ប្រភពបើកចំហបានក្លាយជាមូលដ្ឋានគ្រឹះនៃការអភិវឌ្ឍកម្មវិធីទំនើប។ ស្ទើរតែគ្រប់កម្មវិធីទាំងអស់សព្វថ្ងៃនេះពឹងផ្អែកលើបណ្តាញស្មុគស្មាញនៃបណ្ណាល័យភាគីទីបី ក្របខ័ណ្ឌ គំរូ និងឧបករណ៍បង្កើត។ ការពិតនេះតែមួយបានណែនាំយ៉ាងសំខាន់រួចទៅហើយ software supply chain security បញ្ហាប្រឈម។ ក្នុងពេលជាមួយគ្នានេះ បញ្ញាសិប្បនិម្មិតបានចូលទៅក្នុង អាយុកាលអភិវឌ្ឍន៍សូហ្វវែរ ជាឧបករណ៍បង្កើនល្បឿនដ៏មានឥទ្ធិពល បង្កើតកូដ ណែនាំការពឹងផ្អែក ស្វ័យប្រវត្តិកម្មការជួសជុល និងថែមទាំងមានឥទ្ធិពលលើការរចនាស្ថាបត្យកម្មទៀតផង។cisions ។ រួមគ្នា កម្មវិធីប្រភពបើកចំហ និងបញ្ញាសិប្បនិម្មិត (AI) បានផ្លាស់ប្តូររបៀបដែលកម្មវិធីត្រូវបានបង្កើតឡើង និងជៀសមិនរួច របៀបដែលវាត្រូវបានវាយប្រហារ។ ចំនុចប្រសព្វនៃសុវត្ថិភាពបញ្ញាសិប្បនិម្មិត បញ្ញាសិប្បនិម្មិត និងសុវត្ថិភាពកម្មវិធី និង software supply chain security លែងជាទ្រឹស្តីទៀតហើយ។ ឥឡូវនេះ វាគឺជាប្រភពលេចធ្លោមួយនៃហានិភ័យខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីដែលអង្គការវិស្វកម្មប្រឈមមុខ។
ការពិតនោះបានបង្កើតជាស៊ុមនៃការសន្ទនា SafeDev ថ្មីៗរបស់យើង៖ ប្រភពបើកចំហ បញ្ញាសិប្បនិម្មិត និងផ្ទៃវាយប្រហារថ្មី៖ កូដដែលមានអាវុធ ការការពារឆ្លាតវៃជាងមុនដែលមានការចូលរួមពីថ្នាក់ដឹកនាំសន្តិសុខមកពី Red Hat, TikTok និង Xygeni។ ការពិភាក្សាបានផ្តោតលើអ្វីដែលក្រុមសន្តិសុខ និងវិស្វកម្មកំពុងជួបប្រទះរួចហើយនៅក្នុងបរិយាកាសផលិតកម្ម ជាពិសេសជុំវិញការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ប្រភពបើកចំហ កញ្ចប់ប្រភពបើកចំហដែលមានគំនិតអាក្រក់ និងភាពតានតឹងកាន់តែខ្លាំងឡើងរវាងល្បឿន និងការគ្រប់គ្រងក្នុងការអភិវឌ្ឍកម្មវិធីដែលជំរុញដោយ AI។ អ្វីដែលបានលេចចេញមកគឺជារូបភាពច្បាស់លាស់មួយ៖ ផ្ទៃវាយប្រហារកំពុងពង្រីកលឿនជាងគំរូសន្តិសុខបែបប្រពៃណីអាចតាមទាន់ ហើយ AI កំពុងដើរតួជាកត្តាគុណកម្លាំង និងជាការធ្វើតេស្តភាពតានតឹងសម្រាប់ការសន្មត់យូរអង្វែងនៅក្នុងសន្តិសុខ AI និង... software supply chain security.
ប្រសិនបើការពិពណ៌នានេះមានអារម្មណ៍មិនស្រួលស្រដៀងនឹងរបៀបដែលអង្គការរបស់អ្នកបង្កើតកម្មវិធីនាពេលបច្ចុប្បន្ន នោះមិនមែនជារឿងចៃដន្យទេ។ ក្រុមជាច្រើនគ្រាន់តែដឹងថាការជឿទុកចិត្តបានផ្លាស់ប្តូរទៅជាស្វ័យប្រវត្តិកម្មប៉ុន្មានបន្ទាប់ពីមានអ្វីមួយខូច។
សុវត្ថិភាព AI និង Software Supply Chain Security តើឥឡូវនេះជាបញ្ហាដូចគ្នាទេ
ប្រធានបទដដែលៗពេញមួយការពិភាក្សាគឺថា សន្តិសុខ AI លែងអាចចាត់ទុកជាវិន័យដាច់ដោយឡែកពី... software supply chain securityប្រព័ន្ធ AI មិនដំណើរការដោយឡែកពីគ្នាទេ ពួកវាត្រូវបានបង្កើតឡើង បណ្តុះបណ្តាល ដាក់ពង្រាយ និងរួមបញ្ចូលតាមរយៈ... pipelines, dependencies និង registries ដែលកំពុងតែតស៊ូជាមួយនឹងការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ប្រភពបើកចំហរួចទៅហើយ។
នៅក្នុងការអភិវឌ្ឍកម្មវិធីដែលជំរុញដោយ AI ម៉ូដែលណែនាំកូដ បង្កើតការជួសជុល និងជ្រើសរើសការពឹងផ្អែកដោយស្វ័យប្រវត្តិ។ ទាំងនេះ ...cisអ៊ីយ៉ុងប៉ះពាល់ដោយផ្ទាល់ ការគ្រប់គ្រងការពឹងផ្អែកប្រភពបើកចំហជារឿយៗដោយគ្មានចេតនាច្បាស់លាស់របស់មនុស្ស។ ជាលទ្ធផល ហានិភ័យនៃការពឹងផ្អែកលែងត្រូវបានជំរុញដោយជម្រើសរបស់អ្នកអភិវឌ្ឍន៍តែម្នាក់ឯងទៀតហើយ។ វាត្រូវបានបង្កើតឡើងដោយឥរិយាបថ AI កាន់តែខ្លាំងឡើង។
ការបញ្ចូលគ្នានេះមានន័យថា ការបរាជ័យក្នុង AI និងសុវត្ថិភាពកម្មវិធី ជារឿយៗបង្ហាញឱ្យឃើញជាឧប្បត្តិហេតុខ្សែសង្វាក់ផ្គត់ផ្គង់បែបប្រពៃណី៖ ការពឹងផ្អែកដែលរងការសម្របសម្រួល វត្ថុបុរាណសាងសង់ដែលមានមេរោគ ឬភាពងាយរងគ្រោះ។ CI/CD ដំណើរការ។ ឧបករណ៍អាចថ្មី ប៉ុន្តែហានិភ័យខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីគឺពិតជាមាន ហើយកាន់តែពិបាកក្នុងការវែកញែក។
ប្រសិនបើគំរូគំរាមកំហែងរបស់អ្នកនៅតែបំបែក “ហានិភ័យ AI” ពី “ហានិភ័យខ្សែសង្វាក់ផ្គត់ផ្គង់” វាអាចមានតម្លៃក្នុងការពិនិត្យមើលឡើងវិញថាតើព្រំដែននោះពិតជាមាននៅក្នុងលំហូរការងារសាងសង់ និងដាក់ពង្រាយរបស់អ្នក។
ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ប្រភពបើកចំហក្នុងល្បឿនម៉ាស៊ីន
ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ប្រភពបើកចំហមិនមែនជារឿងថ្មីទេ ប៉ុន្តែបញ្ញាសិប្បនិម្មិត (AI) ផ្លាស់ប្តូរសេដ្ឋកិច្ចរបស់ពួកគេ។ អ្នកវាយប្រហារមិនត្រូវការបច្ចេកទេសថ្មីទេ។ ពួកគេត្រូវការមាត្រដ្ឋាន។ បញ្ញាសិប្បនិម្មិត (AI) អាចឱ្យមានការវិភាគប្រព័ន្ធអេកូឡូស៊ីយ៉ាងឆាប់រហ័ស ការរកឃើញដោយស្វ័យប្រវត្តិនៃភាពអាស្រ័យខ្សោយ និងការកើតឡើងវិញយ៉ាងឆាប់រហ័សលើបន្ទុកវាយប្រហារ។
ពីទស្សនៈវាយលុក ឧស្សាហូបនីយកម្មនៃការឈ្លបយកការណ៍នេះបង្កើនអត្រាជោគជ័យនៃការវាយប្រហារយ៉ាងខ្លាំងដែលពាក់ព័ន្ធនឹងកញ្ចប់ប្រភពបើកចំហដែលមានគំនិតអាក្រក់។ សមាសធាតុដែលពីមុនមិនត្រូវបានគេកត់សម្គាល់ឥឡូវនេះអាចត្រូវបានរកឃើញ វិភាគ និងកេងប្រវ័ញ្ចបានយ៉ាងឆាប់រហ័ស ជារឿយៗមុនពេលដែលអ្នកការពារដឹងថាពួកវាកំពុងប្រើប្រាស់។
នេះជាហេតុ software supply chain security មិនអាចពឹងផ្អែកលើសញ្ញាដែលពន្យារពេលតែម្នាក់ឯងបានទេ។ ការចុះបញ្ជី ការផ្តល់ដំបូន្មាន និងការបង្ហាញព័ត៌មានក្រោយហេតុការណ៍ដំណើរការលើមាត្រដ្ឋានពេលវេលារបស់មនុស្ស ខណៈពេលដែលអ្នកវាយប្រហារកំពុងដំណើរការក្នុងល្បឿនម៉ាស៊ីនកាន់តែខ្លាំងឡើង។ បង្អួចប៉ះពាល់ដែលជាលទ្ធផលគឺជាការរួមចំណែកដោយផ្ទាល់ដល់ហានិភ័យខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីដែលកំពុងកើនឡើង។
ប្រសិនបើសញ្ញារកឃើញចម្បងរបស់អ្នកគឺ "បញ្ជីឈ្មោះបានលុបកញ្ចប់ចេញ" អ្នកកំពុងដំណើរការនៅខាងក្រោមបន្ទាត់ពេលវេលារបស់អ្នកវាយប្រហាររួចហើយ។
ចង់ស្វែងយល់ឲ្យកាន់តែស៊ីជម្រៅអំពីការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីប្រភពបើកចំហមែនទេ?
ហានិភ័យនៃការពឹងផ្អែកក្នុងការអភិវឌ្ឍកម្មវិធីដែលជំរុញដោយ AI
ហានិភ័យមួយក្នុងចំណោមហានិភ័យច្បាស់លាស់បំផុតដែលត្រូវបានពិភាក្សាក្នុងអំឡុងពេល SafeDev Talk គឺហានិភ័យនៃការពឹងផ្អែក ជាពិសេសនៅក្នុងបរិយាកាសដែលពឹងផ្អែកយ៉ាងខ្លាំងទៅលើការអភិវឌ្ឍកម្មវិធីដែលជំរុញដោយ AI។ ជំនួយការសរសេរកូដ AI ត្រូវបានធ្វើឱ្យប្រសើរឡើងសម្រាប់ភាពងាយស្រួល និងល្បឿន មិនមែនសម្រាប់កាត់បន្ថយផ្ទៃវាយប្រហារនោះទេ។
នៅក្នុងការអនុវត្តជាក់ស្តែង នេះនាំឱ្យមានការណែនាំអំពីការពឹងផ្អែកយ៉ាងសកម្ម។ បណ្ណាល័យថ្មីត្រូវបានបន្ថែមជំនួសឱ្យការប្រើប្រាស់មុខងារដែលមានស្រាប់ឡើងវិញ។ ការពឹងផ្អែកអន្តរកាល ពង្រីកដោយស្ងៀមស្ងាត់ និងប្រភពបើកចំហ ការគ្រប់គ្រងភាពអាស្រ័យ ក្លាយជាប្រតិកម្មជាជាងចេតនា។ យូរៗទៅ ក្រុមនានាបាត់បង់សមត្ថភាពក្នុងការវែកញែកអំពីអ្វីដែលពួកគេកំពុងដំណើរការ។
នេះមិនមែនគ្រាន់តែជាបញ្ហាអនាម័យនោះទេ។ ការពឹងផ្អែកថ្មីនីមួយៗនាំមកនូវហានិភ័យខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីបន្ថែម ការសន្មត់ទំនុកចិត្តថ្មី និងឱកាសថ្មីសម្រាប់ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ប្រភពបើកចំហ។ នៅពេលដែលការពឹងផ្អែកត្រូវបានលុបចោលcisអ៊ីយ៉ុងត្រូវបានធ្វើដោយស្វ័យប្រវត្តិ និងពិនិត្យឡើងវិញតែលើផ្ទៃ ហានិភ័យនៃការញៀនក្លាយជាប្រព័ន្ធជាជាងចៃដន្យ។
ប្រសិនបើក្រាហ្វភាពអាស្រ័យរបស់អ្នកកំពុងកើនឡើងលឿនជាងសមត្ថភាពរបស់ក្រុមអ្នកក្នុងការពន្យល់វា នេះមិនមែនជាបញ្ហាឧបករណ៍ទេ វាគឺជាបញ្ហានៃការជឿទុកចិត្ត។
ជំនួយការសរសេរកូដ AI សុវត្ថិភាព និងការដួលរលំនៃការពិនិត្យឡើងវិញ
របៀបបរាជ័យមួយទៀតដែលត្រូវបានពិភាក្សាគឺការរិចរិលនៃការពិនិត្យឡើងវិញដោយមិត្តភក្ដិនៅក្នុងវត្តមាននៃកូដដែលបង្កើតដោយ AI។ ជំនួយការសរសេរកូដ AI សុវត្ថិភាពមិនមែនគ្រាន់តែអំពីការចាក់បញ្ចូលរហ័ស ឬការប្រើប្រាស់គំរូខុសនោះទេ។ វានិយាយអំពីចំនួនតក្កវិជ្ជាដែលមិនទាន់បានពិនិត្យចូលទៅក្នុងប្រព័ន្ធផលិតកម្ម។
ការផ្លាស់ប្តូរដែលបង្កើតឡើងដោយ AI ជារឿយៗមានទំហំធំ មានភាពស៊ីសង្វាក់គ្នា និងពិបាកក្នុងការពិនិត្យឡើងវិញក្រោមសម្ពាធពេលវេលា។ ជាលទ្ធផល ការពិនិត្យឡើងវិញដោយមិត្តភក្ដិក្លាយជារាក់ៗ ឬជានិមិត្តរូប។ ការដួលរលំដោយស្ងៀមស្ងាត់នេះលុបបំបាត់ការគ្រប់គ្រងដ៏មានប្រសិទ្ធភាពបំផុតមួយនៅក្នុង software supply chain security.
បញ្ហាមិនមែនជាការធ្វេសប្រហែសរបស់អ្នកអភិវឌ្ឍន៍ទេ។ វាគឺជាការមិនស៊ីសង្វាក់គ្នានៃលំហូរការងារ។ នៅពេលដែលល្បឿនត្រូវបានផ្តល់រង្វាន់ ហើយការកកិតត្រូវបានពិន័យ បញ្ញាសិប្បនិម្មិត និងការគ្រប់គ្រងសុវត្ថិភាពកម្មវិធីដែលពឹងផ្អែកលើការយកចិត្តទុកដាក់របស់មនុស្សនឹងចុះខ្សោយជាមិនខាន។ អ្នកវាយប្រហារមិនចាំបាច់រំលងការពិនិត្យឡើងវិញទេ ប្រសិនបើការពិនិត្យឡើងវិញលែងដំណើរការជារបាំងទៀតហើយ។
ក្រុមការងារជាច្រើនសន្មតថាការពិនិត្យឡើងវិញនៅតែដំណើរការដោយសារតែដំណើរការនេះមាន។ មានមនុស្សតិចណាស់ដែលសួរថាតើវានៅតែដំណើរការជាការគ្រប់គ្រងដ៏មានអត្ថន័យឬអត់។
កញ្ចប់ប្រភពបើកចំហដែលមានគំនិតអាក្រក់ និងទេវកថានៃប្រជាប្រិយភាព
ជំនឿទូទៅមួយលើការគ្រប់គ្រងការពឹងផ្អែកប្រភពបើកចំហគឺថាគម្រោងពេញនិយមមានសុវត្ថិភាពជាង។ តាមពិតទៅ ប្រជាប្រិយភាពជារឿយៗបង្កើនការបង្ហាញ។ បណ្ណាល័យដែលប្រើប្រាស់យ៉ាងទូលំទូលាយគឺជាគោលដៅដែលមានតម្លៃខ្ពស់សម្រាប់ ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ប្រភពបើកចំហពីមុនcisពីព្រោះការសម្របសម្រួលបង្កើតផលប៉ះពាល់យ៉ាងទូលំទូលាយនៅខាងក្រោម។
គម្រោងពេញនិយមជាច្រើនត្រូវបានថែរក្សាដោយក្រុមតូចៗ ឬបុគ្គលម្នាក់ៗ។ សូម្បីតែពេលដែលបញ្ហាត្រូវបានរកឃើញក៏ដោយ កញ្ចប់ប្រភពបើកចំហដែលមានគំនិតអាក្រក់ច្រើនតែនៅតែអាចប្រើបានរាប់ម៉ោង ឬច្រើនថ្ងៃមុនពេលដកចេញ។ ក្នុងអំឡុងពេលនោះ អង្គការនានានៅតែបន្តទទួលយកពួកវាតាមរយៈការបង្កើតដោយស្វ័យប្រវត្តិ។
ការពន្យារពេលនេះពង្រឹងតម្រូវការសម្រាប់ការចាត់វិធានការជាមុន software supply chain security ការគ្រប់គ្រង។ ការពឹងផ្អែកលើប្រជាប្រិយភាព កេរ្តិ៍ឈ្មោះ ឬសកម្មភាពចុះបញ្ជីតែម្នាក់ឯងគឺមិនគ្រប់គ្រាន់ទេ នៅពេលប្រឈមមុខនឹងហានិភ័យខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីទំនើប។
«ប្រើប្រាស់យ៉ាងទូលំទូលាយ» មិនដូចគ្នានឹង «ការពារយ៉ាងសកម្ម» ទេ ហើយការចាត់ទុកវាដូចនោះ គឺជាការយល់ច្រឡំមួយក្នុងចំណោមការយល់ច្រឡំអំពីខ្សែសង្វាក់ផ្គត់ផ្គង់ដែលមានជាប់រហូតបំផុត។
ប្រភពនៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី និងសុវត្ថិភាព AI
ពេញមួយការពិភាក្សា តម្រូវការសម្រាប់ប្រភពដើមនៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីបានលេចចេញម្តងហើយម្តងទៀត។ នៅក្នុងបរិយាកាសដែលមានជំនួយពី AI ការបញ្ជាក់ក្លាយជាមិនច្បាស់លាស់។ កូដអាចត្រូវបានបង្កើតឡើងដោយគំរូ កែប្រែដោយមនុស្ស បញ្ចូលគ្នាដោយស្វ័យប្រវត្តិកម្ម និងដាក់ពង្រាយដោយគ្មានការទទួលខុសត្រូវច្បាស់លាស់។
បើគ្មានប្រភពដើមដែលអាចផ្ទៀងផ្ទាត់បានទេ អង្គការនានាត្រូវបង្ខំចិត្តទុកចិត្តលើវត្ថុបុរាណដោយប្រយោល។ សុវត្ថិភាព AI ទាមទារការផ្លាស់ប្តូរពីការជឿទុកចិត្តទៅជាការផ្ទៀងផ្ទាត់៖ វត្ថុបុរាណដែលបានចុះហត្ថលេខា build attestationsនិងប្រភពដើមដែលអាចតាមដានបាន។ ខណៈពេលដែលប្រភពដើមមិនការពារអាកប្បកិរិយាព្យាបាទទាំងស្រុងនោះទេ វាកាត់បន្ថយភាពមិនច្បាស់លាស់យ៉ាងខ្លាំង និងកំណត់លទ្ធភាពបត់បែនរបស់អ្នកវាយប្រហារ។
នេះអនុវត្តដូចគ្នាចំពោះម៉ូដែល ទិន្នន័យ និងកូដ។ នៅក្នុងការអភិវឌ្ឍកម្មវិធីដែលជំរុញដោយ AI ប្រភពដើមគឺជាតម្រូវការជាមូលដ្ឋានសម្រាប់ទាំងសុវត្ថិភាព AI និងកម្មវិធី។
SBOM និងសន្តិសុខ AI ក្នុងសម័យទំនើប Pipelines
តួនាទីរបស់ SBOM ហើយសន្តិសុខ AI គឺជាប្រធានបទមួយទៀតដែលបង្កប់ន័យ។ SBOMs ផ្តល់នូវភាពមើលឃើញទៅក្នុងក្រាហ្វភាពអាស្រ័យប៉ុន្តែភាពមើលឃើញតែមួយមុខមិនគ្រប់គ្រាន់ទេ។ នៅក្នុងបរិស្ថានដែលមាន AI ច្រើន SBOMត្រូវតែវិវត្តន៍ដើម្បីចាប់យកមិនត្រឹមតែបណ្ណាល័យប៉ុណ្ណោះទេ ប៉ុន្តែថែមទាំងធ្វើគំរូ ជំហានសាងសង់ និងការរចនាដោយស្វ័យប្រវត្តិផងដែរ។cisions ។
នៅពេលផ្សំជាមួយ ការវិភាគឥរិយាបថ និងប្រភពដើម, SBOM និងសន្តិសុខបញ្ញាសិប្បនិម្មិត (AI) ក្លាយជាឧបករណ៍ដ៏មានឥទ្ធិពលសម្រាប់កាត់បន្ថយហានិភ័យខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី។ ពួកវាអនុញ្ញាតឱ្យអង្គការនានារកឃើញការផ្លាស់ប្តូរដែលមិននឹកស្មានដល់ វែកញែកអំពីផលប៉ះពាល់ និងឆ្លើយតបកាន់តែមានប្រសិទ្ធភាពចំពោះការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ប្រភពបើកចំហ។
CI/CD Pipeline Security ក្រោមសម្ពាធស្វ័យប្រវត្តិកម្ម
ជាចុងក្រោយ, CI/CD pipeline security បានលេចចេញជាយន្តហោះត្រួតពិនិត្យសំខាន់។ Pipelineអនុវត្តសកម្មភាពដែលបានស្នើឡើង ឬបង្កឡើងដោយប្រព័ន្ធ AI កាន់តែច្រើនឡើងៗ។ ប្រសិនបើសកម្មភាពទាំងនោះ pipelineដោយសារតែខ្វះការគ្រប់គ្រងអត្តសញ្ញាណដ៏រឹងមាំ ការផ្ទៀងផ្ទាត់វត្ថុបុរាណ និងការអនុវត្តគោលនយោបាយ ពួកគេក្លាយជាចំណុចចូលដ៏ល្អសម្រាប់អ្នកវាយប្រហារ។
មិនគ្រប់គ្រាន់ CI/CD pipeline security អនុញ្ញាតឱ្យកញ្ចប់ប្រភពបើកចំហដែលមានគំនិតអាក្រក់ប៉ះពាល់ដល់មិនត្រឹមតែប្រព័ន្ធផលិតកម្មប៉ុណ្ណោះទេ ប៉ុន្តែថែមទាំងបរិស្ថានអ្នកអភិវឌ្ឍន៍ និងបង្កើតហេដ្ឋារចនាសម្ព័ន្ធផងដែរ។ នៅពេលដែលស្វ័យប្រវត្តិកម្មកើនឡើង pipelineត្រូវតែត្រូវបានចាត់ទុកថាជាទ្រព្យសកម្មដែលមានតម្លៃខ្ពស់នៅក្នុង software supply chain security កម្មវិធី។
ទស្សនាការពិភាក្សា SafeDev
ដើម្បីស្តាប់បន្ថែមអំពីការយល់ដឹងទាំងអស់នេះដោយផ្ទាល់ពីអ្នកអនុវត្តដែលបង្កើតវិស័យនេះ សូមទស្សនាវីដេអូពេញលេញ ការពិភាក្សាអំពី SafeDev៖ ប្រភពបើកចំហ បញ្ញាសិប្បនិម្មិត និងផ្ទៃវាយប្រហារថ្មី៖ កូដដែលមានអាវុធ ការការពារឆ្លាតវៃជាងមុន, លក្ខណៈពិសេស រ៉ូម៉ាំង ហ្ស៊ូកូវ (មួកក្រហម), លេអុន ចនសុន (TikTok)និង Luis Rodríguez Berzosa (Xygeni).
ផលប៉ះពាល់ជាក់ស្តែងសម្រាប់សន្តិសុខ AI និង Software Supply Chain Security
ផលប៉ះពាល់ជាក់ស្តែងនៃការផ្លាស់ប្តូរទាំងនេះលាតសន្ធឹងហួសពីឧបករណ៍។ អង្គការនានាត្រូវតែទទួលស្គាល់ថាសុវត្ថិភាព AI សុវត្ថិភាព AI និងកម្មវិធី និង software supply chain security ឥឡូវនេះត្រូវបានភ្ជាប់គ្នាយ៉ាងជ្រៅ។ ដឺcisអ៊ីយ៉ុងដែលធ្លាប់ត្រូវបានចាត់ទុកថាមានហានិភ័យទាប ការអាប់ដេតការពឹងផ្អែក ការបង្កើតកូដ និងស្វ័យប្រវត្តិកម្ម ឥឡូវនេះមានហានិភ័យខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីដែលមានអត្ថន័យ ជាពិសេសនៅពេលដែលអ្នកដែលcisអ៊ីយ៉ុងត្រូវបានបង្កើតឡើងដោយប្រយោលដោយឧបករណ៍ជាជាងដោយមនុស្សដោយផ្ទាល់។
ក្នុងអំឡុងពេលនៃកិច្ចពិភាក្សា SafeDev ចំណុចនេះត្រូវបានសង្ខេបយ៉ាងសង្ខេប។ ដូចដែលវាគ្មិនម្នាក់បាននិយាយថា នៅពេលដែលប្រព័ន្ធ AI ចូលរួមក្នុងការអភិវឌ្ឍន៍កម្មវិធី ក្រុមសន្តិសុខលែងគ្រាន់តែធានាសុវត្ថិភាពកូដទៀតហើយ។ ពួកគេកំពុងធានាសុវត្ថិភាពcisអ៊ីយ៉ុង។ ស្វ័យប្រវត្តិកម្មមិនលុបបំបាត់ការទទួលខុសត្រូវទេ; វាចែកចាយវាឡើងវិញ។
នៅក្នុងការអនុវត្តជាក់ស្តែង នេះមានន័យថា ការស្តារចេតនាឡើងវិញនៅកន្លែងដែលភាពងាយស្រួលបានចូលមកជំនួស។ ការគ្រប់គ្រងការពឹងផ្អែកប្រភពបើកចំហត្រូវតែគិតគូរពីឥរិយាបថដែលជំរុញដោយ AI ជាជាងការសន្មត់ពីការពិចារណារបស់មនុស្ស។ ហានិភ័យនៃការពឹងផ្អែកលែងអាចចាត់ទុកជាការអនុវត្តការពិនិត្យឡើងវិញម្តងម្កាលទៀតហើយ។cise. CI/CD pipeline security ត្រូវតែអនុវត្តការផ្ទៀងផ្ទាត់ មិនមែនសន្មត់ថាមានធាតុចូលដែលមិនបង្កគ្រោះថ្នាក់នោះទេ។ ហើយប្រភពដើមនៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីត្រូវតែផ្លាស់ប្តូរពីសេចក្តីប្រាថ្នាទៅជាមូលដ្ឋាន។
ការយល់ដឹងមួយទៀតពីការពិភាក្សានេះគឺថា ល្បឿនខ្លួនឯងលែងមានលក្ខណៈអព្យាក្រឹតទៀតហើយ។ ការបរាជ័យនៃខ្សែសង្វាក់ផ្គត់ផ្គង់ភាគច្រើនមិនមែនកើតចេញពីការខូចខាតដ៏មហន្តរាយតែមួយនោះទេ។cisអ៊ីយ៉ុង ប៉ុន្តែមកពីជម្រើសស្វ័យប្រវត្តិតូចៗជាច្រើនដែលគ្មាននរណាម្នាក់យល់ព្រមយ៉ាងច្បាស់លាស់។ នេះគឺជាមុនcisស្វែងយល់ពីមូលហេតុដែលគំរូទំនុកចិត្តបែបប្រពៃណីបរាជ័យក្រោមការអភិវឌ្ឍកម្មវិធីដែលជំរុញដោយ AI។
គ្មានអ្វីក្នុងចំណោមនេះមានន័យថាបោះបង់ចោលប្រភពបើកចំហ ឬបញ្ញាសិប្បនិម្មិត (AI) នោះទេ។ ផ្ទុយទៅវិញ វាទទួលស្គាល់តួនាទីស្នូលរបស់ពួកគេនៅក្នុងវិស្វកម្មទំនើប។ ប៉ុន្តែបើគ្មានការវិវត្តនៃការសន្មត់សុវត្ថិភាពទេ អង្គការនានាប្រថុយនឹងការអនុញ្ញាតឱ្យស្វ័យប្រវត្តិកម្មកំណត់ការជឿទុកចិត្តតាមលំនាំដើម។
សរុបមក…
វិធីមានប្រយោជន៍មួយដើម្បីគិតអំពីការផ្លាស់ប្តូរនេះគឺថា software supply chain security លែងនិយាយអំពីការការពារវត្ថុបុរាណតែម្នាក់ឯងទៀតហើយ។ វានិយាយអំពីការការពារ decisផ្លូវអ៊ីយ៉ុងនៅក្នុងពិភពលោកដែលមានជំនួយពី AI សំណួរសុវត្ថិភាពសំខាន់បំផុតមិនត្រឹមតែជា "តើសមាសធាតុនេះងាយរងគ្រោះទេ?" ប៉ុណ្ណោះទេ ប៉ុន្តែ "ហេតុអ្វីបានជាវាត្រូវបានណែនាំ ដោយអ្នកណា ឬអ្វី និងក្រោមការរឹតបន្តឹងអ្វីខ្លះ?" អង្គការដែលសម្របខ្លួនទៅនឹងក្របខ័ណ្ឌនេះនឹងមិនលុបបំបាត់ហានិភ័យនោះទេ ប៉ុន្តែពួកគេនឹងមានការភ្ញាក់ផ្អើលតិចជាងមុនចំពោះវា។





