အိုးပင်းဆို့စ်သည် ခေတ်သစ်ဆော့ဖ်ဝဲလ် ဖွံ့ဖြိုးတိုးတက်မှု၏ အခြေခံအုတ်မြစ်ဖြစ်လာခဲ့သည်။ ယနေ့ခေတ် အပလီကေးရှင်းတိုင်းနီးပါးသည် ပြင်ပအဖွဲ့အစည်းစာကြည့်တိုက်များ၊ မူဘောင်များ၊ မော်ဒယ်များနှင့် တည်ဆောက်ရေးကိရိယာများ၏ ရှုပ်ထွေးသောကွန်ရက်ပေါ်တွင် မှီခိုနေရသည်။ ဤလက်တွေ့ဘဝတစ်ခုတည်းကပင် သိသာထင်ရှားသော software supply chain security စိန်ခေါ်မှုများ။ တစ်ချိန်တည်းမှာပင်၊ အတုဥာဏ်ရည်သည် ဝင်ရောက်လာပါပြီ software ဖွံ့ဖြိုးတိုးတက်မှုဆိုင်ရာဘဝမှတ်တိုင် ကုဒ်များကို ထုတ်လုပ်ခြင်း၊ မှီခိုမှုများကို အကြံပြုခြင်း၊ ပြင်ဆင်မှုများကို အလိုအလျောက်လုပ်ဆောင်ခြင်းနှင့် ဗိသုကာဒီဇိုင်းကိုပင် လွှမ်းမိုးခြင်းကဲ့သို့သော အစွမ်းထက် accelerator တစ်ခုအနေဖြင့်cisအိုင်းယွန်းများ။ open source နှင့် AI ပေါင်းစပ်လိုက်သောအခါ software တည်ဆောက်ပုံနှင့် မလွဲမသွေပင် မည်သို့တိုက်ခိုက်ခံရသည်ကိုလည်း ပြောင်းလဲစေခဲ့သည်။ AI လုံခြုံရေး၊ AI နှင့် software လုံခြုံရေးတို့၏ အပြန်အလှန်ဆက်စပ်မှု နှင့် software supply chain security သီအိုရီအရ မဟုတ်တော့ပါ။ ယခုအခါ ၎င်းသည် အင်ဂျင်နီယာအဖွဲ့အစည်းများ ရင်ဆိုင်ရသော ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်အန္တရာယ်၏ အဓိကအရင်းအမြစ်များထဲမှ တစ်ခုဖြစ်သည်။
အဲဒီအဖြစ်မှန်က ကျွန်ုပ်တို့ရဲ့ မကြာသေးမီက SafeDev Talk ကို ပုံဖော်ပေးခဲ့ပါတယ်။ Open Source၊ AI နှင့် တိုက်ခိုက်မှုမျက်နှာပြင်အသစ်- လက်နက်ထည့်သွင်းထားသော ကုဒ်၊ ပိုမိုစမတ်ကျသော ကာကွယ်ရေးများRed Hat၊ TikTok နှင့် Xygeni မှ လုံခြုံရေးခေါင်းဆောင်များ ပါဝင်သည့် ဆွေးနွေးမှုတွင် လုံခြုံရေးနှင့် အင်ဂျင်နီယာအဖွဲ့များသည် ထုတ်လုပ်မှုပတ်ဝန်းကျင်များတွင် အထူးသဖြင့် open source supply chain တိုက်ခိုက်မှုများ၊ malicious open source packages များနှင့် AI-driven software ဖွံ့ဖြိုးတိုးတက်မှုတွင် မြန်နှုန်းနှင့် ထိန်းချုပ်မှုအကြား ကြီးထွားလာနေသော တင်းမာမှုများကို အဓိကထား ဆွေးနွေးခဲ့ကြသည်။ ပေါ်ထွက်လာတာကတော့ ရှင်းလင်းတဲ့ ပုံရိပ်တစ်ခုပါပဲ။ တိုက်ခိုက်မှုမျက်နှာပြင်ဟာ ရိုးရာလုံခြုံရေးပုံစံတွေထက် ပိုမြန်စွာ တိုးချဲ့နေပြီး AI ဟာ AI လုံခြုံရေးနဲ့ ပတ်သက်တဲ့ ရေရှည်ယူဆချက်တွေအတွက် အင်အားမြှောက်ကိန်းအဖြစ်ရော ဖိအားစမ်းသပ်မှုတစ်ခုအဖြစ်ပါ လုပ်ဆောင်နေပါတယ်။ software supply chain security.
ဒီဖော်ပြချက်က သင့်အဖွဲ့အစည်းရဲ့ လက်ရှိဆော့ဖ်ဝဲလ်တည်ဆောက်ပုံနဲ့ မသက်မသာဖြစ်စရာဖြစ်နေရင် တိုက်ဆိုင်မှုမဟုတ်ပါဘူး။ အဖွဲ့အများစုဟာ တစ်ခုခုပျက်စီးသွားပြီးနောက်မှာ ယုံကြည်မှုဟာ အလိုအလျောက်စနစ်ဆီ ပြောင်းလဲသွားတာကိုသာ သဘောပေါက်ကြပါတယ်။
AI လုံခြုံရေးနှင့် Software Supply Chain Security အခု ပြဿနာတူတူပဲလား
ဆွေးနွေးပွဲတစ်လျှောက်လုံးတွင် ထပ်ခါတလဲလဲဖြစ်ပေါ်နေသော အကြောင်းအရာတစ်ခုမှာ AI လုံခြုံရေးကို သီးခြားဘာသာရပ်တစ်ခုအဖြစ် မသတ်မှတ်နိုင်တော့ပါ။ software supply chain securityAI စနစ်များသည် သီးခြားစီလည်ပတ်ခြင်းမဟုတ်ပါ။ ၎င်းတို့ကို တည်ဆောက်ခြင်း၊ လေ့ကျင့်ပေးခြင်း၊ ဖြန့်ကျက်ခြင်းနှင့် ပေါင်းစပ်ခြင်းတို့ကို ထိုစနစ်မှတစ်ဆင့် ပြုလုပ်ကြသည်။ pipelines၊ dependencies နှင့် registry များသည် open source supply chain တိုက်ခိုက်မှုများနှင့် ရုန်းကန်နေရပြီးဖြစ်သည်။
AI-driven software ဖွံ့ဖြိုးတိုးတက်မှုတွင် မော်ဒယ်များသည် ကုဒ်ကို အကြံပြုခြင်း၊ ပြင်ဆင်မှုများကို ထုတ်လုပ်ခြင်းနှင့် dependencies များကို အလိုအလျောက် ရွေးချယ်ခြင်းတို့ ပြုလုပ်ပါသည်။ ၎င်းတို့သည်cisအိုင်းယွန်းများကို တိုက်ရိုက်အကျိုးသက်ရောက်စေသည် open source မှီခိုမှုစီမံခန့်ခွဲမှု၊ မကြာခဏဆိုသလို လူသားရည်ရွယ်ချက်မရှိဘဲ ဖြစ်တတ်ပါတယ်။ ရလဒ်အနေနဲ့ မှီခိုမှုအန္တရာယ်ဟာ developer ရွေးချယ်မှုတစ်ခုတည်းကြောင့် မဟုတ်ဘဲ AI အပြုအမူကြောင့် ပိုမိုပုံသွင်းလာရပါတယ်။
ဤပေါင်းစည်းမှုသည် AI နှင့် software လုံခြုံရေးတွင် ပျက်ကွက်မှုများသည် ရိုးရာထောက်ပံ့ရေးကွင်းဆက်ဖြစ်ရပ်များအဖြစ် မကြာခဏပေါ်လာလေ့ရှိသည်- မှီခိုမှုများ ချိုးဖောက်ခံရခြင်း၊ မသန့်ရှင်းသော တည်ဆောက်မှုပစ္စည်းများ သို့မဟုတ် အားနည်းချက်များ CI/CD လုပ်ငန်းစဉ်များ။ ကိရိယာများသည် အသစ်ဖြစ်နိုင်သော်လည်း ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်အန္တရာယ်သည် အလွန်မှန်ကန်ပြီး ကျိုးကြောင်းဆင်ခြင်ရန် ပိုမိုခက်ခဲလာပါသည်။
သင့်ရဲ့ ခြိမ်းခြောက်မှုပုံစံတွေက “AI အန္တရာယ်” နဲ့ “ထောက်ပံ့ရေးကွင်းဆက်အန္တရာယ်” ကို ခွဲခြားထားဆဲဆိုရင် အဲဒီနယ်နိမိတ်က သင့်ရဲ့ တည်ဆောက်မှုနဲ့ ဖြန့်ကျက်မှုလုပ်ငန်းစဉ်တွေမှာ တကယ်ရှိနေတဲ့နေရာကို ပြန်လည်သုံးသပ်သင့်ပါတယ်။
စက်မြန်နှုန်းဖြင့် Open Source Supply Chain တိုက်ခိုက်မှုများ
open source supply chain တိုက်ခိုက်မှုများသည် အသစ်အဆန်းမဟုတ်သော်လည်း AI သည် ၎င်းတို့၏ စီးပွားရေးကို ပြောင်းလဲစေသည်။ တိုက်ခိုက်သူများသည် နည်းပညာအသစ်များ မလိုအပ်ပါ။ ၎င်းတို့သည် scale လိုအပ်သည်။ AI သည် မြန်ဆန်သော ecosystem analysis၊ အားနည်းသော dependencies များကို အလိုအလျောက်ရှာဖွေတွေ့ရှိမှုနှင့် attack payloads များကို မြန်ဆန်စွာ iteration လုပ်ခြင်းကို ဖြစ်စေသည်။
ထိုးစစ်ဆင်မှုရှုထောင့်မှကြည့်လျှင် ဤထောက်လှမ်းရေးစက်မှုလုပ်ငန်းတိုးတက်လာခြင်းသည် အန္တရာယ်ရှိသော open source package များပါဝင်သည့် တိုက်ခိုက်မှုများ၏ အောင်မြင်မှုနှုန်းကို သိသိသာသာ မြင့်တက်စေသည်။ ယခင်က မသိရှိခဲ့ရသော အစိတ်အပိုင်းများကို ယခုအခါ ကာကွယ်သူများက ၎င်းတို့အသုံးပြုနေကြောင်း မသိရှိမီတွင်ပင် လျင်မြန်စွာ ရှာဖွေတွေ့ရှိ၊ ခွဲခြမ်းစိတ်ဖြာပြီး အသုံးချနိုင်ပြီဖြစ်သည်။
ဤသည်မှာအဘယ်ကြောင့်ဖြစ်ပါသည် software supply chain security နှောင့်နှေးနေသော အချက်ပြမှုများကိုသာ အားကိုး၍မရပါ။ မှတ်ပုံတင်ခြင်း၊ အကြံပေးခြင်းများနှင့် လက်တွေ့ဖြစ်ရပ်အပြီး ထုတ်ဖော်ခြင်းများသည် လူသားအချိန်အတိုင်းအတာများဖြင့် လုပ်ဆောင်ကြပြီး တိုက်ခိုက်သူများမှာ စက်၏အမြန်နှုန်းဖြင့် ပိုမိုလုပ်ဆောင်လာကြသည်။ ရလဒ်အနေဖြင့် ထိတွေ့မှုကာလသည် ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်အန္တရာယ် တိုးပွားလာခြင်း၏ တိုက်ရိုက်ပံ့ပိုးမှုတစ်ခုဖြစ်သည်။
သင့်ရဲ့ အဓိက ထောက်လှမ်းမှု အချက်ပြမှုက “registry က package ကို ဖယ်ရှားလိုက်ပါပြီ” ဆိုရင် သင်ဟာ attacker ရဲ့ timeline ရဲ့ downstream မှာ လည်ပတ်နေပြီးသားပါ။
Open Source Software Supply Chain Attacks တွေကို နက်နက်နဲနဲ လေ့လာချင်ပါသလား။
AI-Driven Software Development တွင် မှီခိုမှုအန္တရာယ်
SafeDev Talk တွင် ဆွေးနွေးခဲ့သော အရှင်းလင်းဆုံးအန္တရာယ်များထဲမှတစ်ခုမှာ မှီခိုမှုအန္တရာယ်ဖြစ်ပြီး အထူးသဖြင့် AI-driven software ဖွံ့ဖြိုးတိုးတက်မှုအပေါ် များစွာမှီခိုနေရသောပတ်ဝန်းကျင်များတွင်ဖြစ်သည်။ AI coding assistant များကို တိုက်ခိုက်မှုမျက်နှာပြင်ကို လျှော့ချရန်မဟုတ်ဘဲ အဆင်ပြေမှုနှင့် မြန်နှုန်းအတွက် အကောင်းဆုံးဖြစ်အောင် ပြုလုပ်ထားသည်။
လက်တွေ့တွင်၊ ၎င်းသည် ရန်လိုသော မှီခိုမှုမိတ်ဆက်မှုကို ဦးတည်စေသည်။ ရှိပြီးသားလုပ်ဆောင်ချက်ကို ပြန်လည်အသုံးပြုခြင်းအစား စာကြည့်တိုက်အသစ်များကို ထည့်သွင်းထားသည်။ အကူးအပြောင်း မှီခိုမှုများ တိတ်တဆိတ် ချဲ့ထွင်ပြီး open source မှီခိုစီမံခန့်ခွဲမှု ရည်ရွယ်ချက်ရှိရှိလုပ်ဆောင်မည့်အစား တုံ့ပြန်လုပ်ဆောင်လာကြသည်။ အချိန်ကြာလာသည်နှင့်အမျှ အဖွဲ့များသည် ၎င်းတို့အမှန်တကယ်လုပ်ဆောင်နေသည့်အရာကို ဆင်ခြင်သုံးသပ်နိုင်စွမ်း ဆုံးရှုံးသွားကြသည်။
ဒါဟာ ရိုးရိုးရှင်းရှင်း သန့်ရှင်းရေးပြဿနာ မဟုတ်ပါဘူး။ မှီခိုမှုအသစ်တစ်ခုစီတိုင်းဟာ ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်အန္တရာယ်၊ ယုံကြည်မှုယူဆချက်အသစ်တွေနဲ့ open source ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုတွေအတွက် အခွင့်အလမ်းအသစ်တွေကို မိတ်ဆက်ပေးပါတယ်။ မှီခိုမှုလျော့ကျသွားတဲ့အခါcisအိုင်းယွန်းများကို အလိုအလျောက်လုပ်ဆောင်ပြီး အပေါ်ယံသာ ပြန်လည်သုံးသပ်ထားသောကြောင့် မှီခိုမှုအန္တရာယ်သည် မတော်တဆမဟုတ်ဘဲ စနစ်တကျဖြစ်လာသည်။
သင့်ရဲ့ မှီခိုမှုဇယားဟာ သင့်အဖွဲ့ရဲ့ ရှင်းပြနိုင်စွမ်းထက် ပိုမြန်စွာ ကြီးထွားနေတယ်ဆိုရင် ဒါဟာ ကိရိယာတန်ဆာပလာပြဿနာ မဟုတ်ဘဲ ယုံကြည်မှုပြဿနာ ဖြစ်ပါတယ်။
AI ကုဒ်ရေးခြင်း အကူများ၊ လုံခြုံရေးနှင့် ပြန်လည်သုံးသပ်ခြင်း ပြိုလဲခြင်း
ဆွေးနွေးခဲ့တဲ့ နောက်ထပ်ကျရှုံးမှုပုံစံတစ်ခုကတော့ AI-generated code ရှိနေချိန်မှာ peer review လျော့နည်းလာခြင်းပါပဲ။ AI coding assistant တွေအနေနဲ့ လုံခြုံရေးဆိုတာ လျင်မြန်စွာထိုးသွင်းခြင်း သို့မဟုတ် မော်ဒယ်အလွဲသုံးစားပြုခြင်းတစ်ခုတည်းမဟုတ်ဘဲ ထုတ်လုပ်မှုစနစ်တွေထဲကို ပြန်လည်သုံးသပ်မထားတဲ့ logic ဘယ်လောက်ဝင်ရောက်လာသလဲဆိုတာနဲ့လည်း သက်ဆိုင်ပါတယ်။
AI မှထုတ်လုပ်သောပြောင်းလဲမှုများသည် မကြာခဏဆိုသလို ကြီးမားပြီး ညီညွတ်မှုရှိကာ အချိန်ဖိအားအောက်တွင် ပြန်လည်သုံးသပ်ရန် ခက်ခဲပါသည်။ ရလဒ်အနေဖြင့် peer review သည် အဓိပ္ပာယ်မရှိ သို့မဟုတ် သင်္ကေတဆန်လာပါသည်။ ဤတိတ်ဆိတ်ငြိမ်သက်သောပြိုလဲမှုသည် အထိရောက်ဆုံးထိန်းချုပ်မှုများထဲမှတစ်ခုကို ဖယ်ရှားပစ်လိုက်ပါသည်။ software supply chain security.
ပြဿနာက developer ပေါ့လျော့မှု မဟုတ်ပါဘူး။ workflow မညီမျှမှုပါ။ မြန်နှုန်းကို ဆုချီးမြှင့်ပြီး ပွတ်တိုက်မှုကို အပြစ်ပေးတဲ့အခါ လူသားရဲ့ အာရုံစိုက်မှုအပေါ် မှီခိုနေရတဲ့ AI နဲ့ software လုံခြုံရေးထိန်းချုပ်မှုတွေဟာ မလွဲမသွေ အားနည်းသွားပါတယ်။ review ဟာ အတားအဆီးတစ်ခုအဖြစ် မလုပ်ဆောင်နိုင်တော့ဘူးဆိုရင် attacker တွေဟာ review ကို ကျော်ဖြတ်ဖို့ မလိုအပ်ပါဘူး။
လုပ်ငန်းစဉ်ရှိနေသောကြောင့် ပြန်လည်သုံးသပ်ခြင်းသည် အလုပ်ဖြစ်နေဆဲဟု အဖွဲ့များစွာက ယူဆကြသည်။ ၎င်းသည် အဓိပ္ပာယ်ရှိသော ထိန်းချုပ်မှုတစ်ခုအဖြစ် လုပ်ဆောင်နေဆဲဖြစ်မဖြစ်ကို မေးမြန်းသူ နည်းပါးသည်။
အန္တရာယ်ရှိသော Open Source Packages များနှင့် လူကြိုက်များမှုဆိုင်ရာ ဒဏ္ဍာရီ
open source dependency management မှာ လူအများယုံကြည်ထားတာကတော့ လူကြိုက်များတဲ့ project တွေက ပိုလုံခြုံတယ်လို့ပါပဲ။ တကယ်တော့ လူကြိုက်များမှုက exposure ကို တိုးမြင့်စေပါတယ်။ ကျယ်ကျယ်ပြန့်ပြန့်အသုံးပြုတဲ့ libraries တွေဟာ တန်ဖိုးမြင့်ပစ်မှတ်တွေပါ။ open source ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများ, ကြိုcisအဘယ်ကြောင့်ဆိုသော် ညှိနှိုင်းမှုသည် ကျယ်ပြန့်သော နောက်ဆက်တွဲ သက်ရောက်မှုကို ဖြစ်ပေါ်စေသောကြောင့် ဖြစ်သည်။
လူကြိုက်များသော ပရောဂျက်များစွာကို အဖွဲ့ငယ်များ သို့မဟုတ် တစ်ဦးချင်းပုဂ္ဂိုလ်များက ထိန်းသိမ်းထားသည်။ ပြဿနာများကို တွေ့ရှိသည့်တိုင် အန္တရာယ်ရှိသော open source package များသည် ဖယ်ရှားခြင်းမပြုမီ နာရီပေါင်းများစွာ သို့မဟုတ် ရက်ပေါင်းများစွာ ရရှိနိုင်လေ့ရှိသည်။ ထိုအချိန်အတောအတွင်း အဖွဲ့အစည်းများသည် ၎င်းတို့ကို အလိုအလျောက်တည်ဆောက်မှုများမှတစ်ဆင့် ဆက်လက်စုပ်ယူကြသည်။
ဤနှောင့်နှေးမှုသည် ကြိုတင်ကာကွယ်မှုလိုအပ်ကြောင်း ပိုမိုအားကောင်းစေသည် software supply chain security ထိန်းချုပ်မှုများ။ ခေတ်မီဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်အန္တရာယ်နှင့် ရင်ဆိုင်ရသည့်အခါ လူကြိုက်များမှု၊ ဂုဏ်သတင်း သို့မဟုတ် မှတ်ပုံတင်ခြင်းလုပ်ဆောင်ချက်တစ်ခုတည်းကို မှီခိုအားထားခြင်းသည် မလုံလောက်ပါ။
“ကျယ်ကျယ်ပြန့်ပြန့်အသုံးပြုသည်” ဆိုသည်မှာ “တက်ကြွစွာကာကွယ်ထားသည်” နှင့် မတူဘဲ ၎င်းကို ထိုသို့သဘောထားခြင်းသည် ထောက်ပံ့ရေးကွင်းဆက်တွင် အတည်တကျဆုံး အထင်အမြင်လွဲမှားမှုများထဲမှ တစ်ခုဖြစ်သည်။
ဆော့ဖ်ဝဲလ် ထောက်ပံ့ရေးကွင်းဆက်များနှင့် AI လုံခြုံရေးတွင် မူလအစ
ဆွေးနွေးမှုတစ်လျှောက်လုံးတွင် ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်များတွင် မူရင်းရင်းမြစ်လိုအပ်ချက်သည် အကြိမ်ကြိမ်ပေါ်ပေါက်လာခဲ့သည်။ AI အထောက်အကူပြုပတ်ဝန်းကျင်များတွင်၊ အထောက်အထားပြမှုမှာ မှုန်ဝါးလာသည်။ ကုဒ်ကို မော်ဒယ်တစ်ခုမှထုတ်ပေးခြင်း၊ လူသားမှပြုပြင်ခြင်း၊ အလိုအလျောက်စနစ်ဖြင့် ပေါင်းစည်းခြင်းနှင့် ရှင်းလင်းသောတာဝန်ခံမှုမရှိဘဲ ဖြန့်ကျက်ခြင်းတို့ ပြုလုပ်နိုင်သည်။
အတည်ပြုနိုင်သော မူရင်းရင်းမြစ်မရှိလျှင် အဖွဲ့အစည်းများသည် ရှေးဟောင်းပစ္စည်းများကို သွယ်ဝိုက်၍ ယုံကြည်ရန် ဖိအားပေးခံရသည်။ AI လုံခြုံရေးသည် ယုံကြည်မှုမှ အတည်ပြုခြင်းသို့ ပြောင်းလဲရန် တောင်းဆိုသည်- လက်မှတ်ရေးထိုးထားသော ရှေးဟောင်းပစ္စည်းများ၊ build attestationsနှင့် ခြေရာခံနိုင်သော မူလအစများ။ မူလအစသည် မကောင်းသောအပြုအမူကို လုံးလုံးလျားလျား မကာကွယ်နိုင်သော်လည်း၊ ၎င်းသည် မရေမရာဖြစ်မှုကို သိသိသာသာ လျော့ကျစေပြီး တိုက်ခိုက်သူ၏ လှုပ်ရှားမှုကို ကန့်သတ်ထားသည်။
၎င်းသည် မော်ဒယ်များ၊ အချက်အလက်များနှင့် ကုဒ်များအတွက်လည်း တူညီစွာ အကျုံးဝင်ပါသည်။ AI-driven software ဖွံ့ဖြိုးတိုးတက်မှုတွင်၊ မူရင်းရင်းမြစ်သည် AI နှင့် software လုံခြုံရေး နှစ်မျိုးလုံးအတွက် အခြေခံလိုအပ်ချက်တစ်ခုဖြစ်သည်။
SBOM နှင့် ခေတ်သစ် AI လုံခြုံရေး Pipelines
၏အခန်းကဏ္ဍကို SBOM နှင့် AI လုံခြုံရေးသည် နောက်ထပ်သွယ်ဝိုက်သော အကြောင်းအရာတစ်ခုဖြစ်သည်။ SBOMမှီခိုမှုဇယားများကို မြင်သာအောင် ပံ့ပိုးပေးသည်ဒါပေမယ့် မြင်နိုင်စွမ်းတစ်ခုတည်းနဲ့ မလုံလောက်ပါဘူး။ AI များတဲ့ပတ်ဝန်းကျင်တွေမှာ SBOMစာကြည့်တိုက်များကိုသာမက မော်ဒယ်များ၊ တည်ဆောက်မှုအဆင့်များနှင့် အလိုအလျောက်လုပ်ဆောင်ခြင်းများကိုပါ ဖမ်းယူနိုင်ရန် ඉදිරියට တိုးတက်ပြောင်းလဲရမည်။cisအိုင်းယွန်းများ။
နှင့်ပေါင်းစပ်လိုက်တဲ့အခါ အပြုအမူခွဲခြမ်းစိတ်ဖြာခြင်းနှင့်ဇာစ်မြစ်, SBOM နှင့် AI လုံခြုံရေးသည် ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်အန္တရာယ်ကို လျှော့ချရန်အတွက် အစွမ်းထက်သောကိရိယာများ ဖြစ်လာပါသည်။ ၎င်းတို့သည် အဖွဲ့အစည်းများအား မမျှော်လင့်ထားသော ပြောင်းလဲမှုများကို ထောက်လှမ်းနိုင်စေပြီး သက်ရောက်မှုကို ကျိုးကြောင်းဆင်ခြင်နိုင်စေကာ open source ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများကို ပိုမိုထိရောက်စွာ တုံ့ပြန်နိုင်စေပါသည်။
CI/CD Pipeline Security အလိုအလျောက်စနစ်ဖိအားအောက်တွင်
နောက်ဆုံးအနေနဲ့ CI/CD pipeline security အရေးပါသော ထိန်းချုပ်ရေး မျက်နှာပြင်အဖြစ် ပေါ်ထွက်လာခဲ့သည်။ PipelineAI စနစ်များမှ အကြံပြုထားသော သို့မဟုတ် လှုံ့ဆော်ပေးသော လုပ်ဆောင်ချက်များကို ပိုမိုလုပ်ဆောင်သည်။ အကယ်၍ ထိုအရာများ pipelineခိုင်မာသော အထောက်အထားထိန်းချုပ်မှုများ၊ ရှေးဟောင်းပစ္စည်းအတည်ပြုခြင်းနှင့် မူဝါဒပြဋ္ဌာန်းခြင်း မရှိသောကြောင့် ၎င်းတို့သည် တိုက်ခိုက်သူများအတွက် စံပြဝင်ရောက်ရာနေရာများ ဖြစ်လာပါသည်။
မလုံလောက် CI/CD pipeline security အန္တရာယ်ရှိသော open source package များသည် ထုတ်လုပ်မှုစနစ်များကိုသာမက developer ပတ်ဝန်းကျင်များကိုပါ ထိခိုက်စေပြီး အခြေခံအဆောက်အအုံများ တည်ဆောက်နိုင်စေပါသည်။ အလိုအလျောက်စနစ်များ တိုးတက်လာသည်နှင့်အမျှ၊ pipelines ကို မြင့်မားသောတန်ဖိုးရှိသောပိုင်ဆိုင်မှုများအဖြစ် သတ်မှတ်ရမည် software supply chain security အစီအစဉ်များ။
SafeDev ဆွေးနွေးပွဲကို ကြည့်ရှုပါ
ဤနယ်ပယ်ကို ပုံဖော်နေသော လက်တွေ့လုပ်ဆောင်သူများထံမှ တိုက်ရိုက် ဤအတွေးအမြင်များအားလုံးအကြောင်း ပိုမိုသိရှိလိုပါက အပြည့်အစုံကို ကြည့်ရှုပါ SafeDev ဆွေးနွေးပွဲ- Open Source၊ AI နှင့် တိုက်ခိုက်မှုမျက်နှာပြင်အသစ်- လက်နက်ထည့်သွင်းထားသော ကုဒ်၊ ပိုမိုစမတ်ကျသော ကာကွယ်ရေးများ၊ ပါဝင်သော ရိုမန် ဇူကော့ဗ် (ဦးထုပ်နီ), လီယွန် ဂျွန်ဆင် (TikTok)နှင့် Luis Rodríguez Berzosa (Xygeni).
AI လုံခြုံရေးအတွက် လက်တွေ့အကျိုးသက်ရောက်မှုများနှင့် Software Supply Chain Security
ဤပြောင်းလဲမှုများ၏ လက်တွေ့အကျိုးသက်ရောက်မှုများသည် ကိရိယာတန်ဆာပလာများထက် ကျော်လွန်ပါသည်။ အဖွဲ့အစည်းများသည် AI လုံခြုံရေး၊ AI နှင့် ဆော့ဖ်ဝဲလုံခြုံရေးကို အသိအမှတ်ပြုရမည်ဖြစ်ပြီး software supply chain security ယခုအခါ နက်ရှိုင်းစွာ ဆက်စပ်နေပါသည်။ Decisတစ်ချိန်က အန္တရာယ်နည်းသည်ဟု ယူဆခဲ့ကြသော အစိတ်အပိုင်းများ၊ dependency update များ၊ code generation နှင့် automation များသည် ယခုအခါ အဓိပ္ပာယ်ရှိသော software supply chain အန္တရာယ်ကို သယ်ဆောင်လာပါသည်၊ အထူးသဖြင့် ၎င်းတို့သည် de လုပ်သည့်အခါတွင်cisအိုင်ယွန်များကို လူများက ရှင်းလင်းစွာ ပြုလုပ်ခြင်းထက် ကိရိယာများဖြင့် သွယ်ဝိုက်၍ ပြုလုပ်ကြသည်။
SafeDev Talk အတွင်း ဤအချက်ကို တိုတိုတုတ်တုတ် အကျဉ်းချုပ် ပြောကြားခဲ့သည်။ ဟောပြောသူတစ်ဦးက ပြောကြားခဲ့သည့်အတိုင်းပင်။ AI စနစ်များသည် ဆော့ဖ်ဝဲလ်ဖွံ့ဖြိုးတိုးတက်မှုတွင် ပါဝင်သည့်အခါ လုံခြုံရေးအဖွဲ့များသည် ကုဒ်ကို လုံခြုံအောင်လုပ်ဆောင်ရုံသာမက အချက်အလက်များကိုလည်း လုံခြုံအောင်လုပ်ဆောင်နေကြပါသည်။cisအိုင်းယွန်းများ။ အလိုအလျောက်လုပ်ဆောင်ခြင်းသည် တာဝန်ယူမှုကို မဖယ်ရှားပါ။ ၎င်းသည် တာဝန်ယူမှုကို ပြန်လည်ဖြန့်ဝေပေးသည်။
လက်တွေ့တွင်၊ ၎င်းသည် အဆင်ပြေမှု လွှမ်းမိုးသွားသည့်နေရာတွင် ရည်ရွယ်ချက်ရှိရှိ ပြန်လည်ထူထောင်ခြင်းကို ဆိုလိုသည်။ Open source dependency management သည် လူသား၏ ရည်ရွယ်ချက်ကို ယူဆမည့်အစား AI မောင်းနှင်သည့် အပြုအမူကို ထည့်သွင်းစဉ်းစားရမည်။ မှီခိုမှုအန္တရာယ်ကို ရံဖန်ရံခါ ပြန်လည်သုံးသပ်ခြင်းအဖြစ် မသတ်မှတ်နိုင်တော့ပါ။cise. CI/CD pipeline security ကောင်းမွန်စွာထည့်သွင်းထားသော အချက်အလက်ကို ယူဆခြင်းမဟုတ်ဘဲ အတည်ပြုခြင်းကို ပြဋ္ဌာန်းရမည်။ ထို့အပြင် ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်များတွင် မူလအစသည် မျှော်လင့်ချက်မှ အခြေခံအဆင့်သို့ ရွေ့လျားရမည်။
ဆွေးနွေးမှုမှ နောက်ထပ်ထိုးထွင်းသိမြင်မှုတစ်ခုမှာ မြန်နှုန်းကိုယ်တိုင်က ကြားနေမဟုတ်တော့ပါ။ ထောက်ပံ့ရေးကွင်းဆက်ပျက်ကွက်မှုအများစုသည် ကပ်ဘေးကြီးတစ်ခုကြောင့် ဖြစ်ပေါ်လာခြင်းမဟုတ်ပါ။cisအိုင်ယွန်၊ ဒါပေမယ့် ဘယ်သူမှ ရှင်းရှင်းလင်းလင်း အတည်ပြုမထားတဲ့ အလိုအလျောက် ရွေးချယ်မှုငယ်လေးတွေ အများကြီးကနေပါ။ ဒါက ကြိုတင်ပြင်ဆင်မှုပါcisAI မောင်းနှင်သော ဆော့ဖ်ဝဲလ် ဖွံ့ဖြိုးတိုးတက်မှုအောက်တွင် ရိုးရာယုံကြည်မှုပုံစံများ အဘယ်ကြောင့် မအောင်မြင်ရသည်ကို ရှင်းပြသည်။
ဤအရာများထဲမှ တစ်စုံတစ်ရာမျှ open source သို့မဟုတ် AI ကို စွန့်လွှတ်ရန် မဆိုလိုပါ။ ဆန့်ကျင်ဘက်အနေဖြင့်၊ ၎င်းသည် ခေတ်သစ်အင်ဂျင်နီယာပညာတွင် ၎င်းတို့၏ အဓိကအခန်းကဏ္ဍကို အသိအမှတ်ပြုသည်။ သို့သော် တိုးတက်ပြောင်းလဲနေသော လုံခြုံရေးဆိုင်ရာ ယူဆချက်များမရှိပါက၊ အဖွဲ့အစည်းများသည် အလိုအလျောက်စနစ်က ယုံကြည်မှုကို မူရင်းအတိုင်း သတ်မှတ်ခွင့်ပြုနိုင်သည့် အန္တရာယ်ရှိသည်။
နိဂုံးချုပ်ဖို့ ...
ဒီပြောင်းလဲမှုအကြောင်း စဉ်းစားဖို့ အသုံးဝင်တဲ့နည်းလမ်းတစ်ခုကတော့ software supply chain security ရှေးဟောင်းပစ္စည်းတွေကို ကာကွယ်တာတစ်ခုတည်းနဲ့ မသက်ဆိုင်တော့ပါဘူး။ ကာကွယ်တာနဲ့ပဲ သက်ဆိုင်ပါတယ်။ decisအိုင်းယွန်းလမ်းကြောင်းများAI အကူအညီဖြင့် ကမ္ဘာတွင် အရေးကြီးဆုံး လုံခြုံရေးမေးခွန်းများမှာ “ဤအစိတ်အပိုင်းသည် အားနည်းချက်ရှိပါသလား” ဟူသော မေးခွန်းသာမက “ဤအရာကို အဘယ်ကြောင့် မိတ်ဆက်ခဲ့သနည်း၊ မည်သူ သို့မဟုတ် မည်သည့်အရာက မိတ်ဆက်ခဲ့သနည်း၊ မည်သည့်ကန့်သတ်ချက်များအောက်တွင် မိတ်ဆက်ခဲ့သနည်း” ဟူ၍လည်း ဖြစ်သည်။ ဤဘောင်အတွင်း လိုက်လျောညီထွေဖြစ်အောင် လုပ်ဆောင်သော အဖွဲ့အစည်းများသည် အန္တရာယ်ကို ဖယ်ရှားပစ်မည်မဟုတ်သော်လည်း ၎င်းတို့သည် ၎င်းအပေါ် အံ့အားသင့်မှု နည်းပါးသွားမည်ဖြစ်သည်။





