栏缺口代理商拥有云权限,通过RAG连接到企业数据,超过一半的代理商在没有安全控制的情况下运营。未经授权的BedrockGuardianIAM角色在Orca的遥测中产生了最大数量的AI相关警报,其中大多数组织甚至没有部署Bedrock。这表明,过于宽泛的IAM策略正在跨AWS资产授予不必要的AI服务权限。然而,工具是存在的。用于云原生实施的基石护栏。Microsoft的AgentGovernanceToolkit用于运行时策略。OWASP的十大法学硕士应用和分类覆盖率的南极洲十大。本章的调查结果表明,很少有组织以部署这些工具旨在管理的代理和管道的速度采用它们。56.2%的AI采用者现在在生产中运行代理框架。64%的企业拥有连接到企业数据的矢量数据库。57.1%的使用AI蔓延和治理差距AI蔓延和治理差距4.AI蔓延和治理差距人工智能不是一种管理服务。这是一个由模型、代理、和云服务组成的庞大足迹,已经以比安全团队更快的速度播。前面的章节命名了这些组件:易受攻击的人工智能软Microsoft和OWASP4.1AI可视性差距2026年4月,CSOOnline报告称,随着人工智能部署的速度超见性。访问AI功能的速度和易用性意味着工作负载在安全团队知道它们存在之前就出发人员机器和业务系统金融风险不是理论上的。IBM2025年数比没有影子AI的违规行为多67万美元,20%的违规组织将至少部分违规行为归因于影子AI的参与。ShadowAI使问题更加复杂员工将AI工具、浏览器扩展和基于API的服务,无需安全审查。LayerX2026浏览器扩展安全报告发现,人工智能工具通常在外围安全团队监控之外运行,它们位于用户访问企业单点登录、客户数据和内部文档的同一浏览器会话上。4.2AI服务蔓延每个服务都有自己的安全模型、加密选项、访问控制和合规性要求。SageMaker、AzureOpenAI、VertexAI和Bedrock都有不同的默认配置、不同的身份模型和不同的网络隔离方法。同时管理其中四个,通常跨多个云提供商,是CISO报告中可见性差距背后的核心挑战。运行六个或更多服务的组织面临着同样的问题,复杂性成倍增加,而运行所有18个服务的三个组织在没有任何单一供应商文档所涵盖的综合人工智能安全基线的情况下运营。按云用户划分的AI服务类型数量百分百分0%1234567+百分4.3生产中的AI代码生成2025-2026年迅速扩张,Cursor、Windsurf、ClaudeCode、AmazonDeveGeminiCodeAssist都安全挑战超出了工具本身。OrcaResearchPod的RoguePilot漏洞研究表明,AI编码工具可以直接引入漏洞。更深层次的治理问题是可操作的。组织现在需要强制执行代码审查标准,秘密卫生和安全策略,这些都是人工智能以人类审查人员从未达到的速度生成的。人工智能生成的代码不会继承组织安全模式的机构知识,并且可能会引入传统审查流程无法捕获的漏洞斯坦福大学在2023年发表的一项研究发现,使用AI编码助手的开发人员编写的代码的安全性明显低于没有AI编码助手的开发人员,同时他们认为自己的代码比实际更安全。更高的漏洞率和更高的开发人员信心是AIIDE生态系统现在处于中心的结构性风险。4.4监管风险智能法案》的禁止实践条款于2025年2月生效,其GPAI义务于2025年8月生效。高风险系统义务将于2026年8月2日生效,罚款高达3500万欧元或全球年营业额的7%在就业筛选、信贷决策、基本服务访问或关键基础设施中部署人工智能的组织应评估其系统是否符合高风险等级在美国,联邦政府的形象仍在形成。特朗普政府2026年3月的国家政策框架要求国会抢先制定州人工智能法律,并通过现有的具体部门机构。在州一级,科罗拉多州修订了其2024年人工智能法(S.B.26-189)之前,它可以生效,取而代之的是一个更窄的框架,目标是自动决策技术,在实质上影响就业,金融服务,医疗保健和住房的重大决策。该法律将于2027年1月1日生效处罚高达每次违规2万美元,由科罗拉多州总检察长独家执行。中国继续推进全球最具规范性的人工智能监管修订后的《网络安全法》于2026年1月1日生效,增加了专门的人工智能合规规定,人工智能生成输出的内容标签规则AI凭证和不安全访问5.AI凭证和不安全访问予对专有模型、敏感企业数据的访问权限,并对昂贵的GPU和推理资源进行基于使用的计费。一个被泄露的AI密钥可以在数小时内实现知识产权盗窃、数据泄露和大量未经授权的云支出这种攻击类别在2024年被记录为“LLMjacking”,在观察到的案例中,单个受害者的每日费用达到46,000美元。金融损失与密钥可以访问的每个模型、数据集和下游系统都有在我们的遥测中,大约有3/10的AI采用者(29.5%)至少有一个AI秘密或密钥存储在不安全的位置。供应商人群重叠。平均人工智能采用者同时与两个人工智能提提交到githistory的密钥即使从当前代码库中删除后也可以恢复提交历史中的凭证可以由任何具有存储库访问权限的人提取公共存储库被自动化的凭证收集器不断地抓取,并且轮换不会撤销已经发布的内容一旦OpenAI或HuggingFace密钥在公开提交中可见,唯一安全的假设是它已被至少一个第三方收集按提供商列出的暴露AI密钥人择OpenAI在Git提交历史中找到AI密钥OpenAIHuggingFace暴露密钥的用户百分比HuggingFaceAI基础设施曝光AI基础设施曝光6.AI基础设施曝光AI工作负载带有不安全的默认值,组织很少更改它们。最广泛采用的人工智能云服务也是暴露最多的,它们为人工智能基础设施创建了现成的攻击路径,威胁情报组织在2025-2026年警告过这些攻击路径。6.1主动瞄准下的AI基础设施CrowdStrike2026年全球威支持AI的对手发起的攻击逐年增加平均电子犯罪突破时间,即初始访问和横向移动到第二个系统之间的窗口,下降到29分钟,比2024年加速65%观察到的最快突破达到27秒。在一次入侵中,数据泄露在初始访问的四分钟内就开始了。攻击者现在以18个月前在商业上不可行的速度运行,人工智能基础设施是一个越来越有吸引力的目标。2026年4月,安全研究人员披露了GoogleCloud的VertexAIAgentEngine和AgentDevelopmentKit中的一类漏洞。对每项目、每产品服务代理(P4SA)的过多默认权限允许攻击者从受损的AI代理中提取GCP服务凭据,并将其转移到所有者的项目和数据存储中,将代理转变为内部威胁。研究人员还确定了一个文件路径,在代理的环境中进行远程代码执行谷歌通过更新其文档并推荐BringYourOwnServiceAccount以获得最低权限执行来解决这一问题。同月,NomaSecurity披露了GrafanaGhost,这是一种间接的即时注入攻击,可以绕过Grafana的AI护栏,无需身份验证或用户交互。该攻击使用源自受害者组织外部的URL查询参数来植入Grafana的AI处理的隐藏指令,触发关键字导致模型忽略其自身的安全限制。渗透通过人工智能发起的标记图像处理发生Grafana在负责任的披露后发布了一个修复程序。这三项发现共同描述了2026年攻击者针对AI基础设施的间谍盗窃仍然是一个动机,但横向移动,凭据提取人工智能启动的通道现在是操作上更危险的模式。它们绕过了大多数组织仍然依赖的出口控制和检测系统6.2SageMaker攻击链AmazonSageMaker是采用最广泛的人工智能云服务(占所有组织的19.592.9%的桶命名发现是本节中最具可操作性的项目。遗留默认模式sagemaker-{region}-{account_id}已完整记录,机器可拆卸的AWS帐户ID不是秘密的,区域可以从公共唱片公司。尽管AWS现在将随机字符添加到默认命名约定中,但大多数SageMaker组织,包括那些在修复后创建桶的组织,继续使用可预测的剩下的步骤组成一个链。笔记本电脑上的直接互联网接入提供了一个切入点。根访问和缺失IMDSv2可以通过AWS实例元数据服务实现权限提升和凭据窃取,该组件在2019年CapitalOne违规事件中缺少身份验证,从而实现了凭据提取。无VPC隔离意味着横向移动不受限制。缺少加密会使数据处于静止状态。对于在笔记本电脑上拥有管理IAM权限的6.3%的组织来说,这条链最终会完全接管云帐户,这是本报告前面提到的代理治理和凭据暴露调查结果所描述的最坏情况SageMaker错误配置 6.3AzureOpenAI:默认情况下可公开披露AzureOpenAI是Azure客户中第二大采用的AI云服务,部署了50.5%的Azure监控人口。这些部署中的大多数三个暴露组合成一个攻击路径。83%的AzureOpenAI部署是可公开访问的。94%依赖于基于密钥的身份验证。91%没有配置托管身份。任何拥有被盗API密钥的人都可以不受限制地访问组织的AI模型、推理端点以及通过它们处理的任何数据本报告前面记录的凭据暴露数据显示,28.4%的OpenAI用户至少有一个暴露的密钥,这意味着针对AzureOpenAI部署的被盗密钥利用不是理论上的Microsoft一直反对基于密钥的身份验证,而支持EntraID数年,我们遥测中94%的本地认证率表明弃用指导尚未转化为操作迁移。AzureOpenAI错误配置AzureOpenAI错误配置AZUREOPENAI组织的百分6.4顶点人工智能:可加密和未加密GoogleVertexAI是PaloAltoNetworks证明可以武器化的平台它也是一个几乎没有组织控制自己的加密密钥的平台,客户管理的加密密钥(CMEK)配置在不到1/12的部署上。我们遥测中的VertexAI种群小于SageMaker或AzureOpenAI种群,但模型存储和训练管道中加密状态的一致性表明该模式反映了平台级默认行为,而不是样本工件。(87.5%没有CMEK)和模型存储(94.8%)仍然主要依赖于默认的提供商管理的加密,限制了组织对谁可以访问训练数据,模型权重和推理输出的控制。在本章中介绍的三个云AI平台中,相同的操作模式重复出现。提供商提供的安全防护与组织需要的安全态势不匹配顶点AI加密算法AI加密:缺失的层7.AI加密:缺失的图层AI工作负载处理任何组织中一些最敏感的数据。专有训练数据集。数百万美元的模型重量。推断输入和输出,通常包括受管制的客户信息。然而,在所有三大云提供商中,绝大多数组织完全依赖默认的提供商管理的加密,放弃了对谁可以访问这些数据、密钥何时轮换以及可用审计跟踪的控制。本章记录了AWS、Azure和GoogleCloud之间一致的加密态势差距,自我们的2024年AI安全状况报告以来,这一差距没有实质性改善。7.1为什么加密对AI很重要如果没有客户管理的加密密钥,组织就无法独立控制或审计谁访问了他们的AI数据。提供商管理的密钥加密静态数据,但云提供商控制密钥生命周期,而不是客户。这意味着组织无法独立撤销访问权限,无法强制执行自己的密钥轮换策略,并且对密钥使用情况的可见性有限。对于处理专有训练数据、受监管的客户信息和有价值的模型权重的AI工作负载,客户管理的加密是将客户置于其数据和提供商之间的单一控制。大多数组织尚未配置它。7.2跨云加密差距在所有三大云提供商中,使用人工智能服务的组织中有87%到98%没有配置客户管理的加密密钥。这种模式是全行业的。AWS、Azure和GoogleCloud客户将加密以类似的价格留给AI服务加密云提供商人工智能服务不含CMEK的平均最高差距AI服务加密云提供商人工智能服务不含CMEK的平均最高差距AWSAueGCPSageMaker笔记本,基岩模型,基岩训练数据,SageMaker端点eenAVertexAI训练管道,VertexAI模型SageMaker笔记本电脑:98.4%AuenAAzureOpenAI账户:91.6%AI服务加密AI服务资源类型%(不含CMEK)AmazonSageMaker笔记本电脑GoogleVertexAI模型AzureOpenAI账户亚马逊基岩自定义模型亚马逊基岩训练数据桶GoogleVertexAI培训管道AmazonSageMaker端点配置AWSGCPAzureAWSAWSGCPAWS7.3AI服务加密SageMaker笔记本最差,为98.4%。几乎每个运行SageMaker笔记本电脑的组织都没有客户管理的加密,这是所有AI服务和所有云之间的最大差距。Bedrock自定义模型及其训练数据桶具有相同的8当在模型上配置没有客户管理的加密的Bedrock部署时,相同的错误配置会传播到为其提供的训练数据管道被视为一个单元,一个错误的配置决定会暴露整个ML生命周期。速率配置客户管理的加密。差距集中在训练和实验环境中,其中最敏感的微调工件和中间输出。大多数组织尚未将培训环境视为安全目的的生产等效环境。这些环境中的数据至少与生产推理流量一样有价值,而且往往更敏感。加密是一种即使在数据泄露后也能保护数据的控制手段。对于AI工作负载,存在的。本报告早些时候的凭证暴露调查结果显示,25%至40%的组织暴露了AI密钥,具体取决于提供商。结合本章中介绍的加密态势,其含义是直接的。在凭证受损的情况下,AI训练数据和模型权重将在没有深度防御回退的情况下暴露。这意味着什么为您的组织8.这对您的组织本报告中的数据是1,200多家生产组织目前如何导航AI采用的快照安全团队面临着两个需要同时弥合的差距1)将人工智能视为生产:持续应用任何实时基础设施所需的库存、修补、凭据卫生和访问控制,而不是一次性的补救措施。2)建立传统安全机制从未设计过的治理控制。对于领导者来说,两者都是资源配置和优先级决策,这些决策会影响安全路线图中添加的内容以及交付给生产中负责人工智能的团队的内容。在我们的遥测系统中,超过一半的组织在生产中运行人工智能,但在大多数人工智能工作负载中,通常伴随生产系统的控制都不发达。人工智能的采用速度很快,只有少数治理框架能够跟上它的步伐。人工智能凭据盗窃已经演变成一种有针对性的攻击类别,记录在案的受害者成本每天达到46,000美元根据IBM的2025年数据泄露成本研究,涉及影子人工智能的违规行为比其他人高出67万美元模型权重和训练数据代表了AI堆栈中最敏感层的知识产权风险,98%的SageMaker组织在没有客户管理的加密的情况下使这些易受攻击。然而,在各组织集中努力的地方,进展是可以看到和衡量的在Orca的报告中,SageMaker的root访问率从98%下降到75.8%。IMDSv2的差距从77%缩小到47.9%。这些收益代表了有针对性的补救措施以及人工智能工作负载所需的运营纪律同样的方法,应用于第9章中的控制,作为在AI时代开发安全弹性的起点09主要建议在我们的遥测中,81.2%的AI采用者至少有一个易受攻击的AI包,99.9%的AI漏洞警报和可用的修复程序仍然没有修补。优先修复枕头中的CVE-2026-25990,影响92.1%的使用人工智能的组织,然后通过严重性最高的软件包:mlRollow(平均CVSS9.95)、tensorRollow(9.76)、keras(9.61)和PyTorch(9.56)。9.1立即行动(0-30天)本报告中的调查结果指出了一个一致的模式:在我们测安全性。以下建议按紧迫性排列优先次序,并与本报告的具体调查结果相对应。立即采取行动解决你当前姿势中最容易利用的AIAPI密钥。29.5%的AI采用者至少有一个AI密钥存储在不安全的位置,一小部分组织在git提交历史中有AI密钥立即轮换57.1%的使用Bedrock的组织在没有配置护栏的情况下运行代理,未经授权的BedrockGuardianIAM角色在我们的遥测中产生了最大数量的AI相关警报。在所有生产代理上启用AmazonBedrockGuardrails(内容过滤、基础检查、拒绝的主题),并审核具有修改或绕过护栏配置权限的IAM角色scikit-learn是我们遥测中部署最广泛的AI包(82.5%的AI采用者),平均CVSS为7.56受影响的组织。仅CVE-2024-5206就是本报告中第三大最流行的人工智能软件包CVE,约占采用人工智能的三分之一80%的SageMaker组织同时启用了所有五个核心不安全默认值。禁用笔记本实例上的根访问权限,强制执行IMDSv2,并重命名任何遵循旧版本的S3存储桶sagemaker-{region}-{account-id}模式,它是机器可识别的。根访问权限和IMDSv2更改适用于现有
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 合作开发新项目计划书发送函5篇
- 远离不良习惯,塑造健全人格,小学主题班会课件
- 酒店客房管理服务流程指南
- 绿色物流技术创新与环保模式推广方案
- 紧急停水停电通知公告(8篇)范文
- 汽轮机部套装配调试工安全意识能力考核试卷含答案
- 横机工安全风险模拟考核试卷含答案
- 船闸及升船机运管员安全素养知识考核试卷含答案
- 催化剂试验工安全知识水平考核试卷含答案
- 铁氧体材料制备工安全教育竞赛考核试卷含答案
- 厂房清灰工程施工方案
- 员工安全用电知识培训课件
- 化纤工业安全培训课件
- 农业产业化项目融资方案范文
- 2025年普通高校招生全国统一考试数学试题(北京卷)(含答案)
- 城市轨道交通智慧车站认知课件
- 2024风力发电场后评价及改造技术规范
- 2024年阿维菌素市场分析:全球阿维菌素市场规模约为7.5亿美元
- GB/T 21837-2023铁磁性钢丝绳电磁检测方法
- 康复治疗师考试知识点汇总
- 传播学教程课件
评论
0/150
提交评论