Mae ffynhonnell agored wedi dod yn sylfaen datblygu meddalwedd modern. Mae bron pob cymhwysiad heddiw yn dibynnu ar we gymhleth o lyfrgelloedd, fframweithiau, modelau ac offer adeiladu trydydd parti. Mae'r realiti hwn yn unig eisoes yn cyflwyno cryn dipyn o… software supply chain security heriau. Ar yr un pryd, mae deallusrwydd artiffisial wedi dod i mewn i'r cylch bywyd datblygu meddalwedd fel cyflymydd pwerus, gan gynhyrchu cod, awgrymu dibyniaethau, awtomeiddio atgyweiriadau, a hyd yn oed ddylanwadu ar ddylunio pensaernïolcisïonau. Gyda'i gilydd, mae ffynhonnell agored a deallusrwydd artiffisial wedi trawsnewid sut mae meddalwedd yn cael ei hadeiladu, ac, yn anochel, sut mae'n cael ei ymosod. Croestoriad diogelwch deallusrwydd artiffisial, deallusrwydd artiffisial a diogelwch meddalwedd, a software supply chain security nid yw bellach yn ddamcaniaethol. Mae bellach yn un o brif ffynonellau risg cadwyn gyflenwi meddalwedd y mae sefydliadau peirianneg yn eu hwynebu.
Dyna oedd sail ein Sgwrs SafeDev ddiweddar: Ffynhonnell Agored, Deallusrwydd Artiffisial a'r Arwyneb Ymosod Newydd: Cod Arfog, Amddiffynfeydd Clyfrach, yn cynnwys arweinwyr diogelwch o Red Hat, TikTok, ac Xygeni. Canolbwyntiodd y drafodaeth ar yr hyn y mae timau diogelwch a pheirianneg eisoes yn ei brofi mewn amgylcheddau cynhyrchu, yn enwedig o amgylch ymosodiadau cadwyn gyflenwi ffynhonnell agored, pecynnau ffynhonnell agored maleisus, a'r tensiwn cynyddol rhwng cyflymder a rheolaeth mewn datblygu meddalwedd sy'n cael ei yrru gan AI. Yr hyn a ddaeth i'r amlwg oedd darlun clir: mae'r wyneb ymosod yn ehangu'n gyflymach nag y gall modelau diogelwch traddodiadol ei gadw i fyny, ac mae AI yn gweithredu fel lluosydd grym a phrawf straen ar gyfer rhagdybiaethau hirhoedlog mewn diogelwch AI a software supply chain security.
Os yw'r disgrifiad hwn yn teimlo'n anghyfforddus o agos at sut mae eich sefydliad yn adeiladu meddalwedd ar hyn o bryd, nid cyd-ddigwyddiad yw hynny. Dim ond ar ôl i rywbeth dorri y mae llawer o dimau'n sylweddoli faint o ymddiriedaeth sydd wedi symud i awtomeiddio.
Diogelwch AI a Software Supply Chain Security Yr un broblem nawr
Thema a gododd dro ar ôl tro drwy gydol y drafodaeth oedd na ellir trin diogelwch AI fel disgyblaeth ar wahân i software supply chain securityNid yw systemau AI yn gweithredu ar eu pen eu hunain; cânt eu hadeiladu, eu hyfforddi, eu defnyddio a'u hintegreiddio drwy'r un peth. pipelines, dibyniaethau, a chofrestrfeydd sydd eisoes yn cael trafferth gydag ymosodiadau cadwyn gyflenwi ffynhonnell agored.
Mewn datblygu meddalwedd sy'n cael ei yrru gan AI, mae modelau'n awgrymu cod, yn cynhyrchu atebion, ac yn dewis dibyniaethau'n awtomatig.cismae ïonau'n effeithio'n uniongyrchol rheoli dibyniaethau ffynhonnell agored, yn aml heb fwriad dynol penodol. O ganlyniad, nid yw risg dibyniaeth bellach yn cael ei yrru'n llwyr gan ddewis y datblygwr; mae'n cael ei siapio fwyfwy gan ymddygiad AI.
Mae'r cydgyfeirio hwn yn golygu bod methiannau mewn deallusrwydd artiffisial a diogelwch meddalwedd yn aml yn amlygu fel digwyddiadau traddodiadol yn y gadwyn gyflenwi: dibyniaethau sydd wedi'u peryglu, arteffactau adeiladu halogedig, neu bethau sy'n agored i niwed CI/CD prosesau. Efallai bod yr offer yn newydd, ond mae'r risg i'r gadwyn gyflenwi meddalwedd yn real iawn ac yn gynyddol anodd rhesymu yn ei chylch.
Os yw eich modelau bygythiad yn dal i wahanu “risg AI” oddi wrth “risg y gadwyn gyflenwi,” efallai y byddai’n werth ailystyried ble mae’r ffin honno’n bodoli mewn gwirionedd yn eich llifau gwaith adeiladu a defnyddio.
Ymosodiadau Cadwyn Gyflenwi Ffynhonnell Agored ar Gyflymder Peiriant
Nid yw ymosodiadau cadwyn gyflenwi ffynhonnell agored yn beth newydd, ond mae deallusrwydd artiffisial (AI) yn newid eu heconomeg. Nid oes angen technegau newydd ar ymosodwyr; mae angen graddfa arnynt. Mae AI yn galluogi dadansoddiad ecosystem cyflym, darganfod dibyniaethau gwan yn awtomataidd, ac ailadrodd cyflym ar lwythi ymosod.
O safbwynt ymosodol, mae'r diwydiannu hwn o archwilio yn cynyddu cyfradd llwyddiant ymosodiadau sy'n cynnwys pecynnau ffynhonnell agored maleisus yn sylweddol. Bellach, gellir darganfod, dadansoddi a chamddefnyddio cydrannau a fyddai wedi mynd heb i neb sylwi arnynt yn flaenorol yn gyflym, yn aml cyn i amddiffynwyr sylweddoli eu bod yn cael eu defnyddio.
Dyma pam y software supply chain security ni all ddibynnu ar signalau oedi yn unig. Mae cofrestrfeydd, cynghorion, a datgeliadau ôl-facto yn gweithredu ar amserlenni dynol, tra bod ymosodwyr yn gweithredu fwyfwy ar gyflymder peiriant. Mae'r ffenestr amlygiad sy'n deillio o hyn yn cyfrannu'n uniongyrchol at risg gynyddol y gadwyn gyflenwi meddalwedd.
Os mai eich prif signal canfod yw “tynnodd y gofrestrfa’r pecyn,” rydych chi eisoes yn gweithredu i lawr yr afon o amserlen yr ymosodwr.
Eisiau Plymio'n Ddwfn i Ymosodiadau ar Gadwyn Gyflenwi Meddalwedd Ffynhonnell Agored?
Risg Dibyniaeth mewn Datblygu Meddalwedd sy'n cael ei Yrru gan AI
Un o'r risgiau cliriaf a drafodwyd yn ystod Sgwrs SafeDev oedd risg dibyniaeth, yn enwedig mewn amgylcheddau sy'n dibynnu'n fawr ar ddatblygu meddalwedd sy'n cael ei yrru gan AI. Mae cynorthwywyr codio AI wedi'u optimeiddio ar gyfer hwylustod a chyflymder, nid ar gyfer lleihau arwyneb ymosod.
Yn ymarferol, mae hyn yn arwain at gyflwyno dibyniaethau ymosodol. Ychwanegir llyfrgelloedd newydd yn lle ailddefnyddio swyddogaethau presennol, dibyniaethau trawsnewidiol ehangu'n dawel, ac yn ffynhonnell agored rheoli dibyniaethau yn dod yn adweithiol yn hytrach nag yn fwriadol. Dros amser, mae timau'n colli'r gallu i resymu ynghylch yr hyn maen nhw'n ei redeg mewn gwirionedd.
Nid problem hylendid yn unig yw hon. Mae pob dibyniaeth newydd yn cyflwyno risg ychwanegol i'r gadwyn gyflenwi meddalwedd, rhagdybiaethau ymddiriedaeth newydd, a chyfleoedd newydd ar gyfer ymosodiadau ar y gadwyn gyflenwi ffynhonnell agored.cisMae ionau'n cael eu awtomeiddio a'u hadolygu'n arwynebol, mae risg dibyniaeth yn dod yn systemig yn hytrach nag yn ddamweiniol.
Os yw eich graff dibyniaeth yn tyfu'n gyflymach na gallu eich tîm i'w egluro, nid problem offer yw hon; mae'n broblem ymddiriedaeth.
Cynorthwywyr Codio AI, Diogelwch, a Chwymp yr Adolygiad
Modd methiant arall a drafodwyd oedd erydiad adolygiad gan gymheiriaid ym mhresenoldeb cod a gynhyrchwyd gan AI. Cynorthwywyr codio AI, nid yw diogelwch yn ymwneud â chwistrellu prydlon neu gamddefnyddio modelau yn unig; mae'n ymwneud â faint o resymeg heb ei hadolygu sy'n mynd i mewn i systemau cynhyrchu.
Mae newidiadau a gynhyrchir gan AI yn aml yn fawr, yn gydlynol, ac yn anodd eu hadolygu o dan bwysau amser. O ganlyniad, mae adolygiad gan gymheiriaid yn dod yn fas neu'n symbolaidd. Mae'r cwymp tawel hwn yn dileu un o'r rheolaethau mwyaf effeithiol yn software supply chain security.
Nid esgeulustod datblygwyr yw'r broblem. Camliniad llif gwaith ydyw. Pan gaiff cyflymder ei wobrwyo a ffrithiant ei gosbi, mae rheolaethau diogelwch deallusrwydd artiffisial a meddalwedd sy'n dibynnu ar sylw dynol yn gwanhau'n anochel. Nid oes angen i ymosodwyr osgoi adolygu os nad yw adolygu bellach yn gweithredu fel rhwystr.
Mae llawer o dimau'n cymryd yn ganiataol bod adolygu'n dal i weithio oherwydd bod y broses yn bodoli. Llai o dimau'n gofyn a yw'n dal i weithredu fel rheolaeth ystyrlon.
Pecynnau Ffynhonnell Agored Maleisus a Myth Poblogrwydd
Cred gyffredin mewn rheoli dibyniaethau ffynhonnell agored yw bod prosiectau poblogaidd yn fwy diogel. Mewn gwirionedd, mae poblogrwydd yn aml yn cynyddu amlygrwydd. Mae llyfrgelloedd a ddefnyddir yn eang yn dargedau gwerth uchel i ymosodiadau cadwyn gyflenwi ffynhonnell agored, cyncisoherwydd bod cyfaddawd yn arwain at effaith eang i lawr yr afon.
Mae llawer o brosiectau poblogaidd yn cael eu cynnal gan dimau bach neu unigolion sengl. Hyd yn oed pan ganfyddir problemau, mae pecynnau ffynhonnell agored maleisus yn aml yn parhau i fod ar gael am oriau neu ddyddiau cyn cael eu tynnu. Yn ystod yr amser hwnnw, mae sefydliadau'n parhau i'w llyncu trwy adeiladwaith awtomataidd.
Mae'r oedi hwn yn atgyfnerthu'r angen am ragweithiol software supply chain security rheolaethau. Nid yw dibynnu ar boblogrwydd, enw da, neu weithred y gofrestrfa yn unig yn ddigonol wrth wynebu risg cadwyn gyflenwi meddalwedd fodern.
Nid yw “defnyddir yn helaeth” yr un peth â “amddiffyn yn weithredol,” ac mae ei drin felly yn un o gamdybiaethau mwyaf parhaus y gadwyn gyflenwi.
Tarddiad mewn Cadwyni Cyflenwi Meddalwedd a Diogelwch AI
Drwy gydol y drafodaeth, daeth yr angen am darddiad mewn cadwyni cyflenwi meddalwedd i'r amlwg dro ar ôl tro. Mewn amgylcheddau â chymorth deallusrwydd artiffisial, mae priodoli'n mynd yn aneglur. Gall cod gael ei gynhyrchu gan fodel, ei addasu gan ddyn, ei uno trwy awtomeiddio, a'i ddefnyddio heb atebolrwydd clir.
Heb darddiad gwiriadwy, mae sefydliadau'n gorfod ymddiried mewn arteffactau'n ymhlyg. Mae diogelwch AI yn mynnu symud oddi wrth ymddiriedaeth tuag at wirio: arteffactau wedi'u llofnodi, build attestations, a tharddiadau y gellir eu holrhain. Er nad yw tarddiad yn atal ymddygiad maleisus yn llwyr, mae'n lleihau amwysedd yn sylweddol ac yn cyfyngu ar symudedd ymosodwyr.
Mae hyn yr un mor berthnasol i fodelau, data a chod. Mewn datblygu meddalwedd sy'n cael ei yrru gan AI, mae tarddiad yn ofyniad sylfaenol ar gyfer diogelwch AI a meddalwedd.
SBOM a Diogelwch AI mewn Modern Pipelines
Rôl SBOM ac roedd diogelwch AI yn thema ymhlyg arall. SBOMs yn darparu gwelededd i graffiau dibyniaeth, ond nid yw gwelededd yn unig yn ddigon. Mewn amgylcheddau sy'n drwm ar AI, SBOMrhaid i esblygu i gipio nid yn unig llyfrgelloedd, ond modelau, camau adeiladu, a datblygu awtomataiddcisïonau.
Wrth gyfuno â dadansoddi ymddygiad a tharddiad, SBOM a diogelwch deallusrwydd artiffisial yn dod yn offer pwerus ar gyfer lleihau risg cadwyn gyflenwi meddalwedd. Maent yn caniatáu i sefydliadau ganfod newidiadau annisgwyl, rhesymu ynghylch effaith, ac ymateb yn fwy effeithiol i ymosodiadau cadwyn gyflenwi ffynhonnell agored.
CI/CD Pipeline Security O dan Bwysau Awtomeiddio
Yn olaf, mae CI/CD pipeline security daeth i'r amlwg fel awyren reoli hanfodol. Pipelineyn gweithredu camau gweithredu a awgrymir neu a sbardunir gan systemau AI yn gynyddol. Os yw'r rheini pipelineos nad oes ganddynt reolaethau hunaniaeth cryf, dilysu arteffactau, a gorfodi polisïau, maent yn dod yn bwyntiau mynediad delfrydol i ymosodwyr.
Annigonol CI/CD pipeline security yn caniatáu i becynnau ffynhonnell agored faleisus effeithio nid yn unig ar systemau cynhyrchu ond hefyd ar amgylcheddau datblygwyr ac adeiladu seilwaith. Wrth i awtomeiddio gynyddu, pipelinerhaid trin au fel asedau gwerth uchel o fewn software supply chain security rhaglenni.
Gwyliwch y Sgwrs SafeDev
I glywed mwy am yr holl fewnwelediadau hyn yn uniongyrchol gan yr ymarferwyr sy'n llunio'r maes, gwyliwch y fersiwn lawn Sgwrs SafeDev: Ffynhonnell Agored, Deallusrwydd Artiffisial a'r Arwyneb Ymosod Newydd: Cod Arfog, Amddiffynfeydd Clyfrach, Yn cynnwys Roman Zhukov (Het Goch), Leon Johnson (TikTok), a Luis Rodríguez Berzosa (Xygeni).
Goblygiadau Ymarferol ar gyfer Diogelwch AI a Software Supply Chain Security
Mae goblygiadau ymarferol y newidiadau hyn yn ymestyn y tu hwnt i offer. Rhaid i sefydliadau gydnabod bod diogelwch AI, diogelwch AI a meddalwedd, a software supply chain security bellach wedi'u cydblethu'n ddwfn.cisMae diweddariadau dibyniaeth, cynhyrchu cod ac awtomeiddio a ystyrid ar un adeg yn risg isel bellach yn cario risg sylweddol i'r gadwyn gyflenwi meddalwedd, yn enwedig pan fydd y rheini'n cael eu datgysylltu.cisGwneir ïonau yn ymhlyg gan offer yn hytrach nag yn uniongyrchol gan bobl.
Yn ystod y Sgwrs SafeDev, crynhowyd y pwynt hwn yn gryno. Fel y dywedodd un siaradwr, pan fydd systemau AI yn cymryd rhan mewn datblygu meddalwedd, nid dim ond sicrhau cod y mae timau diogelwch bellach; maent yn sicrhau decisionau. Nid yw awtomeiddio yn dileu cyfrifoldeb; mae'n ei ailddosbarthu.
Yn ymarferol, mae hyn yn golygu adfer bwriadoldeb lle mae cyfleustra wedi cymryd drosodd. Rhaid i reoli dibyniaethau ffynhonnell agored ystyried ymddygiad sy'n cael ei yrru gan AI yn hytrach na thybio ystyriaeth ddynol. Ni ellir trin risg dibyniaeth fel ymarfer adolygu achlysurol mwyach.cise. CI/CD pipeline security rhaid gorfodi gwirio, nid cymryd yn ganiataol mewnbwn diniwed. A rhaid i darddiad mewn cadwyni cyflenwi meddalwedd symud o ddyhead i waelodlin.
Mewnwelediad arall o'r drafodaeth oedd nad yw cyflymder ei hun yn niwtral mwyach. Nid yw'r rhan fwyaf o fethiannau cadwyn gyflenwi yn deillio o un ddamwain drychinebus.cision, ond o lawer o ddewisiadau bach awtomataidd nad oedd neb wedi'u cymeradwyo'n benodol. Mae hyn yn barodcispam mae modelau ymddiriedaeth traddodiadol yn methu o dan ddatblygiad meddalwedd sy'n cael ei yrru gan AI.
Nid yw dim o hyn yn awgrymu rhoi'r gorau i ffynhonnell agored na deallusrwydd artiffisial. I'r gwrthwyneb, mae'n cydnabod eu rôl ganolog mewn peirianneg fodern. Ond heb esblygu rhagdybiaethau diogelwch, mae sefydliadau mewn perygl o adael i awtomeiddio ddiffinio ymddiriedaeth yn ddiofyn.
I grynhoi…
Ffordd ddefnyddiol o feddwl am y newid hwn yw bod software supply chain security nid yw bellach yn ymwneud â diogelu arteffactau yn unig. Mae'n ymwneud â diogelu decisllwybrau ïonMewn byd â chymorth AI, nid yn unig y cwestiynau diogelwch pwysicaf yw “A yw’r gydran hon yn agored i niwed?” ond “Pam y cyflwynwyd hyn, gan bwy neu beth, a dan ba gyfyngiadau?” Ni fydd sefydliadau sy’n addasu i’r fframwaith hwn yn dileu risg, ond byddant yn llawer llai synnu ganddo.





