በ DevSecOps ውስጥ የAI ደህንነት አደጋዎች

በ DevSecOps ውስጥ የAI ደህንነት አደጋዎች፡ ኮድ፣ Pipelineኤስ፣ እና ወኪሎች

የAI ደህንነት አደጋዎች፡ የDevSecOps ቡድኖች የAI ስርዓቶችን ለመጠበቅ ማወቅ ያለባቸው ነገሮች

የAI የደህንነት አደጋዎች ከአሁን በኋላ በሞዴል ባህሪ ወይም በውሂብ ግላዊነት ብቻ የተገደቡ አይደሉም። ዛሬ፣ ሶፍትዌሩ የሚጻፍበትን፣ የሚገመገምበትን፣ የሚገነባበትን እና የሚላክበትን መንገድም ይነካሉ። የAI ኮድ ማድረጊያ መሳሪያዎች፣ ወኪል የAI ስርዓቶች እና በAI የሚሰሩ የስራ ፍሰቶች ሲገቡ SDLCየDevSecOps ቡድኖች አዲስ ዓይነት አደጋ ያጋጥማቸዋል፡ ፈጣን ኮድ፣ ፈጣን አውቶማቲክ እና ፈጣን ስህተቶች።

ሆኖም፣ ይህ ማለት ቡድኖች የ AI አጠቃቀምን ማዘግየት አለባቸው ማለት አይደለም። በምትኩ፣ በ AI እገዛ ከሚደረግ የልማት ፍጥነት ጋር የሚዛመዱ የደህንነት መቆጣጠሪያዎች ያስፈልጋቸዋል። በዚህ መመሪያ ውስጥ፣ በጣም አስፈላጊ የሆኑትን የ AI ደህንነት አደጋዎች፣ በእውነተኛ የምህንድስና የስራ ፍሰቶች ውስጥ እንዴት እንደሚታዩ እና ቡድኖች በኮድ፣ ጥገኝነቶች፣ ምስጢሮች፣ pipelineኤስ፣ እና ወኪሎች።

AI የአደጋ ገጽታን እንዴት እንደሚለውጥ ሰፋ ያለ አጠቃላይ እይታ ለማግኘት፣ መመሪያችንን ይመልከቱ AI የሳይበር ደህንነት.

የ AI ደህንነት አደጋዎች ምንድናቸው?

የAI ደህንነት አደጋዎች አርቲፊሻል ኢንተለጀንስ በእውነተኛ ስርዓቶች ውስጥ ሲነደፍ፣ ሲሰለጥን፣ ሲዋሃድ ወይም ጥቅም ላይ ሲውል የሚታዩ ድክመቶች፣ ስጋቶች ወይም የውድቀት ሁነታዎች ናቸው። እነዚህ አደጋዎች ሞዴሎችን፣ መረጃዎችን፣ ጥያቄዎችን፣ ኤፒአይዎችን፣ ኮድን፣ pipelineዎች፣ እና የሚያገናኙዋቸው መሳሪያዎች።

የNCSC የ AI እና የሳይበር ደህንነት መመሪያ የሳይበር ደህንነት ለአስተማማኝ እና አስተማማኝ የ AI ስርዓቶች ዋና መስፈርት መሆኑን ያብራራል። በተመሳሳይ፣ የNIST AI የአደጋ አስተዳደር ማዕቀፍ ድርጅቶች በአስተዳደር፣ በመለኪያ እና በተግባራዊ ቁጥጥሮች አማካኝነት የ AI አደጋን ለማስተዳደር መዋቅር ይሰጣቸዋል።

ለዴቭሴክኦፕስ ቡድኖች ችግሩ የበለጠ ግልጽ ነው። ኤአይ አሁን የሶፍትዌር አቅርቦት ሰንሰለት አካል ነው። ኮድ ይጽፋል፣ ጥገኛነቶችን ይጠቁማል፣ ውቅር ያመነጫል፣ ኤፒአይዎችን ይደውላል እና አንዳንድ ጊዜ ራሱን ችሎ ይሰራል። በዚህም ምክንያት፣ የኤአይ ደህንነት አደጋዎች በ ውስጥ መስተናገድ አለባቸው SDLCበሞዴል ንብርብር ላይ ብቻ አይደለም።

የ AI ደህንነት አደጋዎች አሁን ለምን የተለዩ ናቸው?

ባህላዊ የሳይበር ደህንነት አደጋዎች ብዙውን ጊዜ የሚመጡት በሰው የተፃፈ ኮድ፣ ተጋላጭ ፓኬጆች፣ ደካማ የምስክር ወረቀቶች ወይም በተሳሳተ መንገድ ከተዋቀሩ መሠረተ ልማቶች ነው። እነዚህ አደጋዎች አሁንም አሉ። ሆኖም ግን፣ የሳይበር ደህንነት ባለሙያዎች (AI) ምን ያህል በፍጥነት እንደሚታዩ እና ለመለየት ምን ያህል ከባድ እንደሆኑ ይለውጣሉ።

በAI የተፈጠረ ኮድ ትክክል ሊመስል ይችላል ነገር ግን አሁንም የፈቃድ ፍተሻዎችን ሊያጣ ይችላል። የAI ኮድ ረዳት ተጋላጭ የሆነ ጥቅል ሊጠቁም ይችላል። ወኪል የስራ ፍሰት የተሳሳተ መሳሪያ ሊጠራ፣ የተሳሳተ ፋይል ላይ ሊደርስ ወይም በሎግ ውስጥ ምስጢር ሊያጋልጥ ይችላል። በተጨማሪም፣ የAI ስርዓቶች ብዙውን ጊዜ በአውድ፣ በጥያቄዎች፣ በማገናኛዎች እና በውጫዊ መሳሪያዎች ላይ የተመሰረቱ ናቸው፣ ይህም ደህንነት ሊበላሽ የሚችልባቸውን ተጨማሪ ቦታዎች ይፈጥራል።

ለኤልኤልኤም አፕሊኬሽኖች ከፍተኛ 10 የ OWASP እንደ ፈጣን መርፌ፣ ሚስጥራዊ የመረጃ ይፋ ማድረግ፣ የአቅርቦት ሰንሰለት ችግሮች እና ከመጠን በላይ ወኪልነት ያሉ አደጋዎችን ያጎላል። እነዚህ ምድቦች ጠቃሚ ናቸው ምክንያቱም የ AI ባህሪን ከእውነተኛ የመተግበሪያ ደህንነት ችግሮች ጋር ስለሚያገናኙ።

በሌላ አነጋገር፣ የ AI ደህንነት አደጋዎች ስለ ሞዴሉ ብቻ አይደሉም። እነሱ ስለ ሞዴሉ ሙሉ ስርዓት ናቸው።

ለ DevSecOps ቡድኖች ዋና የ AI ደህንነት አደጋዎች

ከዚህ በታች በልማት፣ በAppSec እና በመተግበሪያ ልማት ውስጥ ጥቅም ላይ ሲውል በጣም አስፈላጊ የሆኑ አደጋዎች ናቸው። CI/CD የስራ ፍሰቶች.

1. በAI የመነጩ የኮድ ተጋላጭነቶች

የAI ኮድ ማድረጊያ መሳሪያዎች የሚሰራ ነገር ግን ደህንነቱ የተጠበቀ ያልሆነ ኮድ ማመንጨት ይችላሉ። ለምሳሌ፣ ትክክለኛ መለኪያ ሳይኖራቸው የSQL ጥያቄዎችን ሊፈጥሩ፣ የግብዓት ማረጋገጫን ሊዘሉ ወይም ደካማ የማረጋገጫ አመክንዮ ሊተገብሩ ይችላሉ።

ይህ የሆነበት ምክንያት ብዙ የ AI ስርዓቶች በስልጠና መረጃ ላይ ተመስርተው ሊሆኑ የሚችሉ የኮድ ቅጦችን ስለሚያመነጩ ነው። ሆኖም ግን፣ ሊሆን የሚችል ኮድ ሁልጊዜ ደህንነቱ የተጠበቀ ኮድ ላይሆን ይችላል። በተግባር፣ ሞዴሉ ደህንነቱ ያልተጠበቁ ምሳሌዎችን በሕዝብ ማከማቻዎች ውስጥ የተለመዱ በመሆናቸው ሊባዛ ይችላል።

የተለመዱ ምሳሌዎች የሚከተሉትን ያካትታሉ:

  • የ SQL መርፌ
  • Cross-site scripting
  • የፈቃድ ማረጋገጫዎች ይጎድላሉ
  • ደካማ የክፍለ ጊዜ አያያዝ
  • ደህንነቱ ያልተጠበቀ የሴሪያሊዜሽን
  • የ CSRF ጥበቃ ይጎድላል

ስለዚህ፣ በAI የተፈጠረ ኮድ እስኪያልፍ ድረስ እንደ እምነት የማይጣልበት ተደርጎ መታየት አለበት። SASTየፖሊሲ ፍተሻዎች እና ግምገማ።

የውስጥ አገናኝ ጥቆማ፡ ይህንን ክፍል ከፖስትዎ ጋር ያገናኙት በ AI SAST.

2. የአቅርቦት ሰንሰለት እና የጥገኝነት አደጋዎች

የAI መሳሪያዎች ኮድ የሚያመነጩት ብቻ አይደሉም። እንዲሁም ፓኬጆችን፣ ስሪቶችን፣ ስክሪፕቶችን እና የመጫኛ ትዕዛዞችን ይጠቁማሉ። ይህ ከAI ምክሮች ወደ የሶፍትዌር አቅርቦት ሰንሰለት አደጋ ቀጥተኛ መንገድ ይፈጥራል።

ለምሳሌ፣ የ AI መሳሪያ የሚከተሉትን ሊጠቁም ይችላል፦

  • ጊዜው ያለፈበት ጥቅል
  • የተሳሳተ የፊደል አጻጻፍ ጥገኝነት
  • በቅዠት የተፈጠረ የጥቅል ስም
  • አጠራጣሪ የመጫኛ ስክሪፕቶች ያሉት ጥቅል
  • ተጋላጭ የሆነ ነገር ግን አሁንም በስፋት ጥቅም ላይ የሚውል ቤተ-መጽሐፍት

ከዚህም በላይ፣ አጥቂዎች ይህንን ባህሪ በመጠቀም የ AI መሳሪያዎች ሊፈጥሩዋቸው የሚችሏቸውን የጥቅል ስሞችን መመዝገብ ይችላሉ። ይህ አደጋ ብዙውን ጊዜ slopsquatting ይባላል። የሞዴል ቅዠትን ወደ የጥቅል አቅርቦት ሰንሰለት ጥቃት ይቀይረዋል።

ይህንን አደጋ ለመቀነስ ቡድኖች ያስፈልጋሉ SCAማልዌርን ለይቶ ማወቅ፣ የጥገኝነት ፖሊሲ ማስፈጸሚያ እና ተደራሽ የመሆን ትንተና። እንዲሁም እንደ EPSS እና ንቁ የብዝበዛ መረጃ ከ CISየሚታወቅ የብዝበዛ ተጋላጭነት ካታሎግ.

3. በ AI የስራ ፍሰቶች ውስጥ የሚስጥር መጋለጥ

ሚስጥራዊ መጋለጥ በጣም ተግባራዊ ከሆኑ የAI ደህንነት አደጋዎች አንዱ ነው። ገንቢዎች ብዙውን ጊዜ አውድን በAI መሳሪያዎች ውስጥ ይለጥፋሉ። ያ አውድ የኤፒአይ ቁልፎችን፣ ቶከኖችን፣ ምስክርነቶችን፣ ዩአርኤሎችን ወይም ውስጣዊ ውቅርን ሊያካትት ይችላል።

በተጨማሪም፣ በAI የተፈጠረ ኮድ እውነተኛ የሚመስሉ ወይም የባሰ ምስጢሮችን ወደ ምንጭ ፋይሎች የሚገለብጡ የቦታ ያዥዎችን ሊያካትት ይችላል፣ pipeline ስክሪፕቶች፣ ወይም ምዝግብ ማስታወሻዎች። ምስጢሮች አንዴ የጂት ታሪክን ያስገቡ ወይም CI/CD ምዝግብ ማስታወሻዎች፣ ከመጀመሪያው ጊዜ በኋላ ለረጅም ጊዜ ጥቅም ላይ ሊውሉ ይችላሉ commit.

የተለመዱ የመጋለጥ ነጥቦች የሚከተሉትን ያካትታሉ:

  • የጥያቄ ታሪክ
  • የመነጨ ኮድ
  • Git commits
  • CI/CD መዝገቦች
  • IaC ፋይሎች
  • የኮንቴይነር ምስሎች
  • የተጋሩ የስራ ቦታዎች

በዚህ ምክንያት፣ ቡድኖች የIDE-ደረጃ ቅኝትን ማዋሃድ አለባቸው፣ pre-commit ቼኮች፣ የማከማቻ ታሪክ ቅኝቶች፣ CI/CD የምዝግብ ማስታወሻ ቅኝት እና አውቶማቲክ መሰረዝ።

የውስጥ አገናኝ ጥቆማ፡ ይህንን ክፍል ከምስጢር ደህንነት ምርትዎ ወይም ተዛማጅ ይዘትዎ ጋር ያገናኙ።

4. የAI ወኪል እና የመሳሪያ አላግባብ መጠቀም

ወኪል AI ወኪሎች እርምጃ ከመምከር ባለፈ አዲስ የአደጋ ንብርብር ያስተዋውቃል። እርምጃ መውሰድ ይችላሉ።

የAI ወኪል የሼል ትዕዛዞችን ማስኬድ፣ ፋይሎችን ማርትዕ፣ ኤፒአይዎችን መደወል፣ መክፈት ይችላል pull requestsየCI የስራ ፍሰቶችን ማስተካከል ወይም ከደመና አገልግሎቶች ጋር መስተጋብር መፍጠር። ምንም እንኳን ይህ ከፍተኛ የምርታማነት ትርፍ ቢፈጥርም፣ የስህተቶችን ፍንዳታ ራዲየስ ይጨምራል።

ቁልፍ አደጋዎች የሚከተሉትን ያካትታሉ:

  • ደህንነቱ ያልተጠበቀ የሼል አፈፃፀም
  • ከልክ በላይ የተፈቀዱ የኤፒአይ ቁልፎች
  • ያልተፈቀዱ የኮድ ለውጦች
  • የኤምሲፒ ወይም የኤፒአይ ማገናኛ የተሳሳተ ውቅር
  • የመሳሪያ ጥሪዎች ከተፈቀደው ወሰን ውጭ
  • ተግባሩ ከሚያስፈልገው በላይ የአካባቢ ተደራሽነት

ከመጠን በላይ ወኪልነትን በተመለከተ የOWASP LLM ከፍተኛ 10 ምድብ እዚህ ጋር በተለይ ተገቢ ነው። አንድ ወኪል ከመጠን በላይ መዳረሻ ካለው፣ መጥፎ መመሪያ፣ ፈጣን መርፌ ወይም የተበላሸ መሳሪያ ወደ እውነተኛ የደህንነት ክስተት ሊለወጥ ይችላል።

5. CI/CD ና Pipeline በጤና ላይ

በ AI የተፈጠረ ኮድ በመጨረሻ ይደርሳል pipeline. በዚያን ጊዜ፣ አደጋ ከምንጭ ኮድ ወደ ግንባታዎች፣ ቅርሶች፣ ሚስጥሮች፣ ጥገኞች እና የማሰማሪያ የስራ ፍሰቶች ይሸጋገራል።

ለምሳሌ፣ በ AI የታገዘ ለውጥ የሚከተሉትን ሊያደርግ ይችላል፦

  • ደህንነቱ ያልተጠበቀ የግንባታ ደረጃ ያክሉ
  • የጂትሆብ እርምጃዎች የስራ ፍሰትን ያሻሽሉ
  • በመጫን ጊዜ ተንኮል አዘል ፓኬጅ ይጎትቱ
  • ምስጢሮችን በግንባታ ምዝግብ ማስታወሻዎች ውስጥ ያትሙ
  • የደህንነት መቆጣጠሪያን ያሰናክሉ
  • የማሰማሪያ አመክንዮ ለውጥ

በዚህም ምክንያት, CI/CD ደህንነት ለ AI ተቀባይነት ወሳኝ ይሆናል። Pipeline guardrails ወደ ምርት ከመድረሳቸው በፊት ደህንነታቸው ያልተጠበቁ ቅጦችን ማገድ አለባቸው። ለበለጠ አውድ፣ ይዘታችንን ይመልከቱ በ CI/CD መያዣsoftware supply chain security.

6. የውሂብ መፍሰስ እና ፈጣን መርፌ

ፈጣን መርፌ በጣም ከሚታወቁት የAI ደህንነት አደጋዎች አንዱ ነው፣ ነገር ግን ብዙ ጊዜ በተሳሳተ መንገድ ይተረጎማል። የቻትቦት ችግር ብቻ አይደለም። ውጫዊ ግብዓትን የሚቀበል እና ከዚያ ግብዓት እርምጃዎችን ለመምራት የሚጠቀም ማንኛውንም የAI የስራ ፍሰት ሊጎዳ ይችላል።

ለምሳሌ፣ የተንኮል አዘል ችግር መግለጫ፣ የREADME ፋይል፣ የድጋፍ ትኬት ወይም የጥገኝነት ሰነድ ገጽ የተደበቁ መመሪያዎችን ሊያካትቱ ይችላሉ። የAI ወኪል ያንን ይዘት ካነበበ እና ከተከተለው፣ አጥቂው የመሳሪያ ጥሪዎችን፣ የኮድ ለውጦችን ወይም የውሂብ መዳረሻን ሊጎዳ ይችላል።

የውሂብ መፍሰስ በተመሳሳይ መንገድ ሊከሰት ይችላል። ሞዴሉ ሚስጥራዊ አውድን ሊያሳይ፣ የግል ፋይሎችን ሊያጠቃልል ወይም ሚስጥራዊ መረጃዎችን ወደ ውጫዊ አገልግሎቶች ሊልክ ይችላል። ስለዚህ፣ የAI ስርዓቶች ፈጣን ማጣሪያ፣ የውጤት መቆጣጠሪያዎች፣ የመሳሪያ ገደቦች እና ምን አይነት ውሂብ መድረስ እንደሚችሉ ወሰኖችን ግልጽ ማድረግ ያስፈልጋቸዋል።

በመላው የ AI ደህንነት ላይ ያሉ አደጋዎች SDLC

የAI ደህንነት አደጋዎች በሶፍትዌሩ የህይወት ዑደት በተለያዩ ደረጃዎች ላይ ይታያሉ። ቁልፉ እያንዳንዱን ደረጃ መጠበቅ ነው፣ የመጨረሻውን መተግበሪያ ብቻ አይደለም።

 
SDLC መድረክ የኤአይ ደህንነት ስጋት ለምሳሌ የሚመከር ቁጥጥር
አይዲኢ ደህንነቱ ያልተጠበቀ በAI የተፈጠረ ኮድ የAI ኮድ ረዳት ደህንነቱ ያልተጠበቀ የማረጋገጫ አመክንዮ ይጠቁማል። በተመሳሳይ ሰዐት SAST እና ደህንነቱ የተጠበቀ የኮድ ግብረመልስ።
Commit የምስጢር መጋለጥ አንድ ቶከን በተፈጠረ ኮድ ውስጥ ይታያል ወይም commit ታሪክ. ሚስጥራዊነትን መለየት፣ pre-commit ቼኮች፣ እና ራስ-ሰር መሰረዝ።
Pull Request የፖሊሲ ማለፊያ የመነጨው ኮድ ያለግምገማ የመዳረሻ መቆጣጠሪያ ደንቦችን ይለውጣል። PR guardrails እና የፖሊሲ ማስፈጸሚያ።
ይገንቡ ተንኮል አዘል ጥገኝነት በAI የተጠቆመ ጥቅል አጠራጣሪ የመጫኛ ባህሪን ያካትታል። SCA, የማልዌር ማወቂያ እና የጥገኝነት ፖሊሲ ፍተሻዎች።
CI/CD Pipeline ማሸብለል አንድ ወኪል የስራ ፍሰት ፋይሎችን ወይም የማሰማሪያ ስክሪፕቶችን ያሻሽላል። CI/CD የደህንነት ፍተሻዎች እና ያልተለመዱ ነገሮችን መለየት።
አሂድ ፈጣን መርፌ ወይም የውሂብ መፍሰስ ውጫዊ ግቤት የ AI የስራ ፍሰት ሚስጥራዊ አውድን እንዲገልጽ ያደርጋል። ፈጣን መቆጣጠሪያዎች፣ የመዳረሻ ገደቦች እና ክትትል።

የAI የደህንነት አደጋዎች ከባህላዊ የሳይበር ደህንነት አደጋዎች ጋር ሲነፃፀሩ

ባህላዊ የሳይበር ደህንነት አሁንም አስፈላጊ ነው። ሆኖም ግን፣ የአይአይ (AI) የተለያዩ ቁጥጥር የሚያስፈልጋቸው አዳዲስ የባህሪ ቅጦችን ይጨምራል።

አካባቢ ባህላዊ የሳይበር ደህንነት ስጋት የኤአይ ደህንነት ስጋት
ኮድ በሰው የተጻፉ ድክመቶች። በከፍተኛ ፍጥነት በAI የተፈጠሩ ደህንነታቸው ያልተጠበቁ ቅጦች።
ጥገኝነቶች የሚታወቁ ተጋላጭ ፓኬጆች። በቅዠት የተሞሉ፣ ተንኮል አዘል ወይም ደህንነታቸው ያልተጠበቀ በAI የተጠቆሙ ፓኬጆች።
ሚስጥር የምስክር ወረቀቶች በአጋጣሚ commitበገንቢዎች የተደገፈ። ወደ ጥያቄዎች፣ የመነጨ ኮድ ወይም ምዝግብ ማስታወሻዎች የተገለበጡ ምስጢሮች።
መሣሪያዎች የገንቢ መሳሪያዎችን በእጅ አላግባብ መጠቀም። ራሳቸውን የቻሉ ወኪሎች መሳሪያዎችን ወይም ኤፒአይዎችን አላግባብ የሚጠቀሙ።
Pipelines የተሳሳተ ውቅር CI/CD የስራ ፍሰቶች. በወኪል የሚፈጠሩ የስራ ፍሰት ለውጦች ወይም ደህንነቱ ያልተጠበቀ አውቶሜሽን።

የእውነተኛ ዓለም የ AI ደህንነት ስጋት ምሳሌዎች

የ AI ደህንነት ስጋት ቲዎሪቲካል አይደለም። በርካታ የህዝብ ማዕቀፎች እና የምርምር ጥረቶች አሁን እነዚህን ጉዳዮች በይፋዊ መንገድ ይከታተላሉ።

የMIT AI አደጋ ማከማቻ በተለያዩ ምክንያቶች እና ጎራዎች ውስጥ ከ1,700 በላይ የAI አደጋዎችን ካታሎጎች ያቀርባል። ይህ በእንዲህ እንዳለ፣ OWASP ለLLM የማመልከቻ አደጋዎች ተግባራዊ ምድቦችን ያቀርባል፣ ይህም ፈጣን መርፌ፣ ሚስጥራዊ የመረጃ ይፋ ማድረግ፣ የአቅርቦት ሰንሰለት ተጋላጭነቶች እና ከመጠን በላይ ወኪልነትን ያካትታል።

ለ DevSecOps ቡድኖች፣ በጣም ተገቢዎቹ ምሳሌዎች ብዙውን ጊዜ በሶፍትዌር አቅርቦት ውስጥ ይታያሉ፡

  • ተጋላጭ ኮድን የሚጠቁሙ የAI መሳሪያዎች
  • የ AI ወኪሎች የስራ ፍሰት ፋይሎችን በማሻሻል ላይ
  • በአቅርቦት ሰንሰለት መጋለጥን የሚያስተዋውቁ በAI የተፈጠሩ ጥገኝነቶች
  • በጥያቄዎች፣ ምዝግብ ማስታወሻዎች ወይም በምስጢር የሚፈሱ ምስጢሮች commits
  • ከተፈቀደው ወሰን ውጭ ያሉ ወኪሎች የስራ ፍሰቶች ጥሪ መሳሪያዎች

ባጭሩ፣ የ AI ስርዓቶች ኮድ፣ ምስክርነቶች፣ ፓኬጆች፣ pipelineዎች፣ ወይም መሠረተ ልማት።

የAI ደህንነት ስጋት

በተግባር የ AI ደህንነት አደጋዎችን እንዴት መቀነስ እንደሚቻል

የ AI ደህንነት አደጋዎችን ለመቀነስ በጣም ጥሩው መንገድ በ AI የታገዘ ልማትን እንደ አንድ አካል አድርጎ ማከም ነው። SDLCይህ ማለት ቀደም ብሎ መቃኘት፣ ብዙ ጊዜ ማረጋገጥ እና ገንቢዎች በትክክል የሚሰሩባቸውን ፖሊሲዎች ማስፈጸም ማለት ነው።

1. በ IDE ውስጥ በ AI-Generated ኮድ ይቃኙ

ገንቢዎች በAI የተፈጠረ ኮድ በሚጽፉበት ወይም በሚቀበሉበት ጊዜ የደህንነት ግብረመልስ ማየት አለባቸው። ይህ የአውድ መቀያየርን ይቀንሳል እና ችግሮችን ወደ Git ከመድረሳቸው በፊት ለማስተካከል ይረዳል።

ይጠቀሙ:

  • SAST በIDE ውስጥ
  • የመስመር ውስጥ የተጋላጭነት ማብራሪያዎች
  • አስተማማኝ የማስተካከያ ምክሮች
  • በፖሊሲ ላይ የተመሰረተ እርማት

ይህ በተለይ ለAI ኮድ አድራጊዎች በጣም አስፈላጊ ነው፣ አደገኛ የሆኑ አስተያየቶች በፍጥነት ወደ ኮድቤዝ ሊገቡ ይችላሉ።

2. ከግንባታው በፊት ጥገኝነቶችን ያረጋግጡ

በAI የተጠቆሙ ጥገኝነቶች ከመጫን ወይም ከመላካቸው በፊት መረጋገጥ አለባቸው። ስለዚህ፣ ቡድኖች በልማት እና CI/CD.

ይጠቀሙ:

  • SCA
  • የማልዌር ማወቂያ
  • የታይፖስኩዊቲንግ ማወቂያ
  • የEPSS ውጤት
  • የተደራሽነት ትንተና
  • በመመሪያ ላይ የተመሠረተ እገዳ

ይህ በንድፈ ሀሳብ ብቻ ሳይሆን እውነተኛ አደጋን የሚወክሉ ፓኬጆችን ቅድሚያ ለመስጠት ይረዳል።

3. ምስጢሮችን በራስ-ሰር ያግኙ እና ይሰርዙ

ሚስጥራዊ ቅኝት ከምንጭ ኮድ በላይ መሸፈን አለበት። በAI የተደገፉ የስራ ፍሰቶች በብዙ ቦታዎች ምስክርነቶችን ሊያጋልጡ ይችላሉ።

ይጠቀሙ:

  • Pre-commit ስካን
  • የማከማቻ ታሪክ ቅኝት
  • Pipeline የምዝግብ ማስታወሻ ቅኝት
  • IaC ስካን
  • የኮንቴይነር ምስል ቅኝት
  • ራስ-ሰር መሻር

በዚህም ምክንያት፣ ቡድኖች በመጋለጥ እና በመቆጣጠር መካከል ያለውን ጊዜ ይቀንሳሉ።

4. ማስፈጸም Guardrails in CI/CD

Guardrails ለውጡ ለመቀጠል በቂ ደህንነቱ የተጠበቀ መሆኑን ወይም አለመሆኑን መወሰን አለበት። ሪፖርት ማድረግ ጠቃሚ ነው፣ ነገር ግን ለወሳኝ አደጋ ማገድ አስፈላጊ ነው።

Guardrails መሸፈን አለበት፡-

  • አዳዲስ ወሳኝ ተጋላጭነቶች
  • ሚስጥር
  • ተንኮል አዘል ጥገኝነቶች
  • ያልተሰኩ ወይም የማይታመኑ ጥቅሎች
  • ደህንነቱ ያልተጠበቀ የስራ ፍሰት ለውጦች
  • የጠፉ SBOMs
  • የመመሪያ ጥሰቶች

በተጨማሪም፣ ቡድኖች አስፈላጊ በሚሆንበት ጊዜ በሪፖርት-ብቻ ሁነታ መጀመር አለባቸው፣ ከዚያም በራስ መተማመን እያደገ ሲሄድ ወደ ማገድ መሄድ አለባቸው።

5. የኤጀንሲ መሳሪያ ባህሪን ይከታተሉ

ወኪል የሆኑ የAI ስርዓቶች የመታየት ችሎታ ያስፈልጋቸዋል። አንድ ወኪል ፋይሎችን ማርትዕ፣ ግንባታዎችን ማስጀመር ወይም ኤፒአይዎችን መደወል ከቻለ፣ ቡድኖች ምን እንዳደረገ፣ መቼ እንዳደረገው እና ​​እርምጃው የሚጠበቅ መሆኑን ማወቅ አለባቸው።

ተቆጣጠር:

  • የመሳሪያ ጥሪዎች
  • የስራ ፍሰት ፋይል ለውጦች
  • የማከማቻ ጽሑፍ እንቅስቃሴ
  • የአውታረ መረብ መድረሻዎች
  • የምስጢር መዳረሻ
  • Pull request ፍጥረት
  • Pipeline ቀስቅሴዎች

ይህ ታይነት ከሌለ የወኪል ራስን በራስ የማስተዳደር መብት ለማመን አስቸጋሪ ይሆናል።

Xygeni የ AI ደህንነት አደጋዎችን ለመቀነስ የሚረዳበት ቦታ

Xygeni በAI-የታገዘ ልማትን ሙሉ የሶፍትዌር አቅርቦት ሰንሰለት ውስጥ በማስጠበቅ ላይ ያተኩራል። የAI አደጋን እንደ የተለየ ምድብ ከማየት ይልቅ፣ ኮድን፣ ጥገኝነቶችን፣ ምስጢሮችን፣ pipelineዎች፣ እና የንግድ አውድ።

ለምሳሌ:

  • SAST ደህንነቱ ያልተጠበቀ በAI የመነጨ ኮድን ቀደም ብሎ ለመለየት ይረዳል።
  • SCA ጥገኛዎችን ያረጋግጣል እና ተንኮል አዘል ፓኬጆችን ያገኛል።
  • የሚስጥር ደህንነት በማከማቻ ማከማቻዎች ውስጥ የተጋለጡ ምስክርነቶችን ያገኛል እና pipelines.
  • CI/CD መያዣ አደገኛ ለውጦች ከመሄዳቸው በፊት ፖሊሲዎችን ያስፈጽማል።
  • የአኖሌም ምርመራ በልማት እና በአቅርቦት የስራ ፍሰቶች ውስጥ ያልተለመደ ባህሪን ይለያል።
  • ASPM ግኝቶችን ከአንድ የአደጋ እይታ ጋር ያዛምዳል፣ ስለዚህ ቡድኖች አስፈላጊ የሆነውን ቅድሚያ መስጠት ይችላሉ።

ይህ አስፈላጊ የሆነው የAI ደህንነት አደጋዎች በተፈጥሯቸው እርስ በርስ የሚጋጩ በመሆናቸው ነው። ተጋላጭ የሆነ ጥገኝነት፣ የተጋለጠ ቶከን እና ደህንነቱ ያልተጠበቀ የስራ ፍሰት ለውጥ በነጥብ መሳሪያዎች ውስጥ የተለያዩ ሊመስሉ ይችላሉ። ሆኖም ግን፣ አንድ ላይ ሆነው በጣም ትልቅ የጥቃት መንገድን ሊወክሉ ይችላሉ።

ማወቅ ያለብዎት የ AI የደህንነት ስጋት አስተዳደር ማዕቀፎች

በርካታ ማዕቀፎች ቡድኖች ስራቸውን እንዲያዋቅሩ ይረዷቸዋል።

የNIST AI የአደጋ አስተዳደር ማዕቀፍ ድርጅቶች የ AI አደጋዎችን ካርታ እንዲይዙ፣ እንዲለኩ፣ እንዲያስተዳድሩ እና እንዲያስተዳድሩ ያግዛል። ለአመራር፣ ለደንብ ተገዢነት እና ለአደጋ ፕሮግራሞች ጠቃሚ ነው።

ለኤልኤልኤም አፕሊኬሽኖች ከፍተኛ 10 የ OWASP ለAppSec ቡድኖች የበለጠ ተግባራዊ ነው ምክንያቱም እንደ ፈጣን መርፌ፣ ሚስጥራዊ የውሂብ መጋለጥ፣ የአቅርቦት ሰንሰለት ተጋላጭነቶች እና ከመጠን በላይ ወኪልነት ካሉ ቴክኒካዊ አደጋዎች ጋር በቀጥታ ስለሚዛመድ።

የNCSC AI እና የሳይበር ደህንነት መመሪያ የሳይበር ኢንተለጀንስ (AI) የድርጅታዊ የሳይበር ስጋትን እንዴት እንደሚለውጥ ለመረዳት ለሚፈልጉ የደህንነት መሪዎች ጠቃሚ ነው።

እነዚህ ሀብቶች አንድ ላይ አንድ ግልጽ ነጥብ ያሳያሉ፡ የ AI ደህንነት በሰዎች፣ በሂደቶች፣ በስርዓቶች እና በሶፍትዌር አቅርቦት የስራ ፍሰቶች ላይ መተዳደር አለበት።

የማረጋገጫ ዝርዝር፡ የ AI ደህንነት አደጋዎችን እንዴት መቀነስ እንደሚቻል

ይህንን የማረጋገጫ ዝርዝር እንደ ተግባራዊ መነሻ ነጥብ ይጠቀሙ።

የመቆጣጠሪያ አካባቢ ምን ይደረግ አስፈላጊ የሆነው ለምንድን ነው?
በAI የተፈጠረ ኮድ ሩጫ SAST በIDE፣ PR፣ እና CI/CD pipeline. ደህንነቱ ያልተጠበቀ ኮድ ወደ ምርት እንዳይደርስ ይከላከላል።
ጥገኝነቶች ጥቅም SCA, የማልዌር ማወቂያ፣ EPSS እና ተደራሽ መሆን። አደገኛ የሆኑ በAI የሚመከሩ ፓኬጆችን ያግዳል።
ሚስጥር ቅኝት commitዎች፣ ምዝግብ ማስታወሻዎች፣ ታሪክ፣ IaC, እና መያዣዎች. የምስክርነት መጋለጥን እና አላግባብ መጠቀምን ይቀንሳል።
CI/CD ተግባራዊ ማድረግ pipeline guardrails እና የፖሊሲ በሮች። ደህንነታቸው ያልተጠበቀ ግንባታዎችን እና ማሰማራቶችን ያቆማል።
ወኪል መሳሪያዎች የመሳሪያ ጥሪዎችን፣ የኤፒአይ መዳረሻን እና የስራ ፍሰት ለውጦችን ይቆጣጠሩ። ከልክ ያለፈ ስልጣን እና ያልተጠበቀ ባህሪን ይገድባል።
የአደጋ አስተዳደር ጥቅም ASPM ግኝቶችን በተለያዩ ንብርብሮች ለማዛመድ። ቡድኖች በእውነተኛ የንግድ ስጋት ላይ እንዲያተኩሩ ይረዳል።

ቁልፍ Takeaways

  • የ AI የደህንነት አደጋዎች አሁን ኮድን፣ ጥገኝነቶችን፣ ምስጢሮችን፣ pipelineኤስ፣ እና ወኪሎች።
  • ባህላዊ የAppSec መሳሪያዎች አሁንም ያስፈልጋሉ፣ ነገር ግን ቀደም ብለው እና የበለጠ አውድ ይዘው መሄድ አለባቸው።
  • በAI የተፈጠረ ኮድ እስኪረጋገጥ ድረስ እንደ እምነት የማይጣልበት ተደርጎ መታየት አለበት።
  • የ AI ወኪል የስራ ፍሰቶች ያስፈልጋሉ guardrails, ፈቃዶች እና የመታየት ችሎታ።
  • የዴቭሴክኦፕስ ቡድኖች በመላው ዓለም የተዋሃደ ታይነት ያስፈልጋቸዋል SDLC የ AI አደጋን ውጤታማ በሆነ መንገድ ለማስተዳደር።

ተደጋጋሚ ጥያቄዎች፡ የኤአይ ደህንነት አደጋዎች

የ AI ደህንነት አደጋዎች ምንድናቸው?

የAI ደህንነት አደጋዎች የAI ስርዓቶች ሲገነቡ፣ ሲዋሃዱ ወይም ጥቅም ላይ ሲውሉ የሚታዩ ስጋቶች ወይም ድክመቶች ናቸው። እነዚህም ሞዴሎችን፣ ውሂብን፣ ጥያቄዎችን፣ ኮድን፣ ጥገኝነቶችን፣ ኤፒአይዎችን እና pipelines.

ለ DevSecOps ቡድኖች ትልቁ የ AI ደህንነት አደጋዎች ምንድናቸው?

ትልቁ አደጋዎች ደህንነቱ ያልተጠበቀ የAI-የመነጨ ኮድ፣ ተጋላጭ የሆኑ ጥገኝነቶች፣ ሚስጥራዊ መጋለጥ፣ ፈጣን መርፌ፣ ከመጠን በላይ የኤጀንት ፈቃዶች እና ደህንነታቸው ያልተጠበቀ ያካትታሉ። CI/CD አውቶማቲክ

የሳይበር ደህንነት አደጋዎች ከባህላዊ የሳይበር ደህንነት አደጋዎች የሚለዩት ለምንድነው?

የ AI ስርዓቶች ኮድ ማመንጨት፣ ጥገኝነቶችን መጠቆም፣ የጥሪ መሳሪያዎችን መጥራት እና በራስ ገዝ መስራት ይችላሉ። በዚህም ምክንያት አደጋዎች በፍጥነት እና በብዙ የ AI ንብርብሮች ላይ ይታያሉ። SDLC.

ቡድኖች የ AI ደህንነት አደጋዎችን እንዴት መቀነስ ይችላሉ?

ቡድኖች በ AI የመነጨውን ኮድ በመቃኘት፣ ጥገኝነቶችን በማረጋገጥ፣ ምስጢሮችን በመለየት እና በማስፈጸም አደጋን ሊቀንሱ ይችላሉ CI/CD guardrailsየወኪል ባህሪን መከታተል እና የግኝቶችን ተዛማጅነት በ ASPM.

በ AI የተፈጠረ ኮድ ደህንነቱ የተጠበቀ ነው?

በAI የተፈጠረ ኮድ በነባሪነት ደህንነቱ የተጠበቀ አይደለም። ምርት ላይ ከመድረሱ በፊት መገምገም፣ መቃኘት፣ መፈተሽ እና መረጋገጥ አለበት።

የመጨረሻ ሀሳቦች፡ የ AI ደህንነት አደጋዎች ያስፈልጋሉ SDLC-ደረጃ መቆጣጠሪያዎች

የ AI የሶፍትዌር ስጋትን ፍጥነት እና ቅርፅ ይለውጣል። ቡድኖች በፍጥነት እንዲገነቡ ይረዳል፣ ነገር ግን ደህንነቱ ያልተጠበቀ ኮድ፣ የተጋለጡ ምስጢሮች፣ አደገኛ ጥገኝነቶች እና አደገኛ አውቶሜሽን ወደ ማድረሻ ሰንሰለቱ ለመግባት አዳዲስ መንገዶችን ያስተዋውቃል።

ስለዚህ፣ የ AI ደህንነት በሞዴል አስተዳደር ወይም በፖሊሲ ሰነዶች ብቻ ሊስተናገድ አይችልም። በውስጣዊ መልኩ ተግባራዊ መቆጣጠሪያዎችን ይፈልጋል። SDLC: የIDE ግብረመልስ፣ SAST, SCA፣ የሚስጥር ማወቂያ፣ CI/CD guardrails፣ የአኖማሊ ምርመራ፣ እና ASPM- ደረጃ ትስስር።

የAI ደህንነት አደጋዎችን በሚገባ የሚያስተዳድሩ ቡድኖች የAI ተቀባይነትን የሚያግዱ አይደሉም። በዙሪያው ትክክለኛውን የደህንነት ንብርብር የሚገነቡት እነሱ ይሆናሉ።

sca-tools-software-composition-analyse-tools
የሶፍትዌር አደጋዎችዎን ቅድሚያ ይስጡ፣ ያስተካክሉ እና ይጠብቁ
ነፃ መለያ ያግኙ።
ምንም ዱቤ ካርድ አያስፈልግም።

የሶፍትዌር ልማትዎን እና አቅርቦትዎን ደህንነት ይጠብቁ

ከ Xygeni Product Suite ጋር