ओपन सोर्स आधुनिक सॉफ्टवेयर विकास की नींव बन गया है। आज लगभग हर एप्लिकेशन तृतीय-पक्ष लाइब्रेरी, फ्रेमवर्क, मॉडल और बिल्ड टूल्स के एक जटिल जाल पर निर्भर करता है। यह वास्तविकता ही अपने आप में महत्वपूर्ण चुनौतियाँ खड़ी करती है। software supply chain security चुनौतियाँ। साथ ही, कृत्रिम बुद्धिमत्ता ने प्रवेश कर लिया है। सॉफ्टवेयर विकास जीवनचक्र एक शक्तिशाली एक्सेलेरेटर के रूप में, यह कोड जनरेट करता है, निर्भरताओं का सुझाव देता है, सुधारों को स्वचालित करता है, और यहां तक कि आर्किटेक्चरल डिज़ाइन को भी प्रभावित करता है।cisआयनों। ओपन सोर्स और एआई ने मिलकर सॉफ्टवेयर बनाने के तरीके को बदल दिया है, और स्वाभाविक रूप से, उस पर होने वाले हमलों के तरीके को भी। एआई सुरक्षा, एआई और सॉफ्टवेयर सुरक्षा का अंतर्संबंध, और software supply chain security यह अब केवल सैद्धांतिक तथ्य नहीं रह गया है। यह अब इंजीनियरिंग संगठनों द्वारा सामना किए जाने वाले सॉफ्टवेयर आपूर्ति श्रृंखला जोखिम के प्रमुख स्रोतों में से एक है।
इसी वास्तविकता ने हमारे हालिया सेफडेव टॉक को आधार प्रदान किया: ओपन सोर्स, एआई और आक्रमण का नया दायरा: हथियारबंद कोड, बेहतर सुरक्षा उपायइस चर्चा में रेड हैट, टिकटॉक और ज़ाइगेनी के सुरक्षा विशेषज्ञों ने भाग लिया। चर्चा का मुख्य विषय यह था कि सुरक्षा और इंजीनियरिंग टीमें उत्पादन परिवेशों में किन चुनौतियों का सामना कर रही हैं, विशेष रूप से ओपन सोर्स सप्लाई चेन हमलों, दुर्भावनापूर्ण ओपन सोर्स पैकेजों और एआई-आधारित सॉफ्टवेयर विकास में गति और नियंत्रण के बीच बढ़ते तनाव से संबंधित। इससे एक स्पष्ट तस्वीर सामने आई: हमले का दायरा पारंपरिक सुरक्षा मॉडलों की तुलना में तेजी से बढ़ रहा है, और एआई सुरक्षा में लंबे समय से चली आ रही मान्यताओं के लिए एक बल गुणक और एक तनाव परीक्षण दोनों के रूप में कार्य कर रहा है। software supply chain security.
यदि यह विवरण आपके संगठन द्वारा वर्तमान में सॉफ़्टवेयर बनाने के तरीके से कुछ हद तक मिलता-जुलता लगता है, तो यह कोई संयोग नहीं है। कई टीमें किसी समस्या के सामने आने के बाद ही यह समझ पाती हैं कि स्वचालन पर कितना भरोसा किया जा रहा है।
एआई सुरक्षा और Software Supply Chain Security अब समस्या एक ही है
पूरी चर्चा के दौरान बार-बार सामने आने वाला एक विषय यह था कि एआई सुरक्षा को अब एक अलग विषय के रूप में नहीं माना जा सकता है। software supply chain securityकृत्रिम बुद्धिमत्ता प्रणालियाँ अलग-थलग होकर काम नहीं करतीं; वे एक ही प्रणाली के माध्यम से निर्मित, प्रशिक्षित, तैनात और एकीकृत होती हैं। pipelines, निर्भरताएं और रजिस्ट्रियां जो पहले से ही ओपन सोर्स सप्लाई चेन हमलों से जूझ रही हैं।
एआई-आधारित सॉफ्टवेयर विकास में, मॉडल कोड का सुझाव देते हैं, सुधार उत्पन्न करते हैं और निर्भरताओं का स्वचालित रूप से चयन करते हैं।cisआयन सीधे प्रभावित करते हैं ओपन सोर्स निर्भरता प्रबंधनअक्सर बिना किसी स्पष्ट मानवीय इरादे के। परिणामस्वरूप, निर्भरता का जोखिम अब केवल डेवलपर की पसंद से ही निर्धारित नहीं होता; यह तेजी से एआई के व्यवहार से प्रभावित हो रहा है।
इस अभिसरण का अर्थ है कि एआई और सॉफ्टवेयर सुरक्षा में विफलताएँ अक्सर पारंपरिक आपूर्ति श्रृंखला घटनाओं के रूप में प्रकट होती हैं: समझौताग्रस्त निर्भरताएँ, दूषित बिल्ड आर्टिफैक्ट्स, या असुरक्षित CI/CD प्रक्रियाएं। उपकरण भले ही नए हों, लेकिन सॉफ्टवेयर आपूर्ति श्रृंखला का जोखिम बहुत वास्तविक है और इसके बारे में तर्क करना तेजी से कठिन होता जा रहा है।
यदि आपके खतरे के मॉडल अभी भी "एआई जोखिम" को "आपूर्ति श्रृंखला जोखिम" से अलग करते हैं, तो यह फिर से विचार करने लायक हो सकता है कि आपके निर्माण और परिनियोजन वर्कफ़्लो में वह सीमा वास्तव में कहाँ मौजूद है।
मशीन की गति से ओपन सोर्स सप्लाई चेन पर हमले
ओपन सोर्स सप्लाई चेन पर हमले कोई नई बात नहीं है, लेकिन एआई ने इनके अर्थशास्त्र को बदल दिया है। हमलावरों को नई तकनीकों की ज़रूरत नहीं है; उन्हें बड़े पैमाने पर हमले करने की ज़रूरत है। एआई तेजी से इकोसिस्टम विश्लेषण, कमजोर निर्भरताओं की स्वचालित खोज और हमले के पेलोड पर तेजी से पुनरावृति करने में सक्षम बनाता है।
आक्रमण के दृष्टिकोण से, जासूसी के इस औद्योगीकरण से दुर्भावनापूर्ण ओपन सोर्स पैकेजों से जुड़े हमलों की सफलता दर में नाटकीय रूप से वृद्धि होती है। जो घटक पहले किसी का ध्यान आकर्षित नहीं कर पाते थे, उन्हें अब तेजी से खोजा, विश्लेषण किया और उनका फायदा उठाया जा सकता है, अक्सर बचावकर्ताओं को उनके उपयोग का एहसास होने से पहले ही।
यही कारण है software supply chain security केवल विलंबित संकेतों पर निर्भर नहीं रहा जा सकता। रजिस्ट्रियां, सलाह और बाद में होने वाले खुलासे मानवीय समय-सीमा पर काम करते हैं, जबकि हमलावर तेजी से मशीन की गति से काम करते हैं। परिणामस्वरूप उत्पन्न होने वाला जोखिम अंतराल सॉफ्टवेयर आपूर्ति श्रृंखला में बढ़ते जोखिम का प्रत्यक्ष कारण है।
यदि आपका प्राथमिक पहचान संकेत "रजिस्ट्री ने पैकेज हटा दिया" है, तो आप पहले से ही हमलावर की समयरेखा के अनुगामी चरण में काम कर रहे हैं।
क्या आप ओपन सोर्स सॉफ्टवेयर सप्लाई चेन हमलों के बारे में गहराई से जानना चाहते हैं?
एआई-संचालित सॉफ्टवेयर विकास में निर्भरता जोखिम
सेफडेव टॉक के दौरान चर्चा किए गए सबसे स्पष्ट जोखिमों में से एक निर्भरता जोखिम था, विशेष रूप से उन वातावरणों में जो एआई-संचालित सॉफ्टवेयर विकास पर बहुत अधिक निर्भर करते हैं। एआई कोडिंग सहायक सुविधा और गति के लिए अनुकूलित होते हैं, न कि हमले की संभावना को कम करने के लिए।
व्यवहार में, इससे निर्भरताओं का आक्रामक रूप से विस्तार होता है। मौजूदा कार्यक्षमता का पुन: उपयोग करने के बजाय नई लाइब्रेरीज़ जोड़ी जाती हैं। सकर्मक निर्भरताएँ चुपचाप विस्तार करें, और ओपन सोर्स का उपयोग करें। निर्भरता प्रबंधन यह जानबूझकर किए जाने के बजाय प्रतिक्रियात्मक हो जाता है। समय के साथ, टीमें इस बात पर तर्क करने की क्षमता खो देती हैं कि वे वास्तव में क्या कर रही हैं।
यह केवल स्वच्छता का मुद्दा नहीं है। प्रत्येक नई निर्भरता सॉफ्टवेयर आपूर्ति श्रृंखला में अतिरिक्त जोखिम, विश्वास संबंधी नई धारणाएँ और ओपन सोर्स आपूर्ति श्रृंखला पर हमलों के नए अवसर पैदा करती है। जब निर्भरताcisजब आयन स्वचालित हो जाते हैं और उनकी समीक्षा सतही तौर पर की जाती है, तो निर्भरता का जोखिम आकस्मिक होने के बजाय प्रणालीगत हो जाता है।
यदि आपका डिपेंडेंसी ग्राफ आपकी टीम की इसे समझाने की क्षमता से अधिक तेजी से बढ़ रहा है, तो यह टूलिंग की समस्या नहीं है; यह भरोसे की समस्या है।
एआई कोडिंग सहायक, सुरक्षा और समीक्षा प्रणाली का पतन
एक अन्य विफलता का पहलू जिस पर चर्चा की गई, वह था एआई-जनित कोड की उपस्थिति में सहकर्मी समीक्षा का क्षरण। एआई कोडिंग सहायकों के मामले में, सुरक्षा केवल त्वरित इंजेक्शन या मॉडल के दुरुपयोग तक सीमित नहीं है; यह इस बात पर भी निर्भर करता है कि कितनी मात्रा में बिना समीक्षा किया गया तर्क उत्पादन प्रणालियों में प्रवेश करता है।
कृत्रिम बुद्धिमत्ता (AI) द्वारा उत्पन्न परिवर्तन अक्सर बड़े, सुसंगत और समय के दबाव में समीक्षा करने में कठिन होते हैं। परिणामस्वरूप, सहकर्मी समीक्षा सतही या प्रतीकात्मक हो जाती है। यह धीमी गिरावट सबसे प्रभावी नियंत्रणों में से एक को समाप्त कर देती है। software supply chain security.
समस्या डेवलपर की लापरवाही नहीं है। यह कार्यप्रवाह में असंतुलन है। जब गति को पुरस्कृत किया जाता है और व्यवधान को दंडित किया जाता है, तो मानव ध्यान पर निर्भर एआई और सॉफ़्टवेयर सुरक्षा नियंत्रण अनिवार्य रूप से कमजोर हो जाते हैं। यदि समीक्षा अब बाधा के रूप में कार्य नहीं करती है, तो हमलावरों को समीक्षा को दरकिनार करने की आवश्यकता नहीं होगी।
कई टीमें मानती हैं कि समीक्षा प्रक्रिया अभी भी कारगर है क्योंकि यह मौजूद है। बहुत कम लोग यह सवाल पूछते हैं कि क्या यह अभी भी एक सार्थक नियंत्रण के रूप में काम करती है।
दुर्भावनापूर्ण ओपन सोर्स पैकेज और लोकप्रियता का मिथक
ओपन सोर्स डिपेंडेंसी मैनेजमेंट में एक आम धारणा यह है कि लोकप्रिय प्रोजेक्ट अधिक सुरक्षित होते हैं। वास्तविकता में, लोकप्रियता अक्सर जोखिम बढ़ाती है। व्यापक रूप से उपयोग की जाने वाली लाइब्रेरीज़ उच्च-मूल्य वाले लक्ष्य होते हैं। ओपन सोर्स सप्लाई चेन हमले, पूर्वcisक्योंकि समझौते से व्यापक परिणाम प्राप्त होते हैं।
कई लोकप्रिय प्रोजेक्ट छोटे दल या अकेले व्यक्तियों द्वारा संचालित किए जाते हैं। समस्याएँ पता चलने पर भी, दुर्भावनापूर्ण ओपन सोर्स पैकेज अक्सर हटाए जाने से पहले घंटों या दिनों तक उपलब्ध रहते हैं। इस दौरान, संगठन स्वचालित बिल्ड के माध्यम से उन्हें अपने सिस्टम में शामिल करते रहते हैं।
इस देरी से सक्रिय उपायों की आवश्यकता और भी पुष्ट होती है। software supply chain security नियंत्रण। आधुनिक सॉफ्टवेयर आपूर्ति श्रृंखला जोखिम का सामना करते समय केवल लोकप्रियता, प्रतिष्ठा या रजिस्ट्री कार्रवाई पर निर्भर रहना अपर्याप्त है।
"व्यापक रूप से उपयोग किया जाना" और "सक्रिय रूप से बचाव किया जाना" एक ही बात नहीं है, और इसे ऐसा मानना आपूर्ति श्रृंखला से जुड़ी सबसे लगातार गलत धारणाओं में से एक है।
सॉफ्टवेयर आपूर्ति श्रृंखलाओं और एआई सुरक्षा में उत्पत्ति
पूरी चर्चा के दौरान, सॉफ्टवेयर आपूर्ति श्रृंखलाओं में स्रोत का पता लगाने की आवश्यकता बार-बार सामने आई। एआई-सहायता प्राप्त वातावरणों में, श्रेय देना अस्पष्ट हो जाता है। कोड किसी मॉडल द्वारा उत्पन्न किया जा सकता है, किसी मनुष्य द्वारा संशोधित किया जा सकता है, स्वचालन द्वारा संयोजित किया जा सकता है और स्पष्ट जवाबदेही के बिना तैनात किया जा सकता है।
सत्यापन योग्य स्रोत के अभाव में, संगठनों को कलाकृतियों पर आँख बंद करके भरोसा करने के लिए मजबूर होना पड़ता है। एआई सुरक्षा के लिए भरोसे से हटकर सत्यापन की ओर बदलाव की आवश्यकता है: हस्ताक्षरित कलाकृतियाँ, build attestationsऔर इसके स्रोत का पता लगाया जा सकता है। हालांकि स्रोत का पता लगाने से दुर्भावनापूर्ण व्यवहार पूरी तरह से नहीं रुकता, लेकिन यह अस्पष्टता को काफी हद तक कम करता है और हमलावरों की गतिविधियों को सीमित करता है।
यह बात मॉडल, डेटा और कोड सभी पर समान रूप से लागू होती है। एआई-आधारित सॉफ्टवेयर विकास में, स्रोत का पता लगाना एआई और सॉफ्टवेयर सुरक्षा दोनों के लिए एक मूलभूत आवश्यकता है।
SBOM और आधुनिक समय में एआई सुरक्षा Pipelines
की भूमिका SBOM और एआई सुरक्षा एक और अप्रत्यक्ष विषय था। SBOMs निर्भरता ग्राफ़ में दृश्यता प्रदान करते हैंलेकिन केवल दृश्यता ही पर्याप्त नहीं है। एआई-प्रधान वातावरणों में, SBOMs को न केवल लाइब्रेरी, बल्कि मॉडल, निर्माण चरण और स्वचालित डिजाइन को भी शामिल करने के लिए विकसित होना चाहिए।cisआयनों।
जब के साथ संयुक्त व्यवहार विश्लेषण और उत्पत्ति, SBOM एआई सुरक्षा और कृत्रिम बुद्धिमत्ता सॉफ्टवेयर आपूर्ति श्रृंखला जोखिम को कम करने के लिए शक्तिशाली उपकरण बन जाते हैं। ये संगठनों को अप्रत्याशित परिवर्तनों का पता लगाने, उनके प्रभाव का विश्लेषण करने और ओपन सोर्स आपूर्ति श्रृंखला हमलों का अधिक प्रभावी ढंग से जवाब देने में सक्षम बनाते हैं।
CI/CD Pipeline Security स्वचालन के दबाव में
अंत में, CI/CD pipeline security एक महत्वपूर्ण नियंत्रण तल के रूप में उभरा। Pipelineवे एआई सिस्टम द्वारा सुझाए गए या शुरू किए गए कार्यों को तेजी से अंजाम दे रहे हैं। यदि वे pipelineजिन प्रणालियों में मजबूत पहचान नियंत्रण, कलाकृतियों का सत्यापन और नीति प्रवर्तन की कमी होती है, वे हमलावरों के लिए आदर्श प्रवेश बिंदु बन जाती हैं।
अपर्याप्त CI/CD pipeline security इससे दुर्भावनापूर्ण ओपन सोर्स पैकेज न केवल प्रोडक्शन सिस्टम बल्कि डेवलपर वातावरण और बिल्ड इंफ्रास्ट्रक्चर को भी प्रभावित कर सकते हैं। जैसे-जैसे स्वचालन बढ़ता है, pipelineइन्हें उच्च मूल्य वाली संपत्तियों के रूप में माना जाना चाहिए। software supply chain security कार्यक्रम.
SafeDev Talk देखें
इस क्षेत्र को आकार देने वाले विशेषज्ञों से सीधे इन सभी जानकारियों के बारे में अधिक जानने के लिए, पूरा वीडियो देखें। सेफडेव टॉक: ओपन सोर्स, एआई और आक्रमण का नया दायरा: हथियारबंद कोड, बेहतर सुरक्षा उपायकी विशेषता है, रोमन ज़ुकोव (रेड हैट), लियोन जॉनसन (टिकटॉक), तथा लुइस रोड्रिग्ज बर्ज़ोसा (ज़ायगेनी).
एआई सुरक्षा और व्यावहारिक निहितार्थ Software Supply Chain Security
इन बदलावों के व्यावहारिक निहितार्थ केवल उपकरणों तक ही सीमित नहीं हैं। संगठनों को यह समझना होगा कि एआई सुरक्षा, एआई और सॉफ्टवेयर सुरक्षा, और software supply chain security अब ये आपस में गहराई से जुड़े हुए हैं।cisजिन प्रक्रियाओं को कभी कम जोखिम वाली माना जाता था, जैसे कि निर्भरता अपडेट, कोड जनरेशन और ऑटोमेशन, अब सॉफ्टवेयर सप्लाई चेन के लिए महत्वपूर्ण जोखिम पैदा करती हैं, खासकर जब वेcisआयन का निर्माण उपकरणों द्वारा अप्रत्यक्ष रूप से होता है, न कि लोगों द्वारा प्रत्यक्ष रूप से।
सेफडेव टॉक के दौरान, इस बिंदु को संक्षेप में प्रस्तुत किया गया। जैसा कि एक वक्ता ने कहा, जब एआई सिस्टम सॉफ्टवेयर विकास में भाग लेते हैं, तो सुरक्षा टीमें केवल कोड को ही सुरक्षित नहीं कर रही होती हैं; वे सॉफ्टवेयर विकास को भी सुरक्षित कर रही होती हैं।cisस्वचालन जिम्मेदारी को समाप्त नहीं करता; यह उसे पुनर्वितरित करता है।
व्यवहार में, इसका अर्थ है जहाँ सुविधा हावी हो गई है, वहाँ उद्देश्यपूर्ण व्यवहार को बहाल करना। ओपन सोर्स निर्भरता प्रबंधन को मानवीय विचार-विमर्श मानने के बजाय AI-संचालित व्यवहार को ध्यान में रखना चाहिए। निर्भरता जोखिम को अब कभी-कभार की जाने वाली समीक्षा के रूप में नहीं माना जा सकता।cise. CI/CD pipeline security सत्यापन को सख्ती से लागू करना होगा, न कि हानिरहित इनपुट मान लेना। और सॉफ्टवेयर आपूर्ति श्रृंखलाओं में स्रोत का निर्धारण केवल आकांक्षा नहीं बल्कि मूलभूत आवश्यकता होनी चाहिए।
चर्चा से एक और महत्वपूर्ण बात यह सामने आई कि गति अब तटस्थ कारक नहीं रह गई है। आपूर्ति श्रृंखला की अधिकांश विफलताएँ किसी एक बड़ी आपदा के कारण नहीं होतीं।cisआयन, लेकिन कई छोटे स्वचालित विकल्पों से जिन्हें किसी ने स्पष्ट रूप से अनुमोदित नहीं किया। यह पूर्व-निर्धारित है।cisयही कारण है कि एआई-संचालित सॉफ्टवेयर विकास के तहत पारंपरिक विश्वास मॉडल विफल हो जाते हैं।
इसका अर्थ यह नहीं है कि ओपन सोर्स या एआई को त्याग दिया जाए। इसके विपरीत, यह आधुनिक इंजीनियरिंग में उनकी केंद्रीय भूमिका को स्वीकार करता है। लेकिन सुरक्षा संबंधी धारणाओं को विकसित किए बिना, संगठनों को इस बात का खतरा है कि स्वचालन डिफ़ॉल्ट रूप से विश्वास को परिभाषित कर देगा।
समाप्त करने के लिए…
इस बदलाव को समझने का एक उपयोगी तरीका यह है कि software supply chain security अब यह केवल कलाकृतियों की रक्षा करने तक सीमित नहीं है। यह रक्षा करने के बारे में है। decisआयन पथकृत्रिम बुद्धिमत्ता (एआई) की सहायता से विकसित हो रही दुनिया में, सुरक्षा से जुड़े सबसे महत्वपूर्ण प्रश्न केवल यह नहीं हैं कि "क्या यह घटक असुरक्षित है?" बल्कि यह भी हैं कि "इसे क्यों, किसके द्वारा और किन परिस्थितियों में शामिल किया गया?" जो संगठन इस दृष्टिकोण को अपनाते हैं, वे जोखिम को पूरी तरह से समाप्त तो नहीं कर पाएंगे, लेकिन वे इससे होने वाले आश्चर्यों की तुलना में कहीं अधिक कम प्रभावित होंगे।





