software supply chain security - ашық бастапқы коды бар жеткізу тізбегіне шабуылдар - жасанды интеллект және бағдарламалық жасақтама қауіпсіздігі - жасанды интеллект қауіпсіздігі

Жасанды интеллект қауіпсіздігі және бағдарламалық қамтамасыз ету тізбегінің кеңеюіне шабуыл жасау беті

Ашық бастапқы код қазіргі заманғы бағдарламалық жасақтаманы әзірлеудің негізіне айналды. Бүгінгі таңда әрбір дерлік қолданба үшінші тарап кітапханаларының, фреймворктерінің, модельдерінің және құрастыру құралдарының күрделі желісіне сүйенеді. Тек осы шындықтың өзі маңызды жаңалықтарды енгізіп жатыр. software supply chain security қиындықтар. Сонымен қатар, жасанды интеллект еніп кетті бағдарламалық жасақтаманың өмірлік циклі қуатты үдеткіш ретінде кодты генерациялайды, тәуелділіктерді ұсынады, түзетулерді автоматтандырады және тіпті архитектуралық дизайнға әсер етедіcisиондарын құрайды. Ашық бастапқы код және жасанды интеллект бірге бағдарламалық жасақтаманың қалай жасалатынын және сөзсіз оған қалай шабуыл жасалатынын өзгертті. Жасанды интеллект қауіпсіздігінің, жасанды интеллект және бағдарламалық жасақтама қауіпсіздігінің қиылысы және software supply chain security енді теориялық емес. Қазіргі уақытта ол инженерлік ұйымдар кездесетін бағдарламалық жасақтама жеткізу тізбегіндегі тәуекелдің негізгі көздерінің бірі болып табылады.

Бұл шындық біздің жақында өткен SafeDev әңгімемізді негіздеді: Ашық бастапқы код, жасанды интеллект және жаңа шабуыл беті: қаруланған код, ақылды қорғанысRed Hat, TikTok және Xygeni қауіпсіздік саласындағы жетекшілерінің қатысуымен талқыланды. Талқылау қауіпсіздік және инженерлік топтар өндірістік ортада, әсіресе ашық бастапқы кодты жеткізу тізбегіне шабуылдар, зиянды ашық бастапқы кодты пакеттер және жасанды интеллект негізіндегі бағдарламалық жасақтаманы әзірлеудегі жылдамдық пен бақылау арасындағы өсіп келе жатқан шиеленіске қатысты нені бастан кешіріп жатқанына бағытталды. Нәтижесінде айқын көрініс пайда болды: шабуыл беті дәстүрлі қауіпсіздік модельдеріне қарағанда тезірек кеңейіп келеді, ал жасанды интеллект күш көбейткіші және жасанды интеллект қауіпсіздігі саласындағы ұзақ мерзімді болжамдар үшін стресс-тест ретінде әрекет етеді. software supply chain security.

Егер бұл сипаттама сіздің ұйымыңыздың қазіргі бағдарламалық жасақтаманы қалай құрастыратынына ыңғайсыз болып көрінсе, бұл кездейсоқтық емес. Көптеген командалар бір нәрсе істен шыққаннан кейін ғана автоматтандыруға деген сенімнің қаншалықты өзгергенін түсінеді.

Жасанды интеллект қауіпсіздігі және Software Supply Chain Security Қазір бірдей мәселе

Талқылау барысында қайталанатын тақырып - жасанды интеллект қауіпсіздігін енді бөлек пән ретінде қарастыруға болмайды. software supply chain securityЖасанды интеллект жүйелері оқшау жұмыс істемейді; олар сол арқылы жасалады, оқытылады, орналастырылады және біріктіріледі pipelineашық бастапқы коды бар жеткізу тізбегінің шабуылдарымен күресіп жатқан тәуелділіктер және тізілімдер.

Жасанды интеллект негізіндегі бағдарламалық жасақтаманы әзірлеуде модельдер кодты ұсынады, түзетулер жасайды және тәуелділіктерді автоматты түрде таңдайды. Бұларcisиондар тікелей әсер етеді ашық бастапқы кодқа тәуелділікті басқару, көбінесе адамның нақты ниеті жоқ. Нәтижесінде, тәуелділік қаупі енді тек әзірлеушінің таңдауымен ғана емес; ол жасанды интеллекттің мінез-құлқымен қалыптасады.

Бұл конвергенция жасанды интеллект пен бағдарламалық жасақтама қауіпсіздігіндегі сәтсіздіктер көбінесе дәстүрлі жеткізу тізбегіндегі оқиғалар ретінде көрінеді: бұзылған тәуелділіктер, бұзылған құрастыру артефактілері немесе осал жағдайлар. CI/CD процестер. Құралдар жаңа болуы мүмкін, бірақ бағдарламалық жасақтама жеткізу тізбегінің тәуекелі өте нақты және оны түсіндіру қиындай түсуде.

Егер сіздің қауіп модельдеріңіз әлі де «Жасанды интеллект тәуекелін» «жеткізу тізбегінің тәуекелінен» бөліп тұрса, онда бұл шекараның сіздің құрастыру және орналастыру жұмыс процестеріңізде қай жерде бар екенін қайта қарастырған жөн болуы мүмкін.

Машина жылдамдығындағы ашық бастапқы коды бар жеткізу тізбегіне шабуылдар

Ашық бастапқы коды бар жеткізу тізбегіндегі шабуылдар жаңалық емес, бірақ жасанды интеллект олардың экономикасын өзгертеді. Шабуылдаушыларға жаңа әдістер қажет емес; оларға масштаб қажет. Жасанды интеллект экожүйені жылдам талдауға, әлсіз тәуелділіктерді автоматты түрде анықтауға және шабуыл жүктемелерін жылдам қайталауға мүмкіндік береді.

Шабуыл тұрғысынан алғанда, барлаудың бұл индустрияландырылуы зиянды ашық бастапқы кодты пакеттерді қамтитын шабуылдардың сәттілік деңгейін айтарлықтай арттырады. Бұрын байқалмаған компоненттерді енді қорғаушылар олардың қолданылып жатқанын түсінбес бұрын тез табуға, талдауға және пайдалануға болады.

Бұл сондықтан software supply chain security тек кідіріс сигналдарына ғана сенуге болмайды. Тізілімдер, кеңестер және фактіден кейінгі ақпарат адами уақыт шкаласы бойынша жұмыс істейді, ал шабуылдаушылар машина жылдамдығымен жұмыс істейді. Нәтижесінде пайда болған әсер ету терезесі бағдарламалық жасақтама жеткізу тізбегіндегі тәуекелдің өсуіне тікелей ықпал етеді.

Егер сіздің негізгі анықтау сигналыңыз «тізілім пакетті жойды» болса, сіз шабуылдаушының уақыт шкаласының төменгі жағында жұмыс істеп жатырсыз.

Ашық бастапқы кодты бағдарламалық жасақтама жеткізу тізбегінің шабуылдарын тереңірек зерттегіңіз келе ме?

Ашық бастапқы кодты зиянды пакеттер туралы блог жазбалар сериясын оқыңыз

Жасанды интеллектке негізделген бағдарламалық жасақтаманы әзірлеудегі тәуелділік тәуекелі

SafeDev Talk барысында талқыланған ең айқын тәуекелдердің бірі тәуелділік қаупі болды, әсіресе жасанды интеллект негізіндегі бағдарламалық жасақтаманы әзірлеуге қатты тәуелді орталарда. Жасанды интеллект кодтау көмекшілері шабуыл аймағын азайту үшін емес, ыңғайлылық пен жылдамдық үшін оңтайландырылған.

Іс жүзінде бұл агрессивті тәуелділіктің енгізілуіне әкеледі. Бар функцияларды қайта пайдаланудың орнына жаңа кітапханалар қосылады, транзитивті тәуелділіктер үнсіз кеңейту және ашық бастапқы код тәуелділікті басқару әдейі емес, реактивті бола бастайды. Уақыт өте келе топтар шын мәнінде не істеп жатқаны туралы ойлау қабілетін жоғалтады.

Бұл жай ғана гигиена мәселесі емес. Әрбір жаңа тәуелділік бағдарламалық жасақтама жеткізу тізбегінің қосымша тәуекелін, жаңа сенім болжамдарын және ашық бастапқы коды бар жеткізу тізбегіне шабуыл жасаудың жаңа мүмкіндіктерін тудырады. Тәуелділік жойылған кездеcisиондар автоматтандырылған және үстірт қарастырылған кезде, тәуелділік қаупі кездейсоқ емес, жүйелік сипатқа ие болады.

Егер сіздің тәуелділік графигіңіз командаңыздың түсіндіру қабілетінен жылдам өсіп жатса, бұл құрал-жабдықтар мәселесі емес; бұл сенім мәселесі.

Жасанды интеллект кодтау көмекшілері, қауіпсіздік және шолудың құлдырауы

Тағы бір талқыланған сәтсіздік режимі - жасанды интеллект жасаған код болған кезде сараптамалық шолудың бұзылуы. Жасанды интеллект кодтау көмекшілері үшін қауіпсіздік тек жедел енгізу немесе модельді дұрыс пайдаланбау туралы ғана емес; бұл қарастырылмаған логиканың өндірістік жүйелерге қаншалықты енуі туралы.

Жасанды интеллект тудырған өзгерістер көбінесе үлкен, үйлесімді және уақыт қысымы кезінде қарау қиын болады. Нәтижесінде, әріптестердің бағалауы үстірт немесе символикалық болады. Бұл тыныш құлдырау ең тиімді бақылаулардың бірін жояды software supply chain security.

Мәселе әзірлеушінің немқұрайлылығында емес. Бұл жұмыс процесінің сәйкес келмеуінде. Жылдамдық марапатталып, үйкеліс жазаланған кезде, адамның назарына тәуелді жасанды интеллект пен бағдарламалық жасақтама қауіпсіздігін басқару элементтері сөзсіз әлсірейді. Егер шолу енді кедергі ретінде қызмет етпесе, шабуылдаушылар шолуды айналып өтудің қажеті жоқ.

Көптеген топтар шолу әлі де жұмыс істейді деп есептейді, себебі процесс бар. Оның әлі де маңызды бақылау ретінде жұмыс істейтінін сұрайтындар аз.

Зиянды ашық бастапқы кодты пакеттер және танымалдылық туралы миф

Ашық бастапқы кодқа тәуелділікті басқаруға қатысты кең таралған сенім - танымал жобалар қауіпсіз. Шын мәнінде, танымалдық көбінесе әсер етуді арттырады. Кеңінен қолданылатын кітапханалар жоғары құнды нысаналар болып табылады ашық бастапқы коды бар жеткізу тізбегіне шабуылдар, алдын алаcisөйткені ымыраға келу кең ауқымды төмен қарай әсер етеді.

Көптеген танымал жобаларды шағын топтар немесе жеке тұлғалар қолдайды. Мәселелер анықталғанның өзінде, зиянды ашық бастапқы кодты пакеттер көбінесе жойылғанға дейін бірнеше сағат немесе күн бойы қолжетімді болып қалады. Осы уақыт ішінде ұйымдар оларды автоматтандырылған құрастырулар арқылы қабылдауды жалғастырады.

Бұл кідіріс алдын алу шараларының қажеттілігін күшейтеді software supply chain security бақылау құралдары. Қазіргі заманғы бағдарламалық жасақтама жеткізу тізбегінің тәуекеліне тап болған кезде тек танымалдылыққа, беделге немесе тізілім әрекетіне сүйену жеткіліксіз.

«Кеңінен қолданылады» деген сөз «белсенді түрде қорғалады» дегенмен бірдей емес, және оны осылай қарастыру жеткізу тізбегіндегі ең тұрақты қате түсініктердің бірі болып табылады.

Бағдарламалық жасақтама жеткізу тізбегіндегі және жасанды интеллект қауіпсіздігіндегі шығу тегі

Талқылау барысында бағдарламалық жасақтама жеткізу тізбектерінде шығу тегіне деген қажеттілік бірнеше рет туындады. Жасанды интеллект көмегімен жасалған ортада атрибуция бұлыңғырланады. Код модель арқылы жасалуы, адаммен өзгертілуі, автоматтандыру арқылы біріктірілуі және нақты есеп берусіз орналастырылуы мүмкін.

Расталатын шығу тегі болмаса, ұйымдар артефактілерге жанама түрде сенуге мәжбүр. Жасанды интеллект қауіпсіздігі сенімнен тексеруге көшуді талап етеді: қол қойылған артефактілер, build attestationsжәне бақыланатын шығу тегі. Шығу тегі зиянды әрекеттердің алдын алмаса да, түсініксіздікті айтарлықтай азайтады және шабуылдаушының маневр жасау мүмкіндігін шектейді.

Бұл модельдерге, деректерге және кодқа бірдей қатысты. Жасанды интеллектке негізделген бағдарламалық жасақтаманы әзірлеуде шығу тегі жасанды интеллект пен бағдарламалық жасақтама қауіпсіздігі үшін негізгі талап болып табылады.

SBOM және қазіргі заманғы жасанды интеллект қауіпсіздігі Pipelines

Рөлі SBOM және жасанды интеллект қауіпсіздігі тағы бір жасырын тақырып болды. SBOMs тәуелділік графиктеріне көрінуді қамтамасыз етеді, бірақ көрінудің өзі жеткіліксіз. Жасанды интеллект көп қолданылатын ортада, SBOMs тек кітапханаларды ғана емес, сонымен қатар модельдерді, құрастыру қадамдарын және автоматтандырылған өңдеуді де қамту үшін дамуы керек.cisиондарын құрайды.

Үйлескенде мінез-құлықты талдау және шығу тегі, SBOM және жасанды интеллект қауіпсіздігі бағдарламалық жасақтама жеткізу тізбегінің тәуекелін азайтудың қуатты құралдарына айналады. Олар ұйымдарға күтпеген өзгерістерді анықтауға, әсерді түсіндіруге және ашық бастапқы коды бар жеткізу тізбегінің шабуылдарына тиімдірек жауап беруге мүмкіндік береді.

CI/CD Pipeline Security Автоматтандыру қысымы астында

Соңында, CI/CD pipeline security сыни басқару жазықтығы ретінде пайда болды. Pipelineжасанды интеллект жүйелері ұсынған немесе іске қосқан әрекеттерді барған сайын көбірек орындайды. Егер олар pipelineОларда күшті жеке басты бақылау, артефактілерді тексеру және саясатты орындау жоқ болғандықтан, олар шабуылдаушылар үшін тамаша кіру нүктелеріне айналады.

Жеткіліксіз CI/CD pipeline security зиянды ашық бастапқы кодты пакеттерге тек өндірістік жүйелерге ғана емес, сонымен қатар әзірлеуші ​​орталарына және құрылыс инфрақұрылымына да әсер етуге мүмкіндік береді. Автоматтандыру артқан сайын, pipelines ішіндегі жоғары құнды активтер ретінде қарастырылуы керек software supply chain security бағдарламалар.

SafeDev әңгімесін көріңіз

Осы саланы қалыптастыратын мамандардан осы түсініктердің барлығы туралы көбірек білу үшін толық ақпаратты көріңіз SafeDev талқылауы: Ашық бастапқы код, жасанды интеллект және жаңа шабуыл беті: қаруланған код, ақылды қорғаныс, ерекшелігі Роман Жуков (Қызыл қалпақ), Леон Джонсон (TikTok), және Луис Родригес Берзоса (Ксигени).

Жасанды интеллект қауіпсіздігіне практикалық әсерлер және Software Supply Chain Security

Бұл өзгерістердің практикалық салдары құралдарды пайдаланудан тысқары. Ұйымдар жасанды интеллект қауіпсіздігі, жасанды интеллект және бағдарламалық жасақтама қауіпсіздігі және software supply chain security қазір терең бір-бірімен тығыз байланысты. ДеcisБұрын төмен тәуекелді деп саналатын иондар, тәуелділікті жаңартулар, кодты генерациялау және автоматтандыру қазір бағдарламалық жасақтама жеткізу тізбегінің маңызды тәуекелін тудырады, әсіресе олар жойылған кездеcisиондар адамдар арқылы тікелей емес, құралдар арқылы жанама түрде жасалады.

SafeDev Talk кезінде бұл мәселе қысқаша баяндалды. Бір спикер айтқандай, Жасанды интеллект жүйелері бағдарламалық жасақтаманы әзірлеуге қатысқан кезде, қауіпсіздік топтары енді тек кодты ғана қорғамайды; олар кодты қорғайдыcisАвтоматтандыру жауапкершілікті алып тастамайды; ол оны қайта бөледі.

Іс жүзінде бұл ыңғайлылық басым болған жерде мақсаттылықты қалпына келтіруді білдіреді. Ашық бастапқы кодқа тәуелділікті басқару адамның ойлау қабілетін ескерудің орнына жасанды интеллект басқаратын мінез-құлықты ескеруі керек. Тәуелділік тәуекелін енді кездейсоқ шолу ретінде қарастыруға болмайды.cise. CI/CD pipeline security тексеруді жүзеге асыруы керек, зиянсыз енгізуді болжауы керек емес. Ал бағдарламалық жасақтама жеткізу тізбектеріндегі шығу тегі ұмтылыстан бастапқы деңгейге ауысуы керек.

Талқылаудан алынған тағы бір түсінік жылдамдықтың өзі енді бейтарап емес екендігі болды. Жеткізу тізбегіндегі көптеген сәтсіздіктер бір ғана апатты жағдайдан туындамайды.cisион, бірақ ешкім нақты мақұлдамаған көптеген шағын автоматтандырылған таңдаулардан. Бұл алдын алаcisНеліктен дәстүрлі сенім модельдері жасанды интеллект негізіндегі бағдарламалық жасақтаманы әзірлеу кезінде сәтсіздікке ұшырайды?

Мұның ешқайсысы ашық бастапқы кодты немесе жасанды интеллекттен бас тартуды білдірмейді. Керісінше, бұл олардың қазіргі заманғы инженериядағы орталық рөлін мойындайды. Бірақ қауіпсіздік туралы болжамдарды дамытпай, ұйымдар автоматтандырудың сенімді әдепкі бойынша анықтауына жол беру қаупін тудырады.

Қорытындылау…

Бұл өзгеріс туралы ойланудың пайдалы тәсілі - бұл software supply chain security енді тек артефактілерді қорғау туралы емес. Бұл қорғау туралы decisиондық жолдарЖасанды интеллект көмегімен дамыған әлемде ең маңызды қауіпсіздік сұрақтары тек «Бұл компонент осал ма?» ғана емес, сонымен қатар «Бұл не үшін, кіммен немесе немен және қандай шектеулермен енгізілді?» болып табылады. Бұл құрылымға бейімделген ұйымдар тәуекелді жоймайды, бірақ олар оған онша таң қалмайды.

sca-құралдары-бағдарламалық жасақтама-композиция-талдау-құралдары
Бағдарламалық жасақтама тәуекелдеріне басымдық беріңіз, оларды жойыңыз және қауіпсіз етіңіз
Тегін аккаунтыңызды алыңыз.
Несие картасы қажет емес.

Бағдарламалық жасақтаманы әзірлеу және жеткізуді қауіпсіз етіңіз

Xygeni өнім жиынтығымен бірге