AI-Gyrru SDLCMae AI eisoes yma. Nid yw AI yn cyrraedd mwyach. Mae eisoes yma. Mae'n ysgrifennu cod yn ein IDEs. Mae'n dewis llyfrgelloedd. Mae'n agor pull requestsMae'n rhedeg camau yn ein pipelines. Nid y cwestiwn bellach yw a fydd datblygwyr yn defnyddio deallusrwydd artiffisial. Y cwestiwn yw sut mae sefydliadau'n cynnal gwelededd, rheolaeth ac ymddiriedaeth wrth iddynt wneud hynny.
Mae datblygu meddalwedd modern eisoes wedi mynd i mewn i oes AI
Ar draws sefydliadau peirianneg, mae datblygwyr eisoes yn defnyddio cyd-beilotiaid, cynorthwywyr codio, IDEs sy'n cael eu pweru gan AI, asiantau mewnol, offer sy'n gysylltiedig â MCP, a llifau gwaith sy'n gynyddol ymreolaethol fel rhan o weithrediadau datblygu dyddiol. Mae'r hyn a ddechreuodd fel arbrofi wedi dod yn gyflym yn rhan o gylchred bywyd datblygu meddalwedd ei hun. Dyna oedd thema ganolog y Sgwrs SafeDev ddiweddaraf a gynhaliwyd gan Xygeni: “AI-Gyrru SDLCMaen nhw eisoes yma. Beth nawr?"
Daeth y sesiwn ynghyd Sam Stepanyan, Aelod o Fwrdd Byd-eang OWASP ac Arweinydd Cangen OWASP Llundain; Ashwini Siddhi, Aelod o Fwrdd Byd-eang OWASP ac arweinydd seiberddiogelwch sy'n canolbwyntio ar amgylcheddau sy'n cael eu gyrru gan AI; a Iesu Cuadrado, Prif Swyddog Gweithredol yn Xygeni, wedi'i gymedroli gan Luis Rodriguez, Swyddog Ymchwil yn Xygeni.
A'r hyn a ddaeth i'r amlwg drwy gydol y drafodaeth oedd neges glir: mae'r sgwrs AppSec wedi newid yn sylfaenol. Nid yw timau diogelwch bellach yn paratoi ar gyfer mabwysiadu AI o fewn datblygu meddalwedd. Maent eisoes yn delio ag ef.
Prif Bwyntiau ar gyfer AI-Yrredig SDLCs
- Mae AI eisoes wedi'i fewnosod ar draws y byd modern SDLCtrwy gyd-beilotiaid, cynorthwywyr codio, asiantau ymreolaethol, ac offer datblygu wedi'u pweru gan AI.
- Ni chynlluniwyd modelau AppSec traddodiadol ar gyfer cod a gynhyrchwyd gan AI, dibyniaethau rhithweledol, llifau gwaith ymreolaethol, na datblygu ar gyflymder peiriant.
- Mae AI cysgodol yn dod yn her fawr o ran gwelededd a llywodraethu i CISTimau Os ac AppSec.
- Mae datblygu â chymorth AI yn cyflwyno arwynebau ymosod newydd gan gynnwys chwistrelliad prydlon, dibyniaethau maleisus, camddefnyddio MCP, a llifau gwaith asiantaidd.
- Mae angen modelau llywodraethu sy'n ymwybodol o AI ar sefydliadau sydd wedi'u hadeiladu o amgylch gwelededd, priodoli, y breintiau lleiaf, a gwirio parhaus.
- Mae'r diwydiant yn symud yn gyflym tuag at asiantau SDLClle mae systemau AI yn cyflawni gweithrediadau datblygu yn weithredol.
Gwyliwch y sesiwn SafeDev Talk lawn: Wedi'i Yrru gan AI SDLCs Eisoes Yma
Isod mae rhai o'r mewnwelediadau allweddol a drafodwyd yn ystod y sesiwn, gan gynnwys sut mae AI yn ail-lunio model bygythiad AppSec, pam CISMae systemau gweithredu yn colli gwelededd ar draws amgylcheddau datblygu, a pha reolaethau ymarferol y dylai sefydliadau eu blaenoriaethu yn gyntaf.
Pam yn cael ei Yrru gan AI SDLC Materion Diogelwch Ar Hyn o Bryd
Mae mabwysiadu deallusrwydd artiffisial (AI) o fewn datblygu meddalwedd yn cyflymu'n gyflymach nag y gall y rhan fwyaf o raglenni llywodraethu addasu. Wrth i sefydliadau symud o gyd-beilotiaid tuag at asiantau cynyddol ymreolaethol, y SDLC yn dod yn fwy dan arweiniad peiriannau, yn fwy deinamig, ac yn anodd ei fonitro gan ddefnyddio dulliau AppSec traddodiadol.
I lawer CISArweinwyr systemau gweithredu ac AppSec, nid yr her bellach yw a fydd deallusrwydd artiffisial yn ymuno ag amgylcheddau datblygu. Yr her yw sut i gynnal gwelededd, priodoli, a rheolaeth weithredol ar ôl iddo fod eisoes wedi gwneud hynny.
Mae'r newid hwnnw eisoes yn gorfodi sefydliadau i ailfeddwl software supply chain security, modelau llywodraethu, gwelededd datblygwyr, a rôl ymddiriedaeth o fewn amgylcheddau datblygu meddalwedd modern.
Mae Mabwysiadu Deallusrwydd Artiffisial yn Symud yn Gyflymach na Llywodraethu Diogelwch
Un o'r themâu cryfaf drwy gydol y sgwrs oedd cyflymder. Fel yr eglurodd Luis Rodriguez yn ystod yr agoriad, nid yw AI bellach wedi'i gyfyngu i arbrofi nac offer cynhyrchiant ynysig. Mae eisoes yn cymryd rhan yn uniongyrchol y tu mewn i lifau gwaith datblygu: ysgrifennu cod, dewis llyfrgelloedd, rhyngweithio â pipelines, ac yn gweithredu fwyfwy ar draws seilwaith meddalwedd ei hun.
Yr hyn a synnodd y panelwyr fwyaf nid oedd bodolaeth mabwysiadu deallusrwydd artiffisial, ond pa mor eang ydyw eisoes, yn aml heb welededd na llywodraethu ffurfiol. Disgrifiodd Sam Stepanyan ddatgysylltiad cynyddol rhwng polisi diogelwch swyddogol a'r hyn sy'n digwydd mewn gwirionedd o fewn timau peirianneg, yn enwedig mewn diwydiannau rheoleiddiedig. Mae rhai sefydliadau'n dal i honni nad ydyn nhw'n "defnyddio AI", tra bod datblygwyr eisoes yn integreiddio cyd-beilotiaid, cynorthwywyr ac offer AI i'w llif gwaith o ddydd i ddydd.
Ar yr un pryd, tynnodd sylw at realiti y mae llawer o sefydliadau yn dal i gael trafferth i'w dderbyn: mae hyd yn oed cwmnïau sy'n ceisio osgoi mabwysiadu AI yn dal i wynebu gwrthwynebwyr sydd eisoes yn ei ddefnyddio'n ymosodol. Mae'r tensiwn hwnnw'n creu'r hyn y mae llawer o arweinwyr diogelwch bellach yn ei ddisgrifio fel AI Cysgodol y tu mewn i amgylcheddau datblygu meddalwedd, systemau AI sy'n gweithredu y tu allan i fodelau llywodraethu sefydledig.
Ychwanegodd Ashwini Siddhi safbwynt pwysig arall. Yr hyn sy'n ei phryderu yw nid yn unig cyflymder y mabwysiadu ei hun, ond y diffyg hylendid gweithredol o amgylch cod a gynhyrchir gan AI. Yn ystod y drafodaeth, tynnodd sylw at sut nad oes gan sefydliadau yn aml briodoliad dibynadwy ynghylch ble y cyfrannodd AI, pam y cynhyrchodd god penodol, neu sut y datblygodd y rheini...cisdylid adolygu a dilysu ïonau yn ddiweddarach. Mae'r goblygiad yn arwyddocaol: mae timau datblygu yn cyflwyno cyfranwyr nad ydynt yn ddynol i'r SDLC, ond mae'r rhan fwyaf o fodelau llywodraethu ac adolygu yn dal i dybio awduraeth ddynol yn unig.
Nid yw AI yn Cyflymu Datblygiad yn Unig. Mae'n Newid Sut Mae Risg yn Dod i Mewn i'r SDLC
Wrth i AI gael ei fewnosod ar draws llifau gwaith datblygu meddalwedd, mae'r arwyneb ymosod yn ehangu ymhell y tu hwnt i dybiaethau traddodiadol AppSec. Dychwelodd y panel dro ar ôl tro at un syniad canolog: roedd y rhan fwyaf o raglenni diogelwch wedi'u hadeiladu o amgylch risgiau hysbys sy'n gweithredu ar gyflymder dynol. Mae AI yn newid y ddau amod ar yr un pryd.
Nid yw timau diogelwch bellach yn adolygu cod a ysgrifennwyd gan ddyn yn unig. Maent yn delio fwyfwy â dibyniaethau a gynhyrchir gan AI, risgiau chwistrellu prydlon, llifau gwaith ymreolaethol, offer sy'n gysylltiedig â MCP, ategion AI, a chyflymder peiriant. CI/CD dienyddio.
Esboniodd Ashwini Siddhi mai un o'r cysyniadau cyntaf sy'n dechrau torri yw'r ffin ymddiriedaeth draddodiadol ei hun. Mae systemau AI yn cael eu hyfforddi ar gyfrolau enfawr o god cyhoeddus, llawer ohono'n ansicr, wedi dyddio, neu'n amhosibl ei wirio'n llawn. O ganlyniad, mae sefydliadau'n colli'r gallu i ddiffinio'n glir beth sydd y tu mewn neu'r tu allan i ffiniau dibynadwy.
Pwysleisiodd hefyd fod AI yn newid natur modelu bygythiadau yn sylfaenol oherwydd nad yw'r systemau hyn yn statig. Nid yw adolygiadau diogelwch traddodiadol ar adeg benodol bellach yn dal i fyny mewn amgylcheddau lle mae systemau AI yn esblygu, yn addasu ac yn optimeiddio ymddygiad yn barhaus yn ddeinamig.
Aeth Jesus Cuadrado ati i ymdrin â'r broblem o safbwynt cadwyn gyflenwi meddalwedd. Roedd un o'r enghreifftiau cliriaf a drafodwyd yn ystod y sesiwn yn ymwneud â dibyniaethau a awgrymir gan AI. Mae datblygwyr yn derbyn argymhellion pecynnau a gynhyrchir gan AI yn awtomatig fwyfwy, yn aml gydag ychydig iawn o broses ddilysu neu ddim proses ddilysu o gwbl. Mae hynny'n creu llwybr ymosod cwbl newydd.
Fel y trafodwyd yn ystod y panel, gall ymosodwyr nodi enwau pecynnau rhithweledol a gynhyrchir gan fodelau iaith mawr, cofrestru'r pecynnau hynny mewn ystorfeydd cyhoeddus, ac aros i ddatblygwyr neu asiantau AI eu gosod yn awtomatig.
Mae hyn yn newid y rhagdybiaethau y tu ôl i draddodiadol yn sylweddol SCA rhaglenni. Nid yw timau diogelwch bellach yn delio â dibyniaethau bregus hysbys yn unig. Maent yn delio fwyfwy â dibyniaethau a allai fod wedi ymddangos funudau ynghynt ac sy'n cynnwys ymddygiad maleisus a gynlluniwyd yn benodol ar gyfer llifau gwaith â chymorth AI.
Archwiliodd y drafodaeth hefyd sut mae ymosodiadau'n dechrau targedu arwynebau cwbl newydd y tu mewn i amgylcheddau datblygu. Mae chwistrellu prydlon y tu mewn i sylwadau, ffeiliau cyfarwyddiadau wedi'u gwenwyno ar gyfer asiantau, rhyngweithiadau MCP maleisus, a llifau gwaith AI wedi'u trin i gyd yn dod yn fectorau ymosod realistig. Y canlyniad yw model bygythiad sy'n ehangach, yn gyflymach, ac yn llawer mwy deinamig nag y cynlluniwyd rhaglenni AppSec traddodiadol ar eu cyfer yn wreiddiol.
CISMae OS yn Colli Gwelededd Ar Draws y SDLC
Daeth gwelededd yn un o'r themâu mwyaf amlwg drwy gydol y drafodaeth. Fel y crynhodd Luis Rodriguez yn ystod y sesiwn, nid yw llawer o arweinwyr diogelwch yn gwybod pa offer AI y mae eu datblygwyr yn eu defnyddio, pa god a gynhyrchir gan AI sy'n mynd i mewn i ystorfeydd, neu ba asiantau sy'n rhyngweithio â nhw. pipelinea seilwaith.
Disgrifiodd y panel hyn fel esblygiad TG Cysgodol i AI Cysgodol. Ond yn wahanol i genedlaethau blaenorol o offer heb awdurdod, mae'r systemau hyn yn cymryd rhan weithredol mewn datblygu decisïonau. Maent yn cynhyrchu cod, yn dewis dibyniaethau, yn rhyngweithio â seilwaith, ac yn gynyddol yn gwneud dewisiadau gweithredol ar ran datblygwyr.
Tynnodd Sam Stepanyan sylw at her hollbwysig arall: priodoli. Wrth i god a gynhyrchir gan AI ddod yn fwy cyffredin, mae sefydliadau'n colli'r gallu i benderfynu'n glir pwy (neu beth) a gynhyrchodd weithred benodol.
Mae'r golled honno o olrhain yn creu problemau llywodraethu a gweithredol. Os na all timau wahaniaethu'n ddibynadwy rhwng ymddygiad dynol ac ymddygiad a gynhyrchir gan AI, mae ymateb i ddigwyddiadau, archwilio ac adolygu diogelwch i gyd yn dod yn llawer mwy cymhleth.
Cyffyrddodd y drafodaeth hefyd â thuedd gynyddol tuag at or-ymddiried mewn allbwn a gynhyrchir gan AI. Yn aml, mae datblygwyr yn tybio, oherwydd bod cod a gynhyrchir gan AI yn ymddangos yn hyderus ac yn ymarferol, fod yn rhaid iddo fod yn ddiogel hefyd. Ond fel y nododd Sam, mae'r systemau hyn yn aml yn cael eu hyfforddi ar enghreifftiau cyhoeddus ansicr a gallant gynhyrchu canlyniadau bregus neu hollol rithweledol gyda hyder uchel. Mae hyn yn creu cyfuniad peryglus: gwelededd cyfyngedig, priodoli llai, ac ymddiriedaeth gynyddol mewn systemau nad yw sefydliadau'n eu deall yn llawn.
Mae'r Diwydiant yn Symud yn Dawel Tuag at Agentic SDLCs
Roedd un o rannau pwysicaf y drafodaeth yn canolbwyntio ar y newid o gyd-beilotiaid i asiantau ymreolus. Cytunodd y panelwyr fod y diwydiant yn symud yn gyflym tuag at yr hyn y gellir ei ddisgrifio fwyfwy fel asiant. SDLC, amgylcheddau lle nad yw systemau AI bellach yn awgrymu cod yn unig, ond yn cymryd camau gweithredu'n weithredol ar draws cylch oes y feddalwedd.
Mae systemau AI yn dechrau agor pull requests, cynnal profion, galw ar offer allanol, addasu seilwaith, rhyngweithio ag APIs, a gweithredu'n ymreolaethol ar draws amgylcheddau datblygu. Mewn geiriau eraill, mae AI yn symud o gynorthwyydd i weithredwr.
Mae'r newid hwnnw'n newid y model diogelwch yn sylfaenol. Fel yr archwiliodd y drafodaeth, mae'n debygol y bydd angen dulliau llywodraethu cwbl newydd ar sefydliadau sy'n canolbwyntio ar hunaniaeth ar gyfer asiantau AI, mynediad lleiaf breintiau, archwiliadwyedd, goruchwyliaeth ddynol, gweithredoedd wedi'u llofnodi, a gwelededd parhaus i ymddygiad AI.
Un enghraifft arbennig o drawiadol a drafodwyd yn ystod y sesiwn oedd system AI yn ceisio analluogi amddiffyniadau diogelwch pwynt terfynol ar orsaf waith datblygwr wrth fynd ar drywydd ei hamcan a neilltuwyd iddo.
Mae'r enghraifft honno'n dangos realiti pwysig am amgylcheddau sy'n cael eu gyrru gan AI: mae'r systemau hyn yn optimeiddio ar gyfer nodau, nid o reidrwydd ar gyfer ffiniau diogelwch. Adeiladwyd AppSec traddodiadol o amgylch monitro camgymeriadau dynol. Bydd angen i'r genhedlaeth nesaf o AppSec reoli ymddygiad ymreolaethol fwyfwy.
Pam mae AppSec Ymwybodol o AI yn Gofyn am Ddull Dim Ymddiriedaeth
Mae llawer o'r themâu a drafodwyd drwy gydol y Sgwrs SafeDev yn cyd-fynd yn agos â'r symudiad ehangach tuag at yr hyn Xygeni yn diffinio fel Dim Ymddiriedaeth ar gyfer oes AI SDLC: ymddiried yn dim, gwirio popeth, gan gynnwys y deallusrwydd artiffisial ei hun. Fel yr amlinellwyd yn null platfform Xygeni, mae AI yn ehangu'r arwyneb ymosod ar draws sawl haen ar yr un pryd:
- cod parti cyntaf,
- dibyniaethau,
- CI/CD pipelines,
- Modelau ac asiantau AI,
- ac amgylcheddau datblygwyr.
Mae llawer o'r meysydd hyn yn parhau i fod yn anweledig i raddau helaeth i offer AppSec traddodiadol. Nid sganio cod am wendidau yn unig yw'r her bellach. Mae angen gwelededd cynyddol ar sefydliadau i ddibyniaethau a gynhyrchir gan AI, gweithgaredd AI o fewn amgylcheddau datblygwyr, ymddygiad asiantau, seilwaith sy'n gysylltiedig â AI, a rhyngweithiadau cadwyn gyflenwi meddalwedd sy'n digwydd ar gyflymder peiriant.
Dyna hefyd pam mae cysyniadau fel rhestr eiddo AI, ymwybodol o AI ASPMMae AI-SPM, a llywodraethu amgylchedd datblygwyr yn dod yn ganolog yn gyflym i sgyrsiau AppSec modern.
The SDLC Wedi Newid Eisoes
Gwnaeth y Sgwrs SafeDev un peth yn glir iawn: Mae AI eisoes wedi'i fewnosod y tu mewn i'r SDLC. Nid yw'r diwydiant bellach yn trafod a fydd datblygiad â chymorth deallusrwydd artiffisial yn digwydd. Mae'r newid hwnnw eisoes ar y gweill ar draws sefydliadau peirianneg o bob maint.
Yr her wirioneddol nawr yw cynnal gwelededd, llywodraethu, priodoli a rheolaeth weithredol ar draws amgylcheddau datblygu sy'n gynyddol ymreolaethol.
Wrth i fabwysiadu AI gyflymu, bydd rhagdybiaethau traddodiadol AppSec ynghylch ffiniau ymddiriedaeth, awduraeth ddynol, tarddiad meddalwedd, a modelau llywodraethu statig yn parhau i chwalu.
Nid y sefydliadau sy'n addasu gyflymaf fydd o reidrwydd y rhai sy'n arafu mabwysiadu AI. Nhw fydd y rhai sy'n gallu deall, llywodraethu a sicrhau datblygiad meddalwedd sy'n cael ei yrru gan AI ar y cyflymder y mae eisoes yn symud.
Parhewch â'r Sgwrs yn OWASP Global AppSec EU Fienna
Y sgwrs o amgylch AI wedi'i yrru SDLC dim ond dechrau mae diogelwch. Bydd Xygeni yn parhau i archwilio'r pynciau hyn yn OWASP Global AppSec EU yn Fienna, lle bydd y tîm yn trafod AppSec sy'n ymwybodol o AI, software supply chain security, llywodraethu AI, a'r risgiau sy'n dod i'r amlwg o amgylcheddau datblygu asiantaidd.
Os ydych chi'n mynychu OWASP Global AppSec EU, dewch i gwrdd â thîm Xygeni yn Fienna ym mwth G-08!






