Το ανοιχτό λογισμικό έχει γίνει το θεμέλιο της σύγχρονης ανάπτυξης λογισμικού. Σχεδόν κάθε εφαρμογή σήμερα βασίζεται σε ένα σύνθετο δίκτυο βιβλιοθηκών, πλαισίων, μοντέλων και εργαλείων δημιουργίας τρίτων. Αυτή η πραγματικότητα από μόνη της εισάγει ήδη σημαντικά software supply chain security προκλήσεις. Ταυτόχρονα, η τεχνητή νοημοσύνη έχει εισέλθει στο κύκλος ζωής ανάπτυξης λογισμικού ως ισχυρός επιταχυντής, δημιουργώντας κώδικα, προτείνοντας εξαρτήσεις, αυτοματοποιώντας διορθώσεις, ακόμη και επηρεάζοντας την αρχιτεκτονική σχεδίαση.cisιόντα. Μαζί, ο ανοιχτός κώδικας και η Τεχνητή Νοημοσύνη έχουν μεταμορφώσει τον τρόπο με τον οποίο κατασκευάζεται το λογισμικό και, αναπόφευκτα, τον τρόπο με τον οποίο δέχεται επιθέσεις. Η διασταύρωση της ασφάλειας της Τεχνητής Νοημοσύνης, της Τεχνητής Νοημοσύνης και της ασφάλειας λογισμικού, και software supply chain security δεν είναι πλέον θεωρητικό. Είναι πλέον μία από τις κυρίαρχες πηγές κινδύνου στην αλυσίδα εφοδιασμού λογισμικού που αντιμετωπίζουν οι μηχανικοί οργανισμοί.
Αυτή η πραγματικότητα πλαισίωσε την πρόσφατη ομιλία μας στο SafeDev: Ανοιχτού Κώδικα, Τεχνητή Νοημοσύνη και η Νέα Επιφάνεια Επίθεσης: Οπλισμένος Κώδικας, Εξυπνότερες Αμυντικές Δυνάμεις, με τη συμμετοχή κορυφαίων στελεχών ασφαλείας από τις Red Hat, TikTok και Xygeni. Η συζήτηση επικεντρώθηκε σε όσα ήδη βιώνουν οι ομάδες ασφαλείας και μηχανικής σε περιβάλλοντα παραγωγής, ιδίως γύρω από επιθέσεις στην εφοδιαστική αλυσίδα ανοιχτού κώδικα, κακόβουλα πακέτα ανοιχτού κώδικα και την αυξανόμενη ένταση μεταξύ ταχύτητας και ελέγχου στην ανάπτυξη λογισμικού που βασίζεται στην Τεχνητή Νοημοσύνη. Αυτό που προέκυψε ήταν μια σαφής εικόνα: η επιφάνεια επίθεσης επεκτείνεται ταχύτερα από ό,τι μπορούν να παρακολουθήσουν τα παραδοσιακά μοντέλα ασφαλείας και η Τεχνητή Νοημοσύνη λειτουργεί τόσο ως πολλαπλασιαστής ισχύος όσο και ως δοκιμασία αντοχής για μακροχρόνιες υποθέσεις στην ασφάλεια και... software supply chain security.
Αν αυτή η περιγραφή σας φαίνεται άβολα κοντινή με τον τρόπο που ο οργανισμός σας κατασκευάζει λογισμικό αυτήν τη στιγμή, αυτό δεν είναι σύμπτωση. Πολλές ομάδες συνειδητοποιούν πόσο μεγάλη εμπιστοσύνη έχει μετατοπιστεί στον αυτοματισμό μόνο αφού κάτι χαλάσει.
Ασφάλεια Τεχνητής Νοημοσύνης και Software Supply Chain Security Τώρα είναι το ίδιο πρόβλημα
Ένα επαναλαμβανόμενο θέμα σε όλη τη συζήτηση ήταν ότι η ασφάλεια της Τεχνητής Νοημοσύνης δεν μπορεί πλέον να αντιμετωπίζεται ως ξεχωριστός κλάδος από software supply chain securityΤα συστήματα Τεχνητής Νοημοσύνης δεν λειτουργούν μεμονωμένα. Κατασκευάζονται, εκπαιδεύονται, αναπτύσσονται και ενσωματώνονται μέσω του ίδιου pipelines, εξαρτήσεις και μητρώα που ήδη αντιμετωπίζουν δυσκολίες με επιθέσεις στην αλυσίδα εφοδιασμού ανοιχτού κώδικα.
Στην ανάπτυξη λογισμικού που βασίζεται στην Τεχνητή Νοημοσύνη, τα μοντέλα προτείνουν κώδικα, δημιουργούν διορθώσεις και επιλέγουν αυτόματα εξαρτήσεις. Αυτά τα μοντέλα...cisτα ιόντα επηρεάζουν άμεσα διαχείριση εξαρτήσεων ανοιχτού κώδικα, συχνά χωρίς σαφή ανθρώπινη πρόθεση. Ως αποτέλεσμα, ο κίνδυνος εξάρτησης δεν καθοδηγείται πλέον αποκλειστικά από την επιλογή του προγραμματιστή. Διαμορφώνεται ολοένα και περισσότερο από τη συμπεριφορά της Τεχνητής Νοημοσύνης.
Αυτή η σύγκλιση σημαίνει ότι οι αστοχίες στην ασφάλεια της Τεχνητής Νοημοσύνης και του λογισμικού συχνά εκδηλώνονται ως παραδοσιακά περιστατικά στην εφοδιαστική αλυσίδα: παραβιασμένες εξαρτήσεις, μολυσμένα αντικείμενα κατασκευής ή ευάλωτα... CI/CD διαδικασίες. Τα εργαλεία μπορεί να είναι καινούργια, αλλά ο κίνδυνος της εφοδιαστικής αλυσίδας λογισμικού είναι πολύ πραγματικός και ολοένα και πιο δύσκολο να τον εξετάσουμε.
Εάν τα μοντέλα απειλών σας εξακολουθούν να διαχωρίζουν τον «κίνδυνο τεχνητής νοημοσύνης» από τον «κίνδυνο της εφοδιαστικής αλυσίδας», ίσως αξίζει να επανεξετάσετε πού υπάρχει στην πραγματικότητα αυτό το όριο στις ροές εργασίας δημιουργίας και ανάπτυξης.
Επιθέσεις στην αλυσίδα εφοδιασμού ανοιχτού κώδικα με την ταχύτητα της μηχανής
Οι επιθέσεις στην εφοδιαστική αλυσίδα ανοιχτού κώδικα δεν είναι κάτι καινούργιο, αλλά η Τεχνητή Νοημοσύνη αλλάζει τα οικονομικά τους. Οι επιτιθέμενοι δεν χρειάζονται νέες τεχνικές. Χρειάζονται κλίμακα. Η Τεχνητή Νοημοσύνη επιτρέπει την ταχεία ανάλυση οικοσυστήματος, την αυτοματοποιημένη ανακάλυψη ασθενών εξαρτήσεων και την ταχεία επανάληψη των φορτίων επίθεσης.
Από επιθετικής άποψης, αυτή η βιομηχανοποίηση της αναγνώρισης αυξάνει δραματικά το ποσοστό επιτυχίας των επιθέσεων που περιλαμβάνουν κακόβουλα πακέτα ανοιχτού κώδικα. Στοιχεία που προηγουμένως θα περνούσαν απαρατήρητα μπορούν πλέον να ανακαλυφθούν, να αναλυθούν και να αξιοποιηθούν γρήγορα, συχνά πριν οι υπερασπιστές συνειδητοποιήσουν ότι χρησιμοποιούνται.
Αυτός είναι ο λόγος software supply chain security δεν μπορούν να βασίζονται μόνο σε καθυστερημένα σήματα. Τα μητρώα, οι ενημερώσεις και οι εκ των υστέρων αποκαλύψεις λειτουργούν σε ανθρώπινα χρονοδιαγράμματα, ενώ οι εισβολείς λειτουργούν ολοένα και περισσότερο με την ταχύτητα της μηχανής. Το προκύπτον παράθυρο έκθεσης συμβάλλει άμεσα στον αυξανόμενο κίνδυνο της αλυσίδας εφοδιασμού λογισμικού.
Εάν το κύριο σήμα ανίχνευσης είναι «το μητρώο αφαίρεσε το πακέτο», τότε λειτουργείτε ήδη κατάντη της χρονικής γραμμής του εισβολέα.
Θέλετε να εμβαθύνετε στις επιθέσεις στην αλυσίδα εφοδιασμού λογισμικού ανοιχτού κώδικα;
Κίνδυνος Εξάρτησης στην Ανάπτυξη Λογισμικού που Βασίζεται στην Τεχνητή Νοημοσύνη
Ένας από τους πιο σαφείς κινδύνους που συζητήθηκαν κατά τη διάρκεια της ομιλίας SafeDev ήταν ο κίνδυνος εξάρτησης, ιδιαίτερα σε περιβάλλοντα που βασίζονται σε μεγάλο βαθμό στην ανάπτυξη λογισμικού που βασίζεται στην τεχνητή νοημοσύνη. Οι βοηθοί κωδικοποίησης τεχνητής νοημοσύνης βελτιστοποιούνται για ευκολία και ταχύτητα, όχι για την ελαχιστοποίηση της επιφάνειας επίθεσης.
Στην πράξη, αυτό οδηγεί σε επιθετική εισαγωγή εξαρτήσεων. Προστίθενται νέες βιβλιοθήκες αντί να επαναχρησιμοποιούνται οι υπάρχουσες λειτουργίες, μεταβατικές εξαρτήσεις επεκτείνεται αθόρυβα και είναι ανοιχτού κώδικα διαχείριση εξάρτησης γίνεται αντιδραστικό παρά σκόπιμο. Με την πάροδο του χρόνου, οι ομάδες χάνουν την ικανότητα να συλλογίζονται σχετικά με το τι πραγματικά εκτελούν.
Αυτό δεν είναι απλώς ένα ζήτημα υγιεινής. Κάθε νέα εξάρτηση εισάγει πρόσθετο κίνδυνο στην εφοδιαστική αλυσίδα λογισμικού, νέες υποθέσεις εμπιστοσύνης και νέες ευκαιρίες για επιθέσεις στην εφοδιαστική αλυσίδα ανοιχτού κώδικα. Όταν η εξάρτηση...cisΤα ιόντα αυτοματοποιούνται και εξετάζονται επιφανειακά, ο κίνδυνος εξάρτησης γίνεται συστημικός παρά τυχαίος.
Εάν το γράφημα εξάρτησής σας αναπτύσσεται ταχύτερα από την ικανότητα της ομάδας σας να το εξηγήσει, αυτό δεν είναι πρόβλημα εργαλείων, αλλά πρόβλημα εμπιστοσύνης.
Βοηθοί Κωδικοποίησης Τεχνητής Νοημοσύνης, Ασφάλεια και η Κατάρρευση της Αναθεώρησης
Ένας άλλος τρόπος αποτυχίας που συζητήθηκε ήταν η διάβρωση της αξιολόγησης από ομοτίμους παρουσία κώδικα που δημιουργείται από Τεχνητή Νοημοσύνη. Για τους βοηθούς κωδικοποίησης Τεχνητής Νοημοσύνης, η ασφάλεια δεν αφορά μόνο την άμεση εισαγωγή ή την κακή χρήση του μοντέλου. Αφορά το πόση μη αναθεωρημένη λογική εισέρχεται στα συστήματα παραγωγής.
Οι αλλαγές που δημιουργούνται από την τεχνητή νοημοσύνη είναι συχνά μεγάλες, συνεκτικές και δύσκολο να ελεγχθούν υπό πίεση χρόνου. Ως αποτέλεσμα, η αξιολόγηση από ομοτίμους γίνεται επιφανειακή ή συμβολική. Αυτή η σιωπηλή κατάρρευση αφαιρεί έναν από τους πιο αποτελεσματικούς ελέγχους software supply chain security.
Το πρόβλημα δεν είναι η αμέλεια του προγραμματιστή. Είναι η κακή ευθυγράμμιση της ροής εργασίας. Όταν η ταχύτητα ανταμείβεται και η τριβή τιμωρείται, οι έλεγχοι ασφαλείας της Τεχνητής Νοημοσύνης και του λογισμικού που εξαρτώνται από την ανθρώπινη προσοχή αναπόφευκτα αποδυναμώνονται. Οι επιτιθέμενοι δεν χρειάζεται να παρακάμπτουν την αναθεώρηση εάν η αναθεώρηση δεν λειτουργεί πλέον ως εμπόδιο.
Πολλές ομάδες υποθέτουν ότι η αξιολόγηση εξακολουθεί να λειτουργεί επειδή η διαδικασία υπάρχει. Λιγότερες είναι αυτές που ρωτούν αν εξακολουθεί να λειτουργεί ως ουσιαστικός έλεγχος.
Κακόβουλα πακέτα ανοιχτού κώδικα και ο μύθος της δημοτικότητας
Μια κοινή πεποίθηση στη διαχείριση εξαρτήσεων ανοιχτού κώδικα είναι ότι τα δημοφιλή έργα είναι ασφαλέστερα. Στην πραγματικότητα, η δημοτικότητα συχνά αυξάνει την προβολή. Οι ευρέως χρησιμοποιούμενες βιβλιοθήκες αποτελούν στόχους υψηλής αξίας για... επιθέσεις στην εφοδιαστική αλυσίδα ανοιχτού κώδικα, Γιαcisακριβώς επειδή ο συμβιβασμός αποφέρει ευρύ αντίκτυπο κατάντη.
Πολλά δημοφιλή έργα συντηρούνται από μικρές ομάδες ή μεμονωμένα άτομα. Ακόμα και όταν εντοπίζονται προβλήματα, τα κακόβουλα πακέτα ανοιχτού κώδικα συχνά παραμένουν διαθέσιμα για ώρες ή ημέρες πριν από την αφαίρεσή τους. Κατά τη διάρκεια αυτής της περιόδου, οι οργανισμοί συνεχίζουν να τα απορροφούν μέσω αυτοματοποιημένων κατασκευών.
Αυτή η καθυστέρηση ενισχύει την ανάγκη για προληπτική δράση software supply chain security έλεγχοι. Η εξάρτηση από τη δημοτικότητα, τη φήμη ή τις ενέργειες του μητρώου από μόνη της δεν επαρκεί όταν αντιμετωπίζουμε τον κίνδυνο της σύγχρονης αλυσίδας εφοδιασμού λογισμικού.
«Χρησιμοποιείται ευρέως» δεν είναι το ίδιο με το «υπεράσπιση ενεργού» και η αντιμετώπισή του ως τέτοιου είδους είναι μια από τις πιο επίμονες παρανοήσεις σχετικά με την αλυσίδα εφοδιασμού.
Προέλευση στις Αλυσίδες Εφοδιασμού Λογισμικού και την Ασφάλεια Τεχνητής Νοημοσύνης
Καθ' όλη τη διάρκεια της συζήτησης, η ανάγκη για προέλευση στις αλυσίδες εφοδιασμού λογισμικού αναδείχθηκε επανειλημμένα. Σε περιβάλλοντα με υποβοήθηση από την Τεχνητή Νοημοσύνη, η απόδοση γίνεται θολή. Ο κώδικας μπορεί να δημιουργηθεί από ένα μοντέλο, να τροποποιηθεί από έναν άνθρωπο, να συγχωνευθεί με αυτοματοποίηση και να αναπτυχθεί χωρίς σαφή λογοδοσία.
Χωρίς επαληθεύσιμη προέλευση, οι οργανισμοί αναγκάζονται να εμπιστεύονται τα αντικείμενα έμμεσα. Η ασφάλεια της Τεχνητής Νοημοσύνης απαιτεί μια μετατόπιση από την εμπιστοσύνη στην επαλήθευση: υπογεγραμμένα αντικείμενα, build attestationsκαι ανιχνεύσιμη προέλευση. Ενώ η προέλευση δεν αποτρέπει εντελώς την κακόβουλη συμπεριφορά, μειώνει σημαντικά την ασάφεια και περιορίζει την ευελιξία του εισβολέα.
Αυτό ισχύει εξίσου για τα μοντέλα, τα δεδομένα και τον κώδικα. Στην ανάπτυξη λογισμικού που βασίζεται στην Τεχνητή Νοημοσύνη, η προέλευση αποτελεί θεμελιώδη απαίτηση τόσο για την Τεχνητή Νοημοσύνη όσο και για την ασφάλεια του λογισμικού.
SBOM και Ασφάλεια Τεχνητής Νοημοσύνης στη Σύγχρονη Pipelines
Ο ρόλος του SBOM και η ασφάλεια της τεχνητής νοημοσύνης ήταν ένα άλλο έμμεσο θέμα. SBOMΤα s παρέχουν ορατότητα σε γραφήματα εξαρτήσεων, αλλά η ορατότητα από μόνη της δεν είναι αρκετή. Σε περιβάλλοντα με έντονη τεχνητή νοημοσύνη, SBOMΤα s πρέπει να εξελιχθούν για να καταγράφουν όχι μόνο βιβλιοθήκες, αλλά και μοντέλα, βήματα κατασκευής και αυτοματοποιημένη ανάπτυξη.cisιόντα.
Όταν συνδυάζεται με ανάλυση συμπεριφοράς και προέλευση, SBOM και η ασφάλεια της Τεχνητής Νοημοσύνης (ΤΝ) καθίστανται ισχυρά εργαλεία για τη μείωση του κινδύνου στην εφοδιαστική αλυσίδα λογισμικού. Επιτρέπουν στους οργανισμούς να εντοπίζουν απροσδόκητες αλλαγές, να συλλογίζονται τις επιπτώσεις και να αντιδρούν πιο αποτελεσματικά σε επιθέσεις στην εφοδιαστική αλυσίδα ανοιχτού κώδικα.
CI/CD Pipeline Security Υπό την πίεση του αυτοματισμού
Τέλος, CI/CD pipeline security αναδείχθηκε ως ένα κρίσιμο επίπεδο ελέγχου. Pipelineεκτελούν ολοένα και περισσότερο ενέργειες που προτείνονται ή ενεργοποιούνται από συστήματα Τεχνητής Νοημοσύνης. Εάν αυτές pipelineΚαθώς δεν διαθέτουν ισχυρούς ελέγχους ταυτότητας, επαλήθευση τεχνουργημάτων και επιβολή πολιτικής, καθίστανται ιδανικά σημεία εισόδου για τους επιτιθέμενους.
Ανεπαρκής CI/CD pipeline security επιτρέπει σε κακόβουλα πακέτα ανοιχτού κώδικα να επηρεάζουν όχι μόνο τα συστήματα παραγωγής αλλά και τα περιβάλλοντα προγραμματιστών και να δημιουργούν υποδομές. Καθώς ο αυτοματισμός αυξάνεται, pipelineπρέπει να αντιμετωπίζονται ως περιουσιακά στοιχεία υψηλής αξίας εντός software supply chain security προγράμματα.
Παρακολουθήστε την ομιλία του SafeDev
Για να μάθετε περισσότερα για όλες αυτές τις γνώσεις απευθείας από τους επαγγελματίες που διαμορφώνουν τον τομέα, παρακολουθήστε το πλήρες βίντεο Συζήτηση SafeDev: Ανοιχτού Κώδικα, Τεχνητή Νοημοσύνη και η Νέα Επιφάνεια Επίθεσης: Οπλισμένος Κώδικας, Εξυπνότερες Αμυντικές Δυνάμεις, Το οποίο διαθέτει Ρόμαν Ζούκοφ (Red Hat), Λέον Τζόνσον (TikTok)και Λουίς Ροντρίγκες Μπερζόσα (Ξυγένι).
Πρακτικές επιπτώσεις για την ασφάλεια της τεχνητής νοημοσύνης και Software Supply Chain Security
Οι πρακτικές επιπτώσεις αυτών των αλλαγών εκτείνονται πέρα από τα εργαλεία. Οι οργανισμοί πρέπει να αναγνωρίσουν ότι η ασφάλεια της Τεχνητής Νοημοσύνης, η ασφάλεια της Τεχνητής Νοημοσύνης και του λογισμικού, και software supply chain security είναι πλέον βαθιά συνυφασμένες. Decisιόντα που κάποτε θεωρούνταν χαμηλού κινδύνου, οι ενημερώσεις εξαρτήσεων, η δημιουργία κώδικα και ο αυτοματισμός τώρα ενέχουν σημαντικό κίνδυνο στην αλυσίδα εφοδιασμού λογισμικού, ειδικά όταν αυτά τα decisΤα ιόντα παράγονται έμμεσα από εργαλεία και όχι ρητά από ανθρώπους.
Κατά τη διάρκεια της ομιλίας SafeDev, αυτό το σημείο συνοψίστηκε συνοπτικά. Όπως το έθεσε ένας ομιλητής, Όταν τα συστήματα Τεχνητής Νοημοσύνης συμμετέχουν στην ανάπτυξη λογισμικού, οι ομάδες ασφαλείας δεν ασφαλίζουν πλέον απλώς τον κώδικα.cisιόντα. Ο αυτοματισμός δεν αφαιρεί την ευθύνη· την αναδιανέμει.
Στην πράξη, αυτό σημαίνει αποκατάσταση της σκοπιμότητας όπου η ευκολία έχει επικρατήσει. Η διαχείριση εξαρτήσεων ανοιχτού κώδικα πρέπει να λαμβάνει υπόψη τη συμπεριφορά που καθοδηγείται από την Τεχνητή Νοημοσύνη αντί να υποθέτει ανθρώπινη σκέψη. Ο κίνδυνος εξάρτησης δεν μπορεί πλέον να αντιμετωπίζεται ως μια περιστασιακή άσκηση αναθεώρησης.cise. CI/CD pipeline security πρέπει να επιβάλλει την επαλήθευση, όχι να υποθέτει καλοήθη δεδομένα. Και η προέλευση στις αλυσίδες εφοδιασμού λογισμικού πρέπει να μετακινηθεί από την προσδοκία στην αρχική τιμή.
Μια άλλη διαπίστωση από τη συζήτηση ήταν ότι η ταχύτητα από μόνη της δεν είναι πλέον ουδέτερη. Οι περισσότερες αποτυχίες στην εφοδιαστική αλυσίδα δεν προέρχονται από μία μόνο καταστροφική καταστροφή.cisιόν, αλλά από πολλές μικρές αυτοματοποιημένες επιλογές που κανείς δεν ενέκρινε ρητά. Αυτό είναι προcisεξηγεί γιατί τα παραδοσιακά μοντέλα εμπιστοσύνης αποτυγχάνουν υπό την ανάπτυξη λογισμικού που βασίζεται στην τεχνητή νοημοσύνη.
Τίποτα από αυτά δεν συνεπάγεται εγκατάλειψη του ανοιχτού κώδικα ή της Τεχνητής Νοημοσύνης. Αντιθέτως, αναγνωρίζει τον κεντρικό τους ρόλο στη σύγχρονη μηχανική. Αλλά χωρίς εξελισσόμενες παραδοχές ασφαλείας, οι οργανισμοί κινδυνεύουν να αφήσουν τον αυτοματισμό να ορίσει την εμπιστοσύνη εξ ορισμού.
Να συμπεράνω…
Ένας χρήσιμος τρόπος για να σκεφτούμε αυτή την αλλαγή είναι ότι software supply chain security δεν αφορά πλέον μόνο την προστασία των τεχνουργημάτων. Πρόκειται για την προστασία decisιοντικές διαδρομέςΣε έναν κόσμο που υποστηρίζεται από την Τεχνητή Νοημοσύνη, τα πιο σημαντικά ερωτήματα ασφαλείας δεν είναι μόνο το «Είναι αυτό το στοιχείο ευάλωτο;» αλλά και το «Γιατί εισήχθη, από ποιον ή τι και υπό ποιους περιορισμούς;» Οι οργανισμοί που προσαρμόζονται σε αυτό το πλαίσιο δεν θα εξαλείψουν τον κίνδυνο, αλλά θα εκπλαγούν πολύ λιγότερο από αυτόν.





