קוד פתוח הפך לבסיס של פיתוח תוכנה מודרני. כמעט כל יישום כיום מסתמך על רשת מורכבת של ספריות, מסגרות, מודלים וכלי בנייה של צד שלישי. מציאות זו לבדה כבר מציגה שינויים משמעותיים... software supply chain security אתגרים. במקביל, בינה מלאכותית נכנסה לתחום מחזור חיים של פיתוח תוכנה כמאיץ רב עוצמה, יוצר קוד, מציע תלויות, אוטומציה של תיקונים ואפילו משפיע על עיצוב אדריכליcisיונים. יחד, קוד פתוח ובינה מלאכותית שינו את האופן שבו תוכנה בנויה, ובהכרח, את האופן שבו היא מותקפת. הצומת בין אבטחת בינה מלאכותית, בינה מלאכותית ואבטחת תוכנה, ו software supply chain security אינו עוד תיאורטי. כיום זהו אחד ממקורות הסיכון הדומיננטיים בשרשרת האספקה של תוכנה העומדים בפני ארגוני הנדסה.
מציאות זו עמדה בבסיס שיחת SafeDev האחרונה שלנו: קוד פתוח, בינה מלאכותית ומשטח ההתקפה החדש: קוד חמוש, הגנות חכמות יותר, בהשתתפות מובילי אבטחה מ-Red Hat, TikTok ו-Xygeni. הדיון התמקד במה שצוותי אבטחה והנדסה כבר חווים בסביבות ייצור, במיוחד סביב מתקפות שרשרת אספקה בקוד פתוח, חבילות קוד פתוח זדוניות והמתח הגובר בין מהירות לשליטה בפיתוח תוכנה המונע על ידי בינה מלאכותית. מה שעלה היה תמונה ברורה: משטח ההתקפה מתרחב מהר יותר ממה שמודלים מסורתיים של אבטחה יכולים לעמוד בקצב, ובינה מלאכותית פועלת גם כמכפיל כוח וגם כמבחן מאמץ להנחות ארוכות שנים באבטחת בינה מלאכותית. software supply chain security.
אם תיאור זה מרגיש קרוב באופן לא נוח לאופן שבו הארגון שלכם בונה תוכנה כיום, זה לא צירוף מקרים. צוותים רבים מבינים עד כמה האמון עבר לאוטומציה רק לאחר שמשהו נשבר.
אבטחת בינה מלאכותית ו Software Supply Chain Security האם עכשיו אותה בעיה
נושא שחוזר על עצמו לאורך הדיון היה שאבטחת בינה מלאכותית לא יכולה עוד להיחשב כתחום נפרד מ... software supply chain securityמערכות בינה מלאכותית אינן פועלות בבידוד; הן נבנות, מאומנות, נפרסות ומשולבות באמצעות אותו pipeline, תלויות ורישומים שכבר מתמודדים עם התקפות שרשרת אספקה בקוד פתוח.
בפיתוח תוכנה המונע על ידי בינה מלאכותית, מודלים מציעים קוד, מייצרים תיקונים ובוחרים תלויות באופן אוטומטי. אלהcisיונים משפיעים ישירות ניהול תלות בקוד פתוח, לעתים קרובות ללא כוונה אנושית מפורשת. כתוצאה מכך, סיכון התלות אינו מונע עוד אך ורק על ידי בחירת המפתח; הוא מעוצב יותר ויותר על ידי התנהגות בינה מלאכותית.
התכנסות זו משמעותה שכשלים באבטחת בינה מלאכותית ותוכנה מתבטאים לעתים קרובות כאירועים מסורתיים בשרשרת האספקה: תלויות שנפגעו, ארטיפקטים פגומים של בנייה או פגיעויות. CI/CD תהליכים. הכלים אולי חדשים, אך הסיכון בשרשרת האספקה של התוכנה הוא ממשי מאוד וקשה יותר ויותר להסיק לגביו.
אם מודלי האיומים שלכם עדיין מפרידים בין "סיכון בינה מלאכותית" ל"סיכון שרשרת האספקה", ייתכן שכדאי לבחון מחדש היכן קיים בפועל גבול זה בתהליכי העבודה של הבנייה והפריסה שלכם.
מתקפות שרשרת אספקה בקוד פתוח במהירות מכונה
מתקפות שרשרת אספקה בקוד פתוח אינן חדשות, אך בינה מלאכותית משנה את הכלכלה שלהן. תוקפים אינם זקוקים לטכניקות חדשות; הם זקוקים לקנה מידה. בינה מלאכותית מאפשרת ניתוח מהיר של המערכת האקולוגית, גילוי אוטומטי של תלויות חלשות ואיטרציה מהירה על מטעני התקפה.
מנקודת מבט התקפית, התיעוש הזה של הסיור מגדיל באופן דרמטי את שיעור ההצלחה של התקפות הכוללות חבילות קוד פתוח זדוניות. רכיבים שבעבר היו נעלמים מעינינו ניתנים כעת לגילוי, לניתוח ולניצול במהירות, לעתים קרובות לפני שהמגנים מבינים שהם נמצאים בשימוש.
זו הסיבה software supply chain security לא יכול להסתמך רק על אותות מאוחרים. רישומים, ייעוץ וגילויים לאחר מעשה פועלים על פי לוחות זמנים אנושיים, בעוד שתוקפים פועלים יותר ויותר במהירות מכונה. חלון החשיפה שנוצר כתוצאה מכך תורם ישירות לסיכון הגובר בשרשרת האספקה של תוכנה.
אם אות הגילוי העיקרי שלך הוא "הרישום הסיר את החבילה", אתה כבר פועל במורד הזרם של ציר הזמן של התוקף.
רוצים להתעמק במתקפות שרשרת אספקה של תוכנה בקוד פתוח?
סיכון תלות בפיתוח תוכנה מונחה בינה מלאכותית
אחד הסיכונים הברורים ביותר שנדונו במהלך שיחת SafeDev היה סיכון תלות, במיוחד בסביבות הנשענות במידה רבה על פיתוח תוכנה המונע על ידי בינה מלאכותית. עוזרי קידוד מבוססי בינה מלאכותית מותאמים לנוחות ומהירות, ולא למזעור משטח ההתקפה.
בפועל, זה מוביל להכנסת תלויות אגרסיבית. ספריות חדשות מתווספות במקום לעשות שימוש חוזר בפונקציונליות קיימת, תלויות טרנזיטיביות להתרחב בשקט, וקוד פתוח ניהול תלות הופך להיות ריאקטיבי במקום מכוון. עם הזמן, צוותים מאבדים את היכולת להבין מה הם באמת מנהלים.
זו לא רק בעיית היגיינה. כל תלות חדשה מציגה סיכון נוסף בשרשרת האספקה של תוכנה, הנחות אמון חדשות והזדמנויות חדשות להתקפות שרשרת אספקה בקוד פתוח.cisכאשר היונים אוטומטיים ונבדקים באופן שטחי, סיכון התלות הופך למערכתי ולא מקרי.
אם גרף התלות שלכם גדל מהר יותר מיכולתו של הצוות שלכם להסביר זאת, זו לא בעיית כלים; זוהי בעיית אמון.
עוזרי קידוד בינה מלאכותית, אבטחה וקריסה של הביקורת
מצב כשל נוסף שנדון היה שחיקת ביקורת עמיתים בנוכחות קוד שנוצר על ידי בינה מלאכותית. עוזרי קידוד בינה מלאכותית, אבטחה אינה עוסקת רק בהזרקה מהירה או שימוש לרעה במודל; היא עוסקת בכמות הלוגיקה שלא נבדקה שנכנסת למערכות ייצור.
שינויים שנוצרים על ידי בינה מלאכותית הם לעתים קרובות גדולים, קוהרנטיים וקשים לסקירה תחת לחץ זמן. כתוצאה מכך, ביקורת עמיתים הופכת לשטחית או סמלית. קריסה שקטה זו מסירה את אחת הבקרות היעילות ביותר ב... software supply chain security.
הבעיה אינה רשלנות של המפתחים. זוהי חוסר יישור של זרימת העבודה. כאשר מהירות מתוגמלת וחיכוך נענש, בקרות אבטחה של בינה מלאכותית ותוכנה שתלויות בתשומת לב אנושית נחלשות באופן בלתי נמנע. תוקפים אינם צריכים לעקוף סקירה אם הסקירה כבר אינה מתפקדת כמחסום.
צוותים רבים מניחים שהתהליך עדיין עובד מכיוון שהתהליך קיים. פחות שואלים האם הוא עדיין מתפקד כבקרה משמעותית.
חבילות קוד פתוח זדוניות ומיתוס הפופולריות
אמונה נפוצה בניהול תלות בקוד פתוח היא שפרויקטים פופולריים בטוחים יותר. במציאות, פופולריות לעיתים קרובות מגבירה את החשיפה. ספריות הנמצאות בשימוש נרחב הן מטרות בעלות ערך גבוה עבור... התקפות שרשרת אספקה בקוד פתוח, טרוםcisמכיוון שפשרה מניבה השפעה רחבה במורד הזרם.
פרויקטים פופולריים רבים מתוחזקים על ידי צוותים קטנים או אנשים בודדים. אפילו כאשר מתגלות בעיות, חבילות קוד פתוח זדוניות נשארות זמינות לעתים קרובות במשך שעות או ימים לפני הסרה. במהלך תקופה זו, ארגונים ממשיכים לקלוט אותן באמצעות מערכות גיבוי אוטומטיות.
עיכוב זה מחזק את הצורך בפעילות פרואקטיבית software supply chain security בקרות. הסתמכות על פופולריות, מוניטין או פעולות רישום בלבד אינה מספיקה כשמתמודדים עם סיכון שרשרת אספקה של תוכנה מודרנית.
""בשימוש נרחב"" אינו זהה ל""מוגן באופן פעיל", והתייחסות אליו ככזה היא אחת התפיסות המוטעות הנמשכות ביותר בשרשרת האספקה.
מקור בשרשראות אספקה של תוכנה ואבטחת בינה מלאכותית
לאורך הדיון, הצורך במקור (מקור) בשרשראות אספקה של תוכנה עלה שוב ושוב. בסביבות הנתמכות על ידי בינה מלאכותית, הייחוס מטושטש. קוד עשוי להיווצר על ידי מודל, להשתנות על ידי אדם, לאחד אותו באמצעות אוטומציה ולפרוס ללא אחריות ברורה.
ללא מקור שניתן לאמת, ארגונים נאלצים לתת אמון בממצאים באופן מרומז. אבטחת בינה מלאכותית דורשת מעבר מאמון לכיוון אימות: ממצאים חתומים, build attestations, ומקורות ניתנים למעקב. בעוד שמקור האובייקט אינו מונע התנהגות זדונית באופן מוחלט, הוא מפחית משמעותית את העמימות ומגביל את יכולת התמרון של התוקף.
זה חל באותה מידה על מודלים, נתונים וקוד. בפיתוח תוכנה המונע על ידי בינה מלאכותית, מקור (provenance) הוא דרישה בסיסית הן לאבטחת בינה מלאכותית והן לאבטחת תוכנה.
SBOM ואבטחת בינה מלאכותית במודרני Pipelines
התפקיד של SBOM ואבטחת בינה מלאכותית הייתה נושא מרומז נוסף. SBOMמספקים נראות לגרפי תלות, אבל נראות לבדה אינה מספיקה. בסביבות עתירות בינה מלאכותית, SBOMחייבים להתפתח כדי ללכוד לא רק ספריות, אלא גם מודלים, שלבי בנייה ופיתוח אוטומטי.cisיונים.
בשילוב עם ניתוח התנהגות ומקור, SBOM ואבטחת בינה מלאכותית הופכות לכלי רב עוצמה להפחתת סיכוני שרשרת האספקה של תוכנה. הן מאפשרות לארגונים לזהות שינויים בלתי צפויים, להסיק מסקנות לגבי השפעתם ולהגיב בצורה יעילה יותר להתקפות שרשרת האספקה בקוד פתוח.
CI/CD Pipeline Security תחת לחץ אוטומציה
לבסוף, CI/CD pipeline security התגלה כמישור בקרה קריטי. Pipelineמבצעים יותר ויותר פעולות המוצעות או מופעלות על ידי מערכות בינה מלאכותית. אם אלה pipelineכאשר חסרות בקרות זהות חזקות, אימות חפצים ואכיפת מדיניות, הן הופכות לנקודות כניסה אידיאליות עבור תוקפים.
לָקוּי CI/CD pipeline security מאפשר לחבילות קוד פתוח זדוניות להשפיע לא רק על מערכות ייצור אלא גם על סביבות מפתחים ולבנות תשתיות. ככל שהאוטומציה גוברת, pipelineיש להתייחס אליהם כנכסים בעלי ערך גבוה בתוך software supply chain security תוכניות.
צפו בהרצאת SafeDev
כדי לשמוע עוד על כל התובנות הללו ישירות מהמומחים המעצבים את התחום, צפו בסרטון המלא שיחה של SafeDev: קוד פתוח, בינה מלאכותית ומשטח ההתקפה החדש: קוד חמוש, הגנות חכמות יותר, הכולל רומן ז'וקוב (רד האט), ליאון ג'ונסון (טיקטוק), ו לואיס רודריגס ברזוסה (קסיגני).
השלכות מעשיות על אבטחת בינה מלאכותית ו Software Supply Chain Security
ההשלכות המעשיות של שינויים אלה חורגות מעבר לכלי עבודה. ארגונים חייבים להכיר בכך שאבטחת בינה מלאכותית, אבטחת בינה מלאכותית ותוכנה, ו... software supply chain security שזורים כעת עמוקות זו בזו.cisעדכוני תלות, יצירת קוד ואוטומציה שנחשבו בעבר לסיכון נמוך, נושאים כעת סיכון משמעותי בשרשרת האספקה של תוכנה, במיוחד כאשר אלו...cisיונים נוצרים באופן מרומז על ידי כלים ולא במפורש על ידי אנשים.
במהלך שיחת SafeDev, נקודה זו סוכמה בתמציתיות. כפי שאמר אחד הדוברים, כאשר מערכות בינה מלאכותית משתתפות בפיתוח תוכנה, צוותי אבטחה כבר לא רק מאבטחים קוד; הם מאבטחים אתcisיונים. אוטומציה לא מסירה אחריות; היא מחלקת אותה מחדש.
בפועל, משמעות הדבר היא שחזור הכוונה במקום בו הנוחות השתלטה. ניהול תלות בקוד פתוח חייב להתחשב בהתנהגות המונעת על ידי בינה מלאכותית במקום להניח שיקול דעת אנושי. סיכון תלות לא יכול עוד להיחשב כמעין סקירה מזדמנת.cise. CI/CD pipeline security חייבים לאכוף אימות, לא להניח קלט שפיר. ומקור בשרשראות אספקה של תוכנה חייב לעבור משאיפה לנקודת מוצא.
תובנה נוספת מהדיון הייתה שמהירות עצמה אינה ניטרלית עוד. רוב הכשלים בשרשרת האספקה אינם נובעים מאירוע קטסטרופלי אחד.cisיון, אבל מהרבה בחירות אוטומטיות קטנות שאף אחד לא אישר במפורש. זה מראשcisמדוע מודלים מסורתיים של אמון נכשלים תחת פיתוח תוכנה המונע על ידי בינה מלאכותית.
שום דבר מכל זה אינו מרמז על נטישת קוד פתוח או בינה מלאכותית. להיפך, זה מכיר בתפקידם המרכזי בהנדסה המודרנית. אך ללא התפתחות של הנחות אבטחה, ארגונים מסתכנים בכך שאוטומציה תגדיר אמון כברירת מחדל.
להסיק…
דרך מועילה לחשוב על השינוי הזה היא ש software supply chain security זה כבר לא רק עניין של הגנה על חפצים. זה עניין של הגנה decisנתיבי יוניםבעולם הנתמך על ידי בינה מלאכותית, שאלות האבטחה החשובות ביותר הן לא רק "האם רכיב זה פגיע?" אלא "מדוע הוא הוצג, על ידי מי או מה, ותחת אילו אילוצים?". ארגונים שמתאימים את עצמם למסגרת זו לא יבטלו את הסיכון, אך הם יופתעו ממנו הרבה פחות.





