আপনার ডেভেলপাররা আগের চেয়েও দ্রুত নতুন ফিচার নিয়ে আসছে। একই সাথে, তারা এমন হারে নিরাপত্তা ঝুঁকিও তৈরি করছে যা সামাল দেওয়ার জন্য আপনার বর্তমান টুলগুলো ডিজাইন করা হয়নি।
এআই কোডিং টুলগুলো শুধু উন্নয়নের গতিই বাড়ায় না, বরং অনিরাপদ কোডের প্রচলনকেও ত্বরান্বিত করে। জর্জিয়া টেক ভাইব নিরাপত্তা রাডার প্রকল্প শুধুমাত্র মার্চ ২০২৬-এই এআই কোডিং টুলের কারণে সরাসরি সৃষ্ট ৩৫টি নতুন CVE রেকর্ড করা হয়েছে, যা জানুয়ারি মাসের ৬টি থেকে অনেক বেশি। গবেষকদের অনুমান, বৃহত্তর ওপেন-সোর্স ইকোসিস্টেম জুড়ে প্রকৃত সংখ্যাটি এর চেয়ে পাঁচ থেকে দশ গুণ বেশি। সিএসএ গবেষণা দেখা গেছে যে, ডেভেলপাররা সর্বশেষ মৌলিক মডেল ব্যবহার করা সত্ত্বেও, এআই-দ্বারা তৈরি ৬২% কোডে ডিজাইনগত ত্রুটি বা পরিচিত দুর্বলতা থাকে।
ডেভেলপারদের কাজের গতি কমাতে বললেই এই সমস্যার সমাধান হয় না। এর সমাধান হলো এমন একটি নিরাপত্তা পরিকাঠামো তৈরি করা যা এআই-এর দ্রুতগতির উন্নয়নের সাথে তাল মিলিয়ে চলতে পারে, এবং বেশিরভাগ দলের কাছেই এখনও তা নেই।
যে ফাঁকটা বেশিরভাগ দলই অনেক দেরি হয়ে যাওয়ার আগে দেখতে পায় না।
এআই কোডিং টুলগুলো এমন একটি নির্দিষ্ট নিরাপত্তা সমস্যা তৈরি করে, যার জন্য প্রচলিত অ্যাপসিকিউরিটি পরিকাঠামো তৈরি করা হয়নি: তা হলো উচ্চ গতি ও বিপুল পরিমাণের কোড, যার ব্যর্থতার ধরণ মানুষের লেখা কোডের চেয়ে পদ্ধতিগতভাবে ভিন্ন।
বেশিরভাগ দলই এই ফাঁকটি ভুলভাবে আবিষ্কার করে, যখন এমন একটি CVE প্রোডাকশনে চলে আসে যা তাদের স্ক্যানারের ধরা পড়া উচিত ছিল, অথবা যখন একটি গোপন commitএআই-সহায়তাযুক্ত কর্মপ্রবাহ দ্বারা তৈরি কোনো কিছু আক্রমণকারীর হাতে চলে যায়।
| এআই-নির্দিষ্ট নিয়ন্ত্রণ ছাড়া | জাইজেনির সাথে | |
|---|---|---|
| কোডের দুর্বলতা | উচ্চতর ঘনত্ব, পদ্ধতিগত ব্যর্থতার ধরণ | IDE-তে লেখার সময় আগে ধরা পড়েছে commit |
| গোপনীয়তা ফাঁস | এআই-সহায়তায় ২ গুণ বেশি হার commits | সমস্ত লেয়ার জুড়ে অবিচ্ছিন্ন স্ক্যানিং + স্বয়ংক্রিয় বাতিলকরণ |
| ক্ষতিকর নির্ভরতা | এআই নিরাপত্তা যাচাই ছাড়াই প্যাকেজের পরামর্শ দেয়। | প্রকাশের সময় ম্যালওয়্যার সনাক্তকরণ, ইনস্টলের সময় নয়। |
| Pipeline ঝুঁকি | সক্রিয় সরঞ্জামের আচরণ সম্পর্কে কোনো দৃশ্যমানতা নেই | আচরণগত বেসলাইন + অসঙ্গতি সনাক্তকরণ |
| ফলাফল | নিরাপত্তা ঋণ এআই গতিতে জমা হয়। | উন্নয়নের গতির সাথে সামঞ্জস্যপূর্ণ পরিধি |
কেন এআই-জেনারেটেড কোড নির্দিষ্ট প্যাটার্নে ব্যর্থ হয়
নিয়ন্ত্রণ ব্যবস্থাগুলোতে যাওয়ার আগে, এটা বোঝা দরকার যে কেন এআই-নির্মিত কোড মানুষের লেখা কোড থেকে ভিন্নভাবে ব্যর্থ হয়, কারণ এই ব্যর্থতার ধরণগুলোই নির্ধারণ করে দেয় কোন নিয়ন্ত্রণ ব্যবস্থাগুলো আসলে গুরুত্বপূর্ণ।
নিরাপত্তা যুক্তির উপর প্যাটার্ন সম্পূর্ণতা
এলএলএম (LLM) মডেল প্রশিক্ষণ ডেটাতে দেখা প্যাটার্নগুলোর পরিসংখ্যানগতভাবে সম্ভাব্য ধারাবাহিকতার পূর্বাভাস দিয়ে কোড তৈরি করে। যখন সেই প্রশিক্ষণ ডেটাতে লক্ষ লক্ষ অনিরাপদ কোডের উদাহরণ থাকে, তখন মডেলটি আত্মবিশ্বাসের সাথে এবং সাবলীলভাবে সেই প্যাটার্নগুলো পুনরুৎপাদন করে।
মডেলটি নিরাপত্তা নিয়ে যুক্তি দিচ্ছে না। এটি প্যাটার্ন সম্পূর্ণ করছে। “এই এন্ডপয়েন্টে অথেন্টিকেশন যোগ করুন” এর মতো একটি অনুরোধ এমন কোড তৈরি করবে যা দেখতে অথেন্টিকেশনের মতো এবং প্রায়শই অথেন্টিকেশনের মতোই কাজ করে, কিন্তু এতে টোকেনের মেয়াদ শেষ হওয়ার বিষয়টি বাদ পড়তে পারে, অনুমোদনের যাচাই বাদ পড়তে পারে, অথবা একটি অপ্রচলিত ক্রিপ্টোগ্রাফিক প্রিমিটিভ ব্যবহার করা হতে পারে, কারণ এই বাদ পড়া বিষয়গুলো ট্রেনিং ডেটাতে পরিসংখ্যানগতভাবে সাধারণ।
শব্দার্থগত নিরাপত্তা ছাড়া কাঠামোগত সঠিকতা
নিরাপত্তা সংস্থা তেনজাই কর্তৃক ডিসেম্বর ২০২৫-এ পরিচালিত একটি বিশ্লেষণে পাঁচটি প্রধান এআই কোডিং টুল ব্যবহার করে নির্মিত ১৫টি প্রোডাকশন অ্যাপ্লিকেশন পরীক্ষা করা হয় এবং নমুনাটিতে ৬৯টি দুর্বলতা পাওয়া যায়। প্রতিটি অ্যাপ্লিকেশনেই সিএসআরএফ (CSRF) সুরক্ষা ছিল না এবং কোনো নিরাপত্তা হেডারও কনফিগার করা ছিল না। প্রতিটি টুলই সার্ভার-সাইড রিকোয়েস্ট ফোরজারি (SSRF) দুর্বলতা তৈরি করেছিল, যা ১৫টি অ্যাপ্লিকেশনের সবকটিতেই মৌলিক নিরাপত্তা ব্যর্থতার এক ব্যাপক চিত্র তুলে ধরে।
এগুলো ব্যতিক্রমী ঘটনা নয়। এআই টুলগুলো যা অপ্টিমাইজ করে, এগুলো হলো সেই বিষয়ের পদ্ধতিগত ঘাটতি: কার্যকরী কোড, নিরাপদ ডিফল্ট নয়।
জর্জটাউন সিএসইটি আলাদাভাবে পাঁচটি প্রধান এলএলএম জুড়ে পরীক্ষা করা এআই-জেনারেটেড কোড নমুনার ৮৬ শতাংশে এক্সএসএস দুর্বলতা খুঁজে পেয়েছে।
ত্বরান্বিত গোপনীয়তা প্রকাশ
এআই-সহায়তা commitএসরা শুধুমাত্র মানুষের তুলনায় দ্বিগুণেরও বেশি হারে গোপনীয়তা ফাঁস করে। commitগুলি। দ্য ভাইব কোডিং নিরাপত্তা বিষয়ে সিএসএ-র গবেষণা নোট এআই-সহায়তার ক্ষেত্রে এই সংখ্যাটি ৩.২%। commitশুধুমাত্র মানুষের ব্যবহারের ক্ষেত্রে এই হার ছিল ১.৫%, এবং ২০২৫ সাল নাগাদ পাবলিক গিটহাবে হার্ডকোডেড ক্রেডেনশিয়ালের ক্ষেত্রে পূর্ববর্তী বছরের তুলনায় ৩৪% বৃদ্ধি দেখা গেছে।
কার্যপ্রণালীটি বেশ সহজবোধ্য: এআই-এর গতিতে কাজ করা ডেভেলপাররা প্রায়শই প্রাসঙ্গিক তথ্য হিসেবে প্রম্পটে ক্রেডেনশিয়াল পেস্ট করে দেন, এবং এআই টুলগুলো বিশ্বস্তভাবে তাদের তৈরি করা আউটপুটে সেই ক্রেডেনশিয়ালগুলো অন্তর্ভুক্ত করে। দ্রুতগতিতে এআই কোড পর্যালোচনা করার সময় ডেভেলপাররা এর কার্যকারিতার সঠিকতা পরীক্ষা করেন, কোনো গোপনীয় তথ্য ফাঁস হয়েছে কি না তা নয়।
অদৃশ্য স্থাপত্য ত্রুটি
প্রচলিত নিরাপত্তা টুলগুলো স্ট্যাটিক কোডে পরিচিত দুর্বলতার ধরণগুলো খুঁজে বের করতে পারদর্শী: যেমন SQL ইনজেকশন, XSS, অনিরাপদ ডিসিরিয়ালাইজেশন। কিন্তু ডিজাইন-স্তরের ত্রুটি, যেমন একটি সম্পূর্ণ API রুটে অথেনটিকেশনের অভাব, ত্রুটিপূর্ণ অ্যাক্সেস কন্ট্রোল লজিক, এবং এমন একটি অথরাইজেশন মডেল যা অনুক্রমিক প্রবাহ ধরে নেয় কিন্তু ভুল ক্রমে বাইপাস করা যায়—এইসব ক্ষেত্রে এগুলো হিমশিম খায়।
এআই-নির্মিত কোড আরও বেশি ডিজাইন ত্রুটি নিয়ে আসে, কারণ এআই টুলগুলো সিস্টেম লেভেলে নয়, বরং ফিচার লেভেলে কোড তৈরি করে। পারিপার্শ্বিক সিস্টেমের নিরাপত্তা মডেল সম্পর্কে এআই-এর কোনো ধারণা থাকে না, যদি না তাকে স্পষ্টভাবে সেই প্রেক্ষাপটটি দেওয়া হয়, এবং বেশিরভাগ ডেভেলপারই তা দেওয়ার কথা ভাবেন না।
আপনার AI-উৎপাদিত কোড সুরক্ষিত করার উপায় CI/CD Pipeline
১. এআই-উৎপাদিত কোডকে অবিশ্বস্ত ইনপুট হিসেবে বিবেচনা করুন SAST স্তর
সবচেয়ে গুরুত্বপূর্ণ পরিচালনগত পরিবর্তন: হ্রাস করবেন না SAST এআই থেকে কোড এসেছে বলে কভারেজ কমে যায়। এর উল্টোটা করুন। যে কোনো দল যারা উল্লেখযোগ্যভাবে এআই ব্যবহার করে, তাদের অনুসন্ধানের পরিমাণ যথেষ্ট পরিমাণে বাড়বে বলে আশা করা উচিত এবং সেই অনুযায়ী তাদের টুলিং কনফিগার করা উচিত।
বাস্তবে এর অর্থ হলো সক্ষম করা SAST প্রতিটি উপর commitশুধু পিআর-ই নয়। এআই টুলগুলো দ্রুত কোড তৈরি করে, এবং ডেভেলপাররা commit ধাপে ধাপে। পিআর পর্যালোচনার জন্য অপেক্ষা করার অর্থ হলো, কেউ দেখার আগেই প্রাপ্ত তথ্যগুলো জমা হতে থাকে। এর মানে হলো পরিমার্জনও। SAST এআই কোডের ব্যর্থতার ধরণগুলোর জন্য নির্দিষ্ট তীব্রতার সীমা: যেমন—প্রমাণীকরণ ও অনুমোদন যাচাইয়ের অভাব, এসএসআরএফ (SSRF), সিএসআরএফ (CSRF), অসুরক্ষিত ডিসিরিয়ালাইজেশন, এবং হার্ডকোডেড ক্রেডেনশিয়াল; এই দুর্বলতার শ্রেণিগুলো সিভিএসএস (CVSS)-এ সবসময় গুরুতর হিসেবে স্কোর না পেলেও ধারাবাহিকভাবে কাজে লাগানো যায়।
মূল চ্যালেঞ্জটি হলো ফলস পজিটিভ রেট। এআই টুলগুলো দ্রুত প্রচুর কোড তৈরি করে, এবং এর ফলস পজিটিভ রেট অনেক বেশি। SAST এত বেশি তথ্য পাওয়া যায় যে ডেভেলপাররা সেগুলোকে উপেক্ষা করতে শেখে। এটাই হলো অ্যালার্ট ফ্যাটিগের গতিপ্রকৃতি, যা স্ক্যান করার উদ্দেশ্যকেই পুরোপুরি ব্যর্থ করে দেয়।
জাইজেনি SAST এর সাথে তুলনা করা হয়েছিল OWASP বেঞ্চমার্ক এবং ১৬.৭% ফলস পজিটিভ রেট সহ ১০০% ট্রু পজিটিভ রেট অর্জন করেছে। এমন একটি পরিবেশে যেখানে এআই-জেনারেটেড কোড অনুসন্ধানের পরিমাণ বাড়িয়ে দেয়, সেখানে এই পূর্ব...cisআয়নই প্রাপ্ত ফলাফলকে উপেক্ষা না করে কার্যকর পদক্ষেপ গ্রহণের যোগ্য করে তোলে। জাইজেনি সম্পর্কে আরও জানুন SAST →
২. শুধু নির্দিষ্ট স্থানে নয়, ক্রমাগত গোপনীয় তথ্যের জন্য স্ক্যান করুন। commit সময়
Pre-commit hooks প্রয়োজনীয় কিন্তু যথেষ্ট নয়। ডেভেলপাররা দ্রুত গতিতে এআই টুল ব্যবহার করে প্রায়শই এড়িয়ে যায় hooksএমন ওয়েব-ভিত্তিক এআই এডিটর ব্যবহার করুন যা সেগুলোকে সমর্থন করে না, অথবা অ্যাপ্লিকেশন কোডের পরিবর্তে সিআই স্ক্রিপ্টের ভিতরে সিক্রেট তৈরি করুন, যেখানে hooks কখনো ট্রিগার হয় না।
এআই-সহায়তায় উন্নয়নের প্রয়োজনে একটি পূর্ণাঙ্গ গোপনীয়তা সুরক্ষা ব্যবস্থা pre-commit hooks স্থানীয় এআই টুল ব্যবহারকারী ডেভেলপারদের জন্য, সম্পূর্ণ হিস্টোরিক্যাল ব্রাঞ্চ সহ সমস্ত ব্রাঞ্চ জুড়ে অবিচ্ছিন্ন রিপো স্ক্যানিং। commit কভারেজ (পুরানো থেকে বৈধ গোপনীয়তা) commits এখনও শোষণযোগ্য), pipeline লগ স্ক্যানিং (এআই-জেনারেটেড সিআই স্ক্রিপ্টগুলিতে প্রায়শই ক্রেডেনশিয়ালগুলি ইন্টারপোলেটেড ভেরিয়েবল হিসাবে অন্তর্ভুক্ত থাকে যা বিল্ড লগে প্রিন্ট হয়), এবং শনাক্তকরণের পর স্বয়ংক্রিয়ভাবে বাতিলকরণ, কারণ দুর্বলতা প্রকাশ এবং আক্রমণকারীর দ্বারা তা শনাক্ত হওয়ার মধ্যবর্তী সময়কাল প্রায়শই দিন নয়, ঘণ্টায় পরিমাপ করা হয়।
Xygeni Secrets Security রিপোজিটরিগুলো জুড়ে ৮০০-র বেশি গোপন প্রকার সনাক্ত করে, pipeline লগ, IaC ফাইল এবং কন্টেইনার ইমেজ। --history স্ক্যান মোড এমন গোপনীয় তথ্য খুঁজে বের করে যা প্রযুক্তিগতভাবে পুরোনো হলেও এখনও বৈধ, যা এআই-সহায়তাযুক্ত ওয়ার্কফ্লোতে একটি সাধারণ ঘাটতি। গোপনীয় তথ্য লগ করার বা প্ল্যাটফর্মে পাঠানোর আগে অস্পষ্ট করে দেওয়া হয়, ফলে শনাক্তকরণ প্রক্রিয়াটি নিজে থেকে নতুন কোনো তথ্য প্রকাশ করে না। শনাক্তকরণের সাথে সাথে স্বয়ংক্রিয় বাতিলকরণ ওয়ার্কফ্লো সক্রিয় হয়। আরও জানুন →
3. প্রয়োগ করুন SCA ম্যালওয়্যার সনাক্তকরণ থেকে এআই-প্রস্তাবিত নির্ভরতা পর্যন্ত
এআই কোডিং টুলগুলো শুধু কোডই লেখে না, তারা ডিপেন্ডেন্সিও সাজেস্ট করে। একজন ডেভেলপার যখন কোনো অ্যাসিস্ট্যান্টকে “JWT পার্সিংয়ের জন্য একটি লাইব্রেরি যোগ করতে” বলেন, তখন তিনি এমন একটি প্যাকেজের সুপারিশ পান যা একটি বৈধ প্যাকেজ হতে পারে, অথবা একই রকম নামের কোনো টাইপোস্কোয়াটেড প্যাকেজ হতে পারে, কিংবা এমন একটি প্যাকেজ হতে পারে যা মডেলটি প্রশিক্ষণের সময় বৈধ ছিল কিন্তু পরবর্তীতে হ্যাক হয়ে গেছে।
সার্জারির সিএসএ ২০২৫ এআই-সৃষ্ট কোডের দুর্বলতা গবেষণা এছাড়াও “স্লপস্কোয়াটিং”-এর ঘটনা নথিভুক্ত করা হয়েছে, যেখানে আক্রমণকারীরা এআই টুলের উদ্ভাবিত অলীক প্যাকেজের নামগুলো নিবন্ধন করে, এবং এর মাধ্যমে একটি মডেল হ্যালুসিনেশনকে সরাসরি সাপ্লাই চেইন আক্রমণের বাহকে পরিণত করে। Standard CVE-ভিত্তিক SCA এগুলোর কোনোটিই ধরতে পারে না।
আপনার আসলে যা প্রয়োজন: আচরণগত ম্যালওয়্যার সনাক্তকরণ, যা সন্দেহজনক ইনস্টল স্ক্রিপ্ট, অপ্রত্যাশিত নেটওয়ার্ক কল বা দুর্বোধ্য কোডযুক্ত প্যাকেজগুলিকে চিহ্নিত করে; টাইপোস্কোয়াটিং এবং স্লপস্কোয়াটিং সনাক্তকরণ, যা বিভ্রান্তিকর নামে থাকা প্যাকেজগুলির জন্য সম্পূর্ণ ডিপেন্ডেন্সি গ্রাফ বিশ্লেষণ করে; এবং রিচেবিলিটি-ফিল্টারযুক্ত CVE স্ক্যানিং, যা সেইসব ঝুঁকিপূর্ণ ফাংশনগুলিকে আলাদা করে যেগুলো আসলে কল করা হয় এবং যেগুলো ইম্পোর্ট করা হলেও কখনও এক্সিকিউট করা হয় না।
জাইজেনি SCA রিয়েল-টাইম ম্যালওয়্যার সনাক্তকরণের মাধ্যমে একত্রিত করে ম্যালওয়্যার আর্লি ওয়ার্নিং (MEW) একটি ইঞ্জিন, যা শুধু ইনস্টলের সময়েই নয়, প্রকাশের সময়েও npm, PyPI, Maven, NuGet, RubyGems এবং অন্যান্য রেজিস্ট্রি স্ক্যান করে। সন্দেহভাজন নির্ভরতা স্ক্যানার যা সম্পূর্ণ ডিপেন্ডেন্সি গ্রাফ বিশ্লেষণ করে টাইপোস্কোয়াটিং, ডিপেন্ডেন্সি বিভ্রান্তি এবং সন্দেহজনক ইনস্টল স্ক্রিপ্ট শনাক্ত করে। এটি কীভাবে কাজ করে তা দেখুন →
৪. নিরাপত্তা জোরদার করুন guardrails মধ্যে pipelineশুধু কোড রিভিউতেই নয়
এআই-নির্মিত কোডের প্রাথমিক নিরাপত্তা নিয়ন্ত্রণ হিসেবে কোড রিভিউ খুবই ধীর এবং অসামঞ্জস্যপূর্ণ। দ্রুত কাজ শেষ করার চাপের মধ্যে থাকা ডেভেলপাররা এআই আউটপুট পর্যালোচনা করার সময় প্রথমে এর কার্যকারিতার সঠিকতা যাচাই করেন। নিরাপত্তার সঠিকতা, যদি আদৌ যাচাই করা হয়, তবে তা দ্বিতীয় স্থানে থাকে।
Pipelineপর্যায়ের guardrails স্বয়ংক্রিয়ভাবে প্রয়োজনীয়তা প্রয়োগ করুন: নতুন গুরুতর ত্রুটি সৃষ্টিকারী বিল্ডগুলিকে ব্লক করুন SAST একটি কনফিগারযোগ্য থ্রেশহোল্ডের উপরে ফলাফল পাওয়া গেলে, এবং নতুন গোপনীয় তথ্য সনাক্ত করা হলে ডেপ্লয়মেন্ট ব্লক করা হবে। commitম্যালওয়্যার পরীক্ষায় ব্যর্থ হওয়া বা কোনো নির্দিষ্ট ডাইজেস্টের সাথে সংযুক্ত না থাকা প্যাকেজগুলিকে ব্লক করে নির্ভরতা নীতি প্রয়োগ করুন, এবং প্রয়োজন SBOM যেসব রিলিজে এআই-সহায়তাযুক্ত কোড অন্তর্ভুক্ত থাকে, সেগুলোর জন্য জেনারেশন।
মূল নকশা নীতি: guardrails শুধু রিপোর্ট না করে ব্লক বা সতর্ক করা উচিত। এমন কোনো ফাইন্ডিং যা কোনো কিছু ব্লক করে না, তা ডেভেলপারদের শেখায় যে এই ধরনের ফাইন্ডিং নিরাপদে উপেক্ষা করা যায়।
জাইজেনি দেবএআই একজন এজেন্টিক নিরাপত্তা সহ-পাইলট কি হিসেবে উপলব্ধ? ভিএস কোড এক্সটেনশন এবং ইন্টেলিজ/জেটব্রেইনস প্লাগইন যেটি ক্রমবর্ধমানভাবে চলে SAST ডেভেলপাররা যখন কোড লেখেন তখন এটি স্ক্যান করে, শনাক্ত হওয়া দুর্বলতাগুলোর এক্সপ্লয়েট পাথ ব্যাখ্যা করে, এবং ঝুঁকি, পলিসি ও ব্রেকিং-চেঞ্জ ইমপ্যাক্টের জন্য Xygeni MCP সার্ভার দ্বারা যাচাইকৃত সমাধানের পরামর্শ দেয়। সিক্রেটস ডিটেকশন, SCA, এবং IaC সবগুলো স্ক্যানিং একই IDE সেশনে চালানো হয়। আরও জানুন →
৬. এআই কোডিং টুলগুলির অস্বাভাবিক আচরণের উপর নজর রাখুন।
এআই এজেন্টিক টুল—এমন টুল যা শুধু পরামর্শই দেয় না, আপনার পরিবেশে স্বয়ংক্রিয়ভাবে কাজ করে—এক নতুন ধরনের ঝুঁকির ক্ষেত্র তৈরি করে। রিপোজিটরিতে লেখার অ্যাক্সেসসহ একটি এজেন্টিক কোডিং টুল, pipeline যদি নিরাপত্তা ব্যবস্থা লঙ্ঘিত হয়, তবে ট্রিগার অ্যাক্সেস বা গোপনীয় তথ্যে প্রবেশাধিকার একটি অত্যন্ত মূল্যবান লক্ষ্যবস্তুতে পরিণত হয়।
২০২৬ সালের শুরুর দিকে প্রকাশিত CVE-2025-54135 (CurXecute) হলো Cursor AI কোড এডিটরের একটি রিমোট কোড এক্সিকিউশন দুর্বলতা, যা ব্যবহারকারীর হস্তক্ষেপ ছাড়াই ডেভেলপারদের মেশিনে যথেচ্ছ কোড এক্সিকিউশনের সুযোগ দিত। জর্জিয়া টেক ভাইব নিরাপত্তা রাডার গবেষণায় দেখা গেছে যে, এআই টুলগুলো আরও বেশি স্বায়ত্তশাসিত হয়ে ওঠায় আক্রমণের ক্ষেত্র দ্রুত প্রসারিত হচ্ছে।
আপনার AI টুলের কার্যকলাপের আচরণগত পর্যবেক্ষণ pipeline অপ্রত্যাশিত পরিবর্তনের দিকে নজর রাখা উচিত CI/CD ওয়ার্কফ্লো কনফিগারেশন ফাইল (যা কোনো আপোসকৃত এআই টুল বা প্রম্পট ইনজেকশন অ্যাটাকের অন্যতম স্পষ্ট সংকেত), বিল্ড টাইমে এআই কোডিং টুল প্রসেসের অপ্রত্যাশিত গন্তব্যে নেটওয়ার্ক রিকোয়েস্ট পাঠানো, ডেভেলপার ওয়ার্কস্টেশন থেকে সিক্রেটস স্টোরে অস্বাভাবিক অ্যাক্সেস প্যাটার্ন, এবং এআই টুল দ্বারা প্রবর্তিত নতুন ডিপেন্ডেন্সি যা পূর্ববর্তী বিল্ডগুলোতে উপস্থিত ছিল না।
| স্তর | নিয়ন্ত্রণ | অগ্রাধিকার |
|---|---|---|
| কোড | SAST প্রতিটি উপর commit, নিম্ন এফপিআর কনফিগারেশন | সংকটপূর্ণ |
| কোড | VS Code / IntelliJ-তে IDE নিরাপত্তা সংক্রান্ত মতামত | উচ্চ |
| অন্ধিসন্ধি | Pre-commit hooks + ক্রমাগত রিপো স্ক্যানিং | সংকটপূর্ণ |
| অন্ধিসন্ধি | বৈধ লিগ্যাসি সিক্রেটগুলির জন্য গিট হিস্ট্রি স্ক্যান করা হচ্ছে। | সংকটপূর্ণ |
| অন্ধিসন্ধি | সনাক্তকরণের পর স্বয়ংক্রিয়ভাবে বাতিলকরণ | সংকটপূর্ণ |
| নির্ভরতা | SCA ম্যালওয়্যার ও স্লপস্কোয়াটিং সনাক্তকরণ সহ | সংকটপূর্ণ |
| নির্ভরতা | পৌঁছানো-ফিল্টার করা CVE অগ্রাধিকার | উচ্চ |
| Pipeline | নতুন গুরুত্বপূর্ণ অনুসন্ধানের উপর ভিত্তি করে নির্মাণ ব্লক | উচ্চ |
| Pipeline | বিল্ড টাইমে নির্ভরতা নীতি প্রয়োগ | উচ্চ |
| Pipeline | SBOM এআই-সহায়তায় মুক্তির জন্য প্রজন্ম | মধ্যম |
| এজেন্টিক সরঞ্জাম | এআই টুলের কার্যকলাপের আচরণগত পর্যবেক্ষণ | উচ্চ |
| এজেন্টিক সরঞ্জাম | এআই কোডিং টুলগুলির জন্য সর্বনিম্ন-সুবিধা অ্যাক্সেস | উচ্চ |
জাইজেনি কীভাবে এআই-জেনারেটেড কোডকে এন্ড-টু-এন্ড সুরক্ষিত করে
এআই-উৎপাদিত কোড সুরক্ষিত করার জন্য সম্পূর্ণ পরিসেবা প্রয়োজন। SDLCএকজন ডেভেলপার কোনো পরামর্শ গ্রহণ করার মুহূর্ত থেকে শুরু করে আর্টিফ্যাক্টটি প্রোডাকশনে পৌঁছানোর মুহূর্ত পর্যন্ত। যে পয়েন্ট টুলগুলো কেবল একটি লেয়ার কভার করে, সেগুলো এমন ফাঁক রেখে যায় যা এআই-এর গতিতে ডেভেলপমেন্টের মাধ্যমে নির্ভরযোগ্যভাবে খুঁজে বের করা যায়।
| পর্যায় | জাইজেনি সক্ষমতা | এটা কী ধরে |
|---|---|---|
| IDE-তে | দেবএআই + এমসিপি সার্ভার | লেখার সময় দুর্বলতা, তার আগে commit |
| At commit | SAST + গোপনীয় নিরাপত্তা | কোডের ত্রুটি, হার্ডকোডেড ক্রেডেনশিয়াল, উন্মুক্ত এপিআই কী |
| নির্মাণের সময় | SCA ম্যালওয়্যার সনাক্তকরণ + পৌঁছানোর ক্ষমতা | ক্ষতিকর বা ঝুঁকিপূর্ণ এআই-প্রস্তাবিত নির্ভরতা |
| In pipeline | CI/CD নিরাপত্তা + অসঙ্গতি সনাক্তকরণ | অনিরাপদ বিল্ড, এজেন্টিক টুলের আপস, ইনজেক্টেড ওয়ার্কফ্লো |
| মোতায়েনের পরে | DAST + ASPM | রানটাইম এক্সপ্লয়টেবিলিটি ভ্যালিডেশন, সমন্বিত ঝুঁকি অবস্থান |
এর মূল পার্থক্যকারী বৈশিষ্ট্যটি হলো ইন্টেলিজেন্স লেয়ার, যা এই সবগুলোকে সংযুক্ত করে। Xygeni-এর MCP সার্ভার নিশ্চিত করে যে, DevAI কর্তৃক IDE-তে তৈরি করা সমাধানের পরামর্শটি ডেভেলপারের কাছে পৌঁছানোর আগে পলিসি কমপ্লায়েন্স, ব্রেকিং চেঞ্জ রিস্ক এবং সাংগঠনিক প্রেক্ষাপটের জন্য মূল্যায়ন করা হয়। AI-সহায়তায় প্রতিকার ব্যবস্থা... guardrailsসেফটি অফ করা অবস্থায় নয়।
সর্বশেষ ভাবনা
এআই কোডিং টুলগুলো একটি উল্লেখযোগ্য এবং ক্রমবর্ধমান অংশ তৈরি করছে enterprise কোড। এছাড়াও তারা সবচেয়ে গুরুত্বপূর্ণ প্যাটার্নগুলোতে পরিকল্পিতভাবে নিরাপত্তা দুর্বলতা যুক্ত করছে: যেমন—অথোরাইজেশনের অভাব, ফাঁস হওয়া গোপনীয় তথ্য, অসুরক্ষিত ডিপেন্ডেন্সি এবং ডিজাইনের এমন ত্রুটি যা স্ট্যাটিক স্ক্যানার ধরতে পারে না।
এর সমাধান এআই টুলের ব্যবহার সীমিত করা নয়। বরং সমাধান হলো build security এমন পরিকাঠামো যা এআই উন্নয়নের গতির সাথে তাল মিলিয়ে সম্প্রসারিত হতে পারে। যে দলগুলো এই বিষয়টি সঠিকভাবে করতে পারে, তারা সেইসব দলের চেয়ে দ্রুত ও নিরাপদে এআই-সহায়তাযুক্ত ফিচারগুলো বাজারে আনে, যারা এআই কোডকে মানুষের লেখা কোডের মতো ব্যবহার করে এবং যাদের কোডে বাগের হার কিছুটা বেশি থাকে।
এটা নয়। এবং আপনার pipeline পার্থক্যটা জানা দরকার।
???? আপনার ফ্রি পরিক্ষা শুরু করুন এবং মিনিটের মধ্যেই আপনার প্রথম এআই-সহায়তাযুক্ত সংগ্রহস্থলটি স্ক্যান করুন, কোনো ক্রেডিট কার্ডের প্রয়োজন নেই।
???? একটি ডেমো বুক করুন এবং দেখুন জাইজেনি আপনার নির্দিষ্ট এআই ডেভেলপমেন্ট স্ট্যাকের সাথে কীভাবে খাপ খায়।
???? সাদা কাগজ ডাউনলোড করুনআপনার প্রতিষ্ঠানের সবচেয়ে বড় এআই ঝুঁকিতে পরিণত হওয়ার আগেই ভাইব কোডিং সুরক্ষিত করুন।
সম্পর্কিত পড়া:
লেখক সম্পর্কে
সহ-প্রতিষ্ঠাতা এবং সিটিও
ফাতিমা Said AppSec, DevSecOps এবং এর জন্য ডেভেলপার-কেন্দ্রিক কন্টেন্ট তৈরিতে বিশেষায়িত। software supply chain securityতিনি জটিল নিরাপত্তা সংকেতগুলোকে সুস্পষ্ট ও কার্যকর নির্দেশনায় রূপান্তরিত করেন, যা দলগুলোকে দ্রুত অগ্রাধিকার নির্ধারণ করতে, অপ্রয়োজনীয় তথ্য কমাতে এবং আরও নিরাপদ কোড সরবরাহ করতে সাহায্য করে।




