ਓਪਨ ਸੋਰਸ ਆਧੁਨਿਕ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਦੀ ਨੀਂਹ ਬਣ ਗਿਆ ਹੈ। ਅੱਜ ਲਗਭਗ ਹਰ ਐਪਲੀਕੇਸ਼ਨ ਤੀਜੀ-ਧਿਰ ਲਾਇਬ੍ਰੇਰੀਆਂ, ਫਰੇਮਵਰਕ, ਮਾਡਲਾਂ ਅਤੇ ਬਿਲਡ ਟੂਲਸ ਦੇ ਇੱਕ ਗੁੰਝਲਦਾਰ ਵੈੱਬ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀ ਹੈ। ਇਹ ਹਕੀਕਤ ਪਹਿਲਾਂ ਹੀ ਮਹੱਤਵਪੂਰਨ ਪੇਸ਼ ਕਰਦੀ ਹੈ software supply chain security ਚੁਣੌਤੀਆਂ। ਉਸੇ ਸਮੇਂ, ਨਕਲੀ ਬੁੱਧੀ ਪ੍ਰਵੇਸ਼ ਕਰ ਗਈ ਹੈ ਸਾਫਟਵੇਅਰ ਡਿਵੈਲਪਮੈਂਟ ਲਾਈਫਸਾਈਕਲ ਇੱਕ ਸ਼ਕਤੀਸ਼ਾਲੀ ਐਕਸਲੇਟਰ ਦੇ ਤੌਰ 'ਤੇ, ਕੋਡ ਤਿਆਰ ਕਰਦਾ ਹੈ, ਨਿਰਭਰਤਾਵਾਂ ਦਾ ਸੁਝਾਅ ਦਿੰਦਾ ਹੈ, ਫਿਕਸ ਨੂੰ ਸਵੈਚਾਲਿਤ ਕਰਦਾ ਹੈ, ਅਤੇ ਇੱਥੋਂ ਤੱਕ ਕਿ ਆਰਕੀਟੈਕਚਰਲ ਡੀ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਦਾ ਹੈcisਆਇਸ਼ਨ ਇਕੱਠੇ ਮਿਲ ਕੇ, ਓਪਨ ਸੋਰਸ ਅਤੇ ਏਆਈ ਨੇ ਸਾਫਟਵੇਅਰ ਬਣਾਉਣ ਦੇ ਤਰੀਕੇ ਨੂੰ ਬਦਲ ਦਿੱਤਾ ਹੈ, ਅਤੇ, ਲਾਜ਼ਮੀ ਤੌਰ 'ਤੇ, ਇਸ 'ਤੇ ਹਮਲਾ ਕਿਵੇਂ ਹੁੰਦਾ ਹੈ। ਏਆਈ ਸੁਰੱਖਿਆ, ਏਆਈ ਅਤੇ ਸਾਫਟਵੇਅਰ ਸੁਰੱਖਿਆ ਦਾ ਲਾਂਘਾ, ਅਤੇ software supply chain security ਇਹ ਹੁਣ ਸਿਧਾਂਤਕ ਨਹੀਂ ਰਿਹਾ। ਇਹ ਹੁਣ ਇੰਜੀਨੀਅਰਿੰਗ ਸੰਗਠਨਾਂ ਦੁਆਰਾ ਦਰਪੇਸ਼ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ ਦੇ ਪ੍ਰਮੁੱਖ ਸਰੋਤਾਂ ਵਿੱਚੋਂ ਇੱਕ ਹੈ।
ਉਸ ਹਕੀਕਤ ਨੇ ਸਾਡੀ ਹਾਲੀਆ SafeDev ਗੱਲਬਾਤ ਨੂੰ ਤਿਆਰ ਕੀਤਾ: ਓਪਨ ਸੋਰਸ, ਏਆਈ ਅਤੇ ਨਵੀਂ ਹਮਲੇ ਦੀ ਸਤ੍ਹਾ: ਹਥਿਆਰਾਂ ਵਾਲਾ ਕੋਡ, ਸਮਾਰਟ ਡਿਫੈਂਸ, Red Hat, TikTok, ਅਤੇ Xygeni ਦੇ ਸੁਰੱਖਿਆ ਆਗੂਆਂ ਦੀ ਵਿਸ਼ੇਸ਼ਤਾ। ਚਰਚਾ ਇਸ ਗੱਲ 'ਤੇ ਕੇਂਦ੍ਰਿਤ ਸੀ ਕਿ ਸੁਰੱਖਿਆ ਅਤੇ ਇੰਜੀਨੀਅਰਿੰਗ ਟੀਮਾਂ ਪਹਿਲਾਂ ਹੀ ਉਤਪਾਦਨ ਵਾਤਾਵਰਣਾਂ ਵਿੱਚ ਕੀ ਅਨੁਭਵ ਕਰ ਰਹੀਆਂ ਹਨ, ਖਾਸ ਕਰਕੇ ਓਪਨ ਸੋਰਸ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ, ਖਤਰਨਾਕ ਓਪਨ ਸੋਰਸ ਪੈਕੇਜਾਂ, ਅਤੇ AI-ਸੰਚਾਲਿਤ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਵਿੱਚ ਗਤੀ ਅਤੇ ਨਿਯੰਤਰਣ ਵਿਚਕਾਰ ਵਧ ਰਹੇ ਤਣਾਅ ਦੇ ਆਲੇ-ਦੁਆਲੇ। ਜੋ ਉਭਰਿਆ ਉਹ ਇੱਕ ਸਪੱਸ਼ਟ ਤਸਵੀਰ ਸੀ: ਹਮਲੇ ਦੀ ਸਤ੍ਹਾ ਰਵਾਇਤੀ ਸੁਰੱਖਿਆ ਮਾਡਲਾਂ ਨਾਲੋਂ ਤੇਜ਼ੀ ਨਾਲ ਫੈਲ ਰਹੀ ਹੈ, ਅਤੇ AI ਇੱਕ ਬਲ ਗੁਣਕ ਅਤੇ AI ਸੁਰੱਖਿਆ ਵਿੱਚ ਲੰਬੇ ਸਮੇਂ ਤੋਂ ਚੱਲ ਰਹੀਆਂ ਧਾਰਨਾਵਾਂ ਲਈ ਇੱਕ ਤਣਾਅ ਟੈਸਟ ਦੋਵਾਂ ਵਜੋਂ ਕੰਮ ਕਰ ਰਿਹਾ ਹੈ ਅਤੇ software supply chain security.
ਜੇਕਰ ਇਹ ਵਰਣਨ ਤੁਹਾਡੇ ਸੰਗਠਨ ਦੇ ਮੌਜੂਦਾ ਸੌਫਟਵੇਅਰ ਬਣਾਉਣ ਦੇ ਤਰੀਕੇ ਦੇ ਨੇੜੇ ਬੇਆਰਾਮ ਮਹਿਸੂਸ ਕਰਦਾ ਹੈ, ਤਾਂ ਇਹ ਕੋਈ ਇਤਫ਼ਾਕ ਨਹੀਂ ਹੈ। ਬਹੁਤ ਸਾਰੀਆਂ ਟੀਮਾਂ ਨੂੰ ਸਿਰਫ਼ ਇਹ ਅਹਿਸਾਸ ਹੁੰਦਾ ਹੈ ਕਿ ਕੁਝ ਟੁੱਟਣ ਤੋਂ ਬਾਅਦ ਆਟੋਮੇਸ਼ਨ ਵੱਲ ਕਿੰਨਾ ਭਰੋਸਾ ਤਬਦੀਲ ਹੋ ਗਿਆ ਹੈ।
ਏਆਈ ਸੁਰੱਖਿਆ ਅਤੇ Software Supply Chain Security ਕੀ ਹੁਣ ਵੀ ਇਹੀ ਸਮੱਸਿਆ ਹੈ?
ਚਰਚਾ ਦੌਰਾਨ ਇੱਕ ਵਾਰ-ਵਾਰ ਆਉਣ ਵਾਲਾ ਵਿਸ਼ਾ ਇਹ ਸੀ ਕਿ ਏਆਈ ਸੁਰੱਖਿਆ ਨੂੰ ਹੁਣ ਇੱਕ ਵੱਖਰੇ ਅਨੁਸ਼ਾਸਨ ਵਜੋਂ ਨਹੀਂ ਮੰਨਿਆ ਜਾ ਸਕਦਾ software supply chain security. ਏਆਈ ਸਿਸਟਮ ਇਕੱਲਿਆਂ ਕੰਮ ਨਹੀਂ ਕਰਦੇ; ਉਹਨਾਂ ਨੂੰ ਉਸੇ ਰਾਹੀਂ ਬਣਾਇਆ, ਸਿਖਲਾਈ ਦਿੱਤੀ, ਤਾਇਨਾਤ ਕੀਤਾ ਅਤੇ ਏਕੀਕ੍ਰਿਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ pipelines, ਨਿਰਭਰਤਾਵਾਂ, ਅਤੇ ਰਜਿਸਟਰੀਆਂ ਜੋ ਪਹਿਲਾਂ ਹੀ ਓਪਨ ਸੋਰਸ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਨਾਲ ਜੂਝ ਰਹੀਆਂ ਹਨ।
ਏਆਈ-ਸੰਚਾਲਿਤ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਵਿੱਚ, ਮਾਡਲ ਕੋਡ ਸੁਝਾਉਂਦੇ ਹਨ, ਫਿਕਸ ਤਿਆਰ ਕਰਦੇ ਹਨ, ਅਤੇ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਆਪਣੇ ਆਪ ਚੁਣਦੇ ਹਨ। ਇਹ ਡੀcisਆਇਨ ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਪ੍ਰਭਾਵਿਤ ਕਰਦੇ ਹਨ ਓਪਨ ਸੋਰਸ ਨਿਰਭਰਤਾ ਪ੍ਰਬੰਧਨ, ਅਕਸਰ ਸਪੱਸ਼ਟ ਮਨੁੱਖੀ ਇਰਾਦੇ ਤੋਂ ਬਿਨਾਂ। ਨਤੀਜੇ ਵਜੋਂ, ਨਿਰਭਰਤਾ ਦਾ ਜੋਖਮ ਹੁਣ ਸਿਰਫ਼ ਡਿਵੈਲਪਰ ਦੀ ਪਸੰਦ ਦੁਆਰਾ ਨਹੀਂ ਚਲਾਇਆ ਜਾਂਦਾ; ਇਹ AI ਵਿਵਹਾਰ ਦੁਆਰਾ ਵਧਦੀ ਹੋਈ ਆਕਾਰ ਪ੍ਰਾਪਤ ਕਰਦਾ ਹੈ।
ਇਸ ਕਨਵਰਜੈਂਸ ਦਾ ਮਤਲਬ ਹੈ ਕਿ ਏਆਈ ਅਤੇ ਸਾਫਟਵੇਅਰ ਸੁਰੱਖਿਆ ਵਿੱਚ ਅਸਫਲਤਾਵਾਂ ਅਕਸਰ ਰਵਾਇਤੀ ਸਪਲਾਈ ਚੇਨ ਘਟਨਾਵਾਂ ਦੇ ਰੂਪ ਵਿੱਚ ਪ੍ਰਗਟ ਹੁੰਦੀਆਂ ਹਨ: ਸਮਝੌਤਾ ਕੀਤੀ ਨਿਰਭਰਤਾ, ਦਾਗ਼ੀ ਬਿਲਡ ਆਰਟੀਫੈਕਟ, ਜਾਂ ਕਮਜ਼ੋਰ CI/CD ਪ੍ਰਕਿਰਿਆਵਾਂ। ਟੂਲਿੰਗ ਨਵੀਂ ਹੋ ਸਕਦੀ ਹੈ, ਪਰ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ ਬਹੁਤ ਅਸਲੀ ਹੈ ਅਤੇ ਇਸ ਬਾਰੇ ਸੋਚਣਾ ਮੁਸ਼ਕਲ ਹੁੰਦਾ ਜਾ ਰਿਹਾ ਹੈ।
ਜੇਕਰ ਤੁਹਾਡੇ ਖ਼ਤਰੇ ਦੇ ਮਾਡਲ ਅਜੇ ਵੀ "AI ਜੋਖਮ" ਨੂੰ "ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ" ਤੋਂ ਵੱਖ ਕਰਦੇ ਹਨ, ਤਾਂ ਇਹ ਦੁਬਾਰਾ ਦੇਖਣਾ ਯੋਗ ਹੋ ਸਕਦਾ ਹੈ ਕਿ ਤੁਹਾਡੇ ਬਿਲਡ ਅਤੇ ਡਿਪਲਾਇਮੈਂਟ ਵਰਕਫਲੋ ਵਿੱਚ ਉਹ ਸੀਮਾ ਅਸਲ ਵਿੱਚ ਕਿੱਥੇ ਮੌਜੂਦ ਹੈ।
ਮਸ਼ੀਨ ਦੀ ਗਤੀ 'ਤੇ ਓਪਨ ਸੋਰਸ ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ
ਓਪਨ ਸੋਰਸ ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ ਨਵੇਂ ਨਹੀਂ ਹਨ, ਪਰ ਏਆਈ ਉਨ੍ਹਾਂ ਦੇ ਅਰਥਸ਼ਾਸਤਰ ਨੂੰ ਬਦਲਦਾ ਹੈ। ਹਮਲਾਵਰਾਂ ਨੂੰ ਨਵੀਆਂ ਤਕਨੀਕਾਂ ਦੀ ਲੋੜ ਨਹੀਂ ਹੁੰਦੀ; ਉਨ੍ਹਾਂ ਨੂੰ ਪੈਮਾਨੇ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ। ਏਆਈ ਤੇਜ਼ ਈਕੋਸਿਸਟਮ ਵਿਸ਼ਲੇਸ਼ਣ, ਕਮਜ਼ੋਰ ਨਿਰਭਰਤਾਵਾਂ ਦੀ ਸਵੈਚਾਲਿਤ ਖੋਜ, ਅਤੇ ਹਮਲੇ ਦੇ ਪੇਲੋਡਾਂ 'ਤੇ ਤੇਜ਼ ਦੁਹਰਾਓ ਨੂੰ ਸਮਰੱਥ ਬਣਾਉਂਦਾ ਹੈ।
ਇੱਕ ਅਪਮਾਨਜਨਕ ਦ੍ਰਿਸ਼ਟੀਕੋਣ ਤੋਂ, ਖੋਜ ਦਾ ਇਹ ਉਦਯੋਗੀਕਰਨ ਖਤਰਨਾਕ ਓਪਨ ਸੋਰਸ ਪੈਕੇਜਾਂ ਨਾਲ ਜੁੜੇ ਹਮਲਿਆਂ ਦੀ ਸਫਲਤਾ ਦਰ ਨੂੰ ਨਾਟਕੀ ਢੰਗ ਨਾਲ ਵਧਾਉਂਦਾ ਹੈ। ਉਹ ਹਿੱਸੇ ਜੋ ਪਹਿਲਾਂ ਅਣਦੇਖੇ ਰਹਿ ਜਾਂਦੇ ਸਨ, ਹੁਣ ਉਹਨਾਂ ਨੂੰ ਤੇਜ਼ੀ ਨਾਲ ਖੋਜਿਆ, ਵਿਸ਼ਲੇਸ਼ਣ ਕੀਤਾ ਅਤੇ ਸ਼ੋਸ਼ਣ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ, ਅਕਸਰ ਬਚਾਅ ਕਰਨ ਵਾਲਿਆਂ ਨੂੰ ਇਹ ਅਹਿਸਾਸ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਕਿ ਉਹ ਵਰਤੋਂ ਵਿੱਚ ਹਨ।
ਇਹ ਇਸੇ ਲਈ ਹੈ software supply chain security ਸਿਰਫ਼ ਦੇਰੀ ਨਾਲ ਆਉਣ ਵਾਲੇ ਸਿਗਨਲਾਂ 'ਤੇ ਭਰੋਸਾ ਨਹੀਂ ਕੀਤਾ ਜਾ ਸਕਦਾ। ਰਜਿਸਟਰੀਆਂ, ਸਲਾਹਾਂ, ਅਤੇ ਤੱਥਾਂ ਤੋਂ ਬਾਅਦ ਦੇ ਖੁਲਾਸੇ ਮਨੁੱਖੀ ਸਮੇਂ ਦੇ ਪੈਮਾਨੇ 'ਤੇ ਕੰਮ ਕਰਦੇ ਹਨ, ਜਦੋਂ ਕਿ ਹਮਲਾਵਰ ਮਸ਼ੀਨ ਦੀ ਗਤੀ 'ਤੇ ਵੱਧ ਰਹੇ ਹਨ। ਨਤੀਜੇ ਵਜੋਂ ਐਕਸਪੋਜ਼ਰ ਵਿੰਡੋ ਵਧ ਰਹੇ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ ਵਿੱਚ ਸਿੱਧਾ ਯੋਗਦਾਨ ਪਾਉਂਦੀ ਹੈ।
ਜੇਕਰ ਤੁਹਾਡਾ ਪ੍ਰਾਇਮਰੀ ਖੋਜ ਸਿਗਨਲ "ਰਜਿਸਟਰੀ ਨੇ ਪੈਕੇਜ ਨੂੰ ਹਟਾ ਦਿੱਤਾ ਹੈ" ਹੈ, ਤਾਂ ਤੁਸੀਂ ਪਹਿਲਾਂ ਹੀ ਹਮਲਾਵਰ ਦੀ ਟਾਈਮਲਾਈਨ ਤੋਂ ਹੇਠਾਂ ਵੱਲ ਕੰਮ ਕਰ ਰਹੇ ਹੋ।
ਕੀ ਤੁਸੀਂ ਓਪਨ ਸੋਰਸ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਵਿੱਚ ਡੂੰਘਾਈ ਨਾਲ ਜਾਣਾ ਚਾਹੁੰਦੇ ਹੋ?
ਏਆਈ-ਸੰਚਾਲਿਤ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਵਿੱਚ ਨਿਰਭਰਤਾ ਜੋਖਮ
ਸੇਫਡੇਵ ਟਾਕ ਦੌਰਾਨ ਚਰਚਾ ਕੀਤੇ ਗਏ ਸਭ ਤੋਂ ਸਪੱਸ਼ਟ ਜੋਖਮਾਂ ਵਿੱਚੋਂ ਇੱਕ ਨਿਰਭਰਤਾ ਜੋਖਮ ਸੀ, ਖਾਸ ਕਰਕੇ ਉਹਨਾਂ ਵਾਤਾਵਰਣਾਂ ਵਿੱਚ ਜੋ AI-ਸੰਚਾਲਿਤ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ 'ਤੇ ਬਹੁਤ ਜ਼ਿਆਦਾ ਨਿਰਭਰ ਕਰਦੇ ਹਨ। AI ਕੋਡਿੰਗ ਸਹਾਇਕਾਂ ਨੂੰ ਸਹੂਲਤ ਅਤੇ ਗਤੀ ਲਈ ਅਨੁਕੂਲ ਬਣਾਇਆ ਗਿਆ ਹੈ, ਹਮਲੇ ਦੀ ਸਤ੍ਹਾ ਨੂੰ ਘੱਟ ਤੋਂ ਘੱਟ ਕਰਨ ਲਈ ਨਹੀਂ।
ਅਭਿਆਸ ਵਿੱਚ, ਇਹ ਹਮਲਾਵਰ ਨਿਰਭਰਤਾ ਦੀ ਜਾਣ-ਪਛਾਣ ਵੱਲ ਲੈ ਜਾਂਦਾ ਹੈ। ਮੌਜੂਦਾ ਕਾਰਜਸ਼ੀਲਤਾ ਦੀ ਮੁੜ ਵਰਤੋਂ ਕਰਨ ਦੀ ਬਜਾਏ ਨਵੀਆਂ ਲਾਇਬ੍ਰੇਰੀਆਂ ਜੋੜੀਆਂ ਜਾਂਦੀਆਂ ਹਨ, ਪਰਿਵਰਤਨਸ਼ੀਲ ਨਿਰਭਰਤਾਵਾਂ ਚੁੱਪਚਾਪ ਫੈਲਾਓ, ਅਤੇ ਓਪਨ ਸੋਰਸ ਨਿਰਭਰਤਾ ਪ੍ਰਬੰਧਨ ਜਾਣਬੁੱਝ ਕੇ ਹੋਣ ਦੀ ਬਜਾਏ ਪ੍ਰਤੀਕਿਰਿਆਸ਼ੀਲ ਬਣ ਜਾਂਦਾ ਹੈ। ਸਮੇਂ ਦੇ ਨਾਲ, ਟੀਮਾਂ ਅਸਲ ਵਿੱਚ ਕੀ ਚਲਾ ਰਹੀਆਂ ਹਨ ਇਸ ਬਾਰੇ ਤਰਕ ਕਰਨ ਦੀ ਯੋਗਤਾ ਗੁਆ ਦਿੰਦੀਆਂ ਹਨ।
ਇਹ ਸਿਰਫ਼ ਇੱਕ ਸਫਾਈ ਮੁੱਦਾ ਨਹੀਂ ਹੈ। ਹਰੇਕ ਨਵੀਂ ਨਿਰਭਰਤਾ ਵਾਧੂ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ, ਨਵੇਂ ਵਿਸ਼ਵਾਸ ਧਾਰਨਾਵਾਂ, ਅਤੇ ਓਪਨ ਸੋਰਸ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਲਈ ਨਵੇਂ ਮੌਕੇ ਪੇਸ਼ ਕਰਦੀ ਹੈ। ਜਦੋਂ ਨਿਰਭਰਤਾ ਡੀcisਆਇਨਾਂ ਨੂੰ ਸਵੈਚਾਲਿਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਅਤੇ ਸਤਹੀ ਤੌਰ 'ਤੇ ਸਮੀਖਿਆ ਕੀਤੀ ਜਾਂਦੀ ਹੈ, ਨਿਰਭਰਤਾ ਜੋਖਮ ਦੁਰਘਟਨਾ ਦੀ ਬਜਾਏ ਪ੍ਰਣਾਲੀਗਤ ਬਣ ਜਾਂਦਾ ਹੈ।
ਜੇਕਰ ਤੁਹਾਡਾ ਨਿਰਭਰਤਾ ਗ੍ਰਾਫ ਤੁਹਾਡੀ ਟੀਮ ਦੀ ਸਮਝਾਉਣ ਦੀ ਯੋਗਤਾ ਨਾਲੋਂ ਤੇਜ਼ੀ ਨਾਲ ਵਧ ਰਿਹਾ ਹੈ, ਤਾਂ ਇਹ ਟੂਲਿੰਗ ਸਮੱਸਿਆ ਨਹੀਂ ਹੈ; ਇਹ ਇੱਕ ਭਰੋਸੇ ਦੀ ਸਮੱਸਿਆ ਹੈ।
ਏਆਈ ਕੋਡਿੰਗ ਸਹਾਇਕ, ਸੁਰੱਖਿਆ, ਅਤੇ ਸਮੀਖਿਆ ਦਾ ਸਮੇਟਣਾ
ਇੱਕ ਹੋਰ ਅਸਫਲਤਾ ਢੰਗ ਜਿਸ ਬਾਰੇ ਚਰਚਾ ਕੀਤੀ ਗਈ ਸੀ ਉਹ ਸੀ AI-ਤਿਆਰ ਕੀਤੇ ਕੋਡ ਦੀ ਮੌਜੂਦਗੀ ਵਿੱਚ ਪੀਅਰ ਸਮੀਖਿਆ ਦਾ ਖਾਤਮਾ। AI ਕੋਡਿੰਗ ਸਹਾਇਕਾਂ ਲਈ, ਸੁਰੱਖਿਆ ਸਿਰਫ਼ ਤੁਰੰਤ ਟੀਕੇ ਜਾਂ ਮਾਡਲ ਦੀ ਦੁਰਵਰਤੋਂ ਬਾਰੇ ਨਹੀਂ ਹੈ; ਇਹ ਇਸ ਬਾਰੇ ਹੈ ਕਿ ਉਤਪਾਦਨ ਪ੍ਰਣਾਲੀਆਂ ਵਿੱਚ ਕਿੰਨੀ ਅਣਸਮੀਖਿਆ ਕੀਤੀ ਤਰਕ ਦਾਖਲ ਹੁੰਦੀ ਹੈ।
ਏਆਈ ਦੁਆਰਾ ਤਿਆਰ ਕੀਤੇ ਗਏ ਬਦਲਾਅ ਅਕਸਰ ਵੱਡੇ, ਇਕਸਾਰ ਅਤੇ ਸਮੇਂ ਦੇ ਦਬਾਅ ਹੇਠ ਸਮੀਖਿਆ ਕਰਨ ਵਿੱਚ ਮੁਸ਼ਕਲ ਹੁੰਦੇ ਹਨ। ਨਤੀਜੇ ਵਜੋਂ, ਪੀਅਰ ਸਮੀਖਿਆ ਖੋਖਲੀ ਜਾਂ ਪ੍ਰਤੀਕਾਤਮਕ ਬਣ ਜਾਂਦੀ ਹੈ। ਇਹ ਸ਼ਾਂਤ ਢਹਿਣ ਸਭ ਤੋਂ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਨਿਯੰਤਰਣਾਂ ਵਿੱਚੋਂ ਇੱਕ ਨੂੰ ਹਟਾ ਦਿੰਦਾ ਹੈ software supply chain security.
ਸਮੱਸਿਆ ਡਿਵੈਲਪਰਾਂ ਦੀ ਲਾਪਰਵਾਹੀ ਨਹੀਂ ਹੈ। ਇਹ ਵਰਕਫਲੋ ਗਲਤ ਅਲਾਈਨਮੈਂਟ ਹੈ। ਜਦੋਂ ਗਤੀ ਨੂੰ ਇਨਾਮ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ ਅਤੇ ਰਗੜ ਨੂੰ ਸਜ਼ਾ ਦਿੱਤੀ ਜਾਂਦੀ ਹੈ, ਤਾਂ ਮਨੁੱਖੀ ਧਿਆਨ 'ਤੇ ਨਿਰਭਰ ਕਰਨ ਵਾਲੇ AI ਅਤੇ ਸਾਫਟਵੇਅਰ ਸੁਰੱਖਿਆ ਨਿਯੰਤਰਣ ਲਾਜ਼ਮੀ ਤੌਰ 'ਤੇ ਕਮਜ਼ੋਰ ਹੋ ਜਾਂਦੇ ਹਨ। ਹਮਲਾਵਰਾਂ ਨੂੰ ਸਮੀਖਿਆ ਨੂੰ ਬਾਈਪਾਸ ਕਰਨ ਦੀ ਜ਼ਰੂਰਤ ਨਹੀਂ ਹੈ ਜੇਕਰ ਸਮੀਖਿਆ ਹੁਣ ਰੁਕਾਵਟ ਵਜੋਂ ਕੰਮ ਨਹੀਂ ਕਰਦੀ ਹੈ।
ਬਹੁਤ ਸਾਰੀਆਂ ਟੀਮਾਂ ਮੰਨਦੀਆਂ ਹਨ ਕਿ ਸਮੀਖਿਆ ਅਜੇ ਵੀ ਕੰਮ ਕਰਦੀ ਹੈ ਕਿਉਂਕਿ ਪ੍ਰਕਿਰਿਆ ਮੌਜੂਦ ਹੈ। ਬਹੁਤ ਘੱਟ ਲੋਕ ਪੁੱਛਦੇ ਹਨ ਕਿ ਕੀ ਇਹ ਅਜੇ ਵੀ ਇੱਕ ਅਰਥਪੂਰਨ ਨਿਯੰਤਰਣ ਵਜੋਂ ਕੰਮ ਕਰਦੀ ਹੈ।
ਖ਼ਰਾਬ ਓਪਨ ਸੋਰਸ ਪੈਕੇਜ ਅਤੇ ਪ੍ਰਸਿੱਧੀ ਦੀ ਮਿੱਥ
ਓਪਨ ਸੋਰਸ ਨਿਰਭਰਤਾ ਪ੍ਰਬੰਧਨ ਵਿੱਚ ਇੱਕ ਆਮ ਵਿਸ਼ਵਾਸ ਇਹ ਹੈ ਕਿ ਪ੍ਰਸਿੱਧ ਪ੍ਰੋਜੈਕਟ ਸੁਰੱਖਿਅਤ ਹਨ। ਅਸਲੀਅਤ ਵਿੱਚ, ਪ੍ਰਸਿੱਧੀ ਅਕਸਰ ਐਕਸਪੋਜ਼ਰ ਨੂੰ ਵਧਾਉਂਦੀ ਹੈ। ਵਿਆਪਕ ਤੌਰ 'ਤੇ ਵਰਤੀਆਂ ਜਾਣ ਵਾਲੀਆਂ ਲਾਇਬ੍ਰੇਰੀਆਂ ਉੱਚ-ਮੁੱਲ ਵਾਲੇ ਟੀਚੇ ਹਨ ਓਪਨ ਸੋਰਸ ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ, ਪ੍ਰੀcisਕਿਉਂਕਿ ਸਮਝੌਤਾ ਵਿਆਪਕ ਧਾਰਾ ਪ੍ਰਭਾਵ ਪੈਦਾ ਕਰਦਾ ਹੈ।
ਬਹੁਤ ਸਾਰੇ ਪ੍ਰਸਿੱਧ ਪ੍ਰੋਜੈਕਟ ਛੋਟੀਆਂ ਟੀਮਾਂ ਜਾਂ ਇਕੱਲੇ ਵਿਅਕਤੀਆਂ ਦੁਆਰਾ ਸੰਭਾਲੇ ਜਾਂਦੇ ਹਨ। ਜਦੋਂ ਸਮੱਸਿਆਵਾਂ ਦਾ ਪਤਾ ਲਗਾਇਆ ਜਾਂਦਾ ਹੈ, ਤਾਂ ਵੀ ਖਤਰਨਾਕ ਓਪਨ ਸੋਰਸ ਪੈਕੇਜ ਅਕਸਰ ਹਟਾਉਣ ਤੋਂ ਪਹਿਲਾਂ ਘੰਟਿਆਂ ਜਾਂ ਦਿਨਾਂ ਤੱਕ ਉਪਲਬਧ ਰਹਿੰਦੇ ਹਨ। ਉਸ ਸਮੇਂ ਦੌਰਾਨ, ਸੰਗਠਨ ਸਵੈਚਲਿਤ ਬਿਲਡਾਂ ਰਾਹੀਂ ਉਹਨਾਂ ਨੂੰ ਗ੍ਰਹਿਣ ਕਰਦੇ ਰਹਿੰਦੇ ਹਨ।
ਇਹ ਦੇਰੀ ਸਰਗਰਮੀ ਦੀ ਜ਼ਰੂਰਤ ਨੂੰ ਹੋਰ ਮਜ਼ਬੂਤ ਕਰਦੀ ਹੈ software supply chain security ਕੰਟਰੋਲ। ਆਧੁਨਿਕ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ ਦਾ ਸਾਹਮਣਾ ਕਰਦੇ ਸਮੇਂ ਸਿਰਫ਼ ਪ੍ਰਸਿੱਧੀ, ਵੱਕਾਰ, ਜਾਂ ਰਜਿਸਟਰੀ ਕਾਰਵਾਈ 'ਤੇ ਨਿਰਭਰ ਕਰਨਾ ਕਾਫ਼ੀ ਨਹੀਂ ਹੈ।
"ਵਿਆਪਕ ਤੌਰ 'ਤੇ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ" ਅਤੇ "ਸਰਗਰਮੀ ਨਾਲ ਬਚਾਅ ਕੀਤਾ ਜਾਂਦਾ ਹੈ" ਇੱਕੋ ਜਿਹਾ ਨਹੀਂ ਹੈ, ਅਤੇ ਇਸਨੂੰ ਇਸ ਤਰ੍ਹਾਂ ਮੰਨਣਾ ਸਪਲਾਈ ਚੇਨ ਦੀਆਂ ਸਭ ਤੋਂ ਵੱਧ ਸਥਾਈ ਗਲਤ ਧਾਰਨਾਵਾਂ ਵਿੱਚੋਂ ਇੱਕ ਹੈ।
ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਅਤੇ ਏਆਈ ਸੁਰੱਖਿਆ ਵਿੱਚ ਉੱਭਰਨਾ
ਚਰਚਾ ਦੌਰਾਨ, ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨਾਂ ਵਿੱਚ ਉਤਪਤੀ ਦੀ ਜ਼ਰੂਰਤ ਵਾਰ-ਵਾਰ ਉਭਰ ਕੇ ਸਾਹਮਣੇ ਆਈ। AI-ਸਹਾਇਤਾ ਪ੍ਰਾਪਤ ਵਾਤਾਵਰਣਾਂ ਵਿੱਚ, ਵਿਸ਼ੇਸ਼ਤਾ ਧੁੰਦਲੀ ਹੋ ਜਾਂਦੀ ਹੈ। ਕੋਡ ਇੱਕ ਮਾਡਲ ਦੁਆਰਾ ਤਿਆਰ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ, ਇੱਕ ਮਨੁੱਖ ਦੁਆਰਾ ਸੋਧਿਆ ਜਾ ਸਕਦਾ ਹੈ, ਆਟੋਮੇਸ਼ਨ ਦੁਆਰਾ ਮਿਲਾਇਆ ਜਾ ਸਕਦਾ ਹੈ, ਅਤੇ ਸਪੱਸ਼ਟ ਜਵਾਬਦੇਹੀ ਤੋਂ ਬਿਨਾਂ ਤੈਨਾਤ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ।
ਪ੍ਰਮਾਣਿਤ ਮੂਲ ਦੇ ਬਿਨਾਂ, ਸੰਗਠਨਾਂ ਨੂੰ ਕਲਾਤਮਕ ਚੀਜ਼ਾਂ 'ਤੇ ਅਪ੍ਰਤੱਖ ਤੌਰ 'ਤੇ ਭਰੋਸਾ ਕਰਨ ਲਈ ਮਜਬੂਰ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਏਆਈ ਸੁਰੱਖਿਆ ਵਿਸ਼ਵਾਸ ਤੋਂ ਦੂਰ ਤਸਦੀਕ ਵੱਲ ਜਾਣ ਦੀ ਮੰਗ ਕਰਦੀ ਹੈ: ਦਸਤਖਤ ਕੀਤੇ ਕਲਾਤਮਕ ਚੀਜ਼ਾਂ, build attestations, ਅਤੇ ਟਰੇਸ ਕਰਨ ਯੋਗ ਮੂਲ। ਹਾਲਾਂਕਿ ਉਤਪਤੀ ਖਤਰਨਾਕ ਵਿਵਹਾਰ ਨੂੰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਨਹੀਂ ਰੋਕਦੀ, ਇਹ ਅਸਪਸ਼ਟਤਾ ਨੂੰ ਕਾਫ਼ੀ ਘਟਾਉਂਦੀ ਹੈ ਅਤੇ ਹਮਲਾਵਰ ਦੀ ਚਾਲ-ਚਲਣ ਨੂੰ ਸੀਮਤ ਕਰਦੀ ਹੈ।
ਇਹ ਮਾਡਲਾਂ, ਡੇਟਾ ਅਤੇ ਕੋਡ 'ਤੇ ਬਰਾਬਰ ਲਾਗੂ ਹੁੰਦਾ ਹੈ। AI-ਸੰਚਾਲਿਤ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਵਿੱਚ, AI ਅਤੇ ਸਾਫਟਵੇਅਰ ਸੁਰੱਖਿਆ ਦੋਵਾਂ ਲਈ ਉਤਪਤੀ ਇੱਕ ਬੁਨਿਆਦੀ ਲੋੜ ਹੈ।
SBOM ਅਤੇ ਆਧੁਨਿਕਤਾ ਵਿੱਚ ਏਆਈ ਸੁਰੱਖਿਆ Pipelines
ਦੀ ਭੂਮਿਕਾ SBOM ਅਤੇ ਏਆਈ ਸੁਰੱਖਿਆ ਇੱਕ ਹੋਰ ਅਪ੍ਰਤੱਖ ਵਿਸ਼ਾ ਸੀ। SBOMs ਨਿਰਭਰਤਾ ਗ੍ਰਾਫਾਂ ਵਿੱਚ ਦਿੱਖ ਪ੍ਰਦਾਨ ਕਰਦੇ ਹਨ, ਪਰ ਸਿਰਫ਼ ਦ੍ਰਿਸ਼ਟੀ ਹੀ ਕਾਫ਼ੀ ਨਹੀਂ ਹੈ। AI-ਭਾਰੀ ਵਾਤਾਵਰਣਾਂ ਵਿੱਚ, SBOMਨੂੰ ਸਿਰਫ਼ ਲਾਇਬ੍ਰੇਰੀਆਂ ਹੀ ਨਹੀਂ, ਸਗੋਂ ਮਾਡਲਾਂ ਨੂੰ ਹਾਸਲ ਕਰਨ, ਕਦਮ ਬਣਾਉਣ ਅਤੇ ਸਵੈਚਾਲਿਤ ਡੀ.cisਆਇਸ਼ਨ
ਨਾਲ ਮਿਲਾਏ ਜਾਣ ਤੇ ਵਿਵਹਾਰ ਵਿਸ਼ਲੇਸ਼ਣ ਅਤੇ ਉਤਪਤੀ, SBOM ਅਤੇ ਏਆਈ ਸੁਰੱਖਿਆ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ ਨੂੰ ਘਟਾਉਣ ਲਈ ਸ਼ਕਤੀਸ਼ਾਲੀ ਔਜ਼ਾਰ ਬਣ ਜਾਂਦੇ ਹਨ। ਇਹ ਸੰਗਠਨਾਂ ਨੂੰ ਅਚਾਨਕ ਤਬਦੀਲੀਆਂ ਦਾ ਪਤਾ ਲਗਾਉਣ, ਪ੍ਰਭਾਵ ਬਾਰੇ ਤਰਕ ਕਰਨ ਅਤੇ ਓਪਨ ਸੋਰਸ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਦਾ ਵਧੇਰੇ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਢੰਗ ਨਾਲ ਜਵਾਬ ਦੇਣ ਦੀ ਆਗਿਆ ਦਿੰਦੇ ਹਨ।
CI/CD Pipeline Security ਆਟੋਮੇਸ਼ਨ ਦਬਾਅ ਹੇਠ
ਅੰਤ ਵਿੱਚ, CI/CD pipeline security ਇੱਕ ਮਹੱਤਵਪੂਰਨ ਕੰਟਰੋਲ ਪਲੇਨ ਵਜੋਂ ਉਭਰਿਆ। Pipelineਏਆਈ ਸਿਸਟਮਾਂ ਦੁਆਰਾ ਸੁਝਾਈਆਂ ਜਾਂ ਚਾਲੂ ਕੀਤੀਆਂ ਗਈਆਂ ਕਾਰਵਾਈਆਂ ਨੂੰ ਵਧਦੀ ਹੋਈ ਲਾਗੂ ਕਰਦਾ ਹੈ। ਜੇਕਰ ਉਹ pipelineਉਪਭੋਗਤਾਵਾਂ ਵਿੱਚ ਮਜ਼ਬੂਤ ਪਛਾਣ ਨਿਯੰਤਰਣ, ਕਲਾਤਮਕ ਤਸਦੀਕ, ਅਤੇ ਨੀਤੀ ਲਾਗੂ ਕਰਨ ਦੀ ਘਾਟ ਹੁੰਦੀ ਹੈ, ਉਹ ਹਮਲਾਵਰਾਂ ਲਈ ਆਦਰਸ਼ ਪ੍ਰਵੇਸ਼ ਬਿੰਦੂ ਬਣ ਜਾਂਦੇ ਹਨ।
ਨਾਕਾਫੀ CI/CD pipeline security ਖਤਰਨਾਕ ਓਪਨ ਸੋਰਸ ਪੈਕੇਜਾਂ ਨੂੰ ਨਾ ਸਿਰਫ਼ ਉਤਪਾਦਨ ਪ੍ਰਣਾਲੀਆਂ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਨ ਦੀ ਆਗਿਆ ਦਿੰਦਾ ਹੈ, ਸਗੋਂ ਡਿਵੈਲਪਰ ਵਾਤਾਵਰਣਾਂ ਅਤੇ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਨੂੰ ਵੀ ਪ੍ਰਭਾਵਿਤ ਕਰਦਾ ਹੈ। ਜਿਵੇਂ-ਜਿਵੇਂ ਆਟੋਮੇਸ਼ਨ ਵਧਦਾ ਹੈ, pipelines ਨੂੰ ਉੱਚ-ਮੁੱਲ ਵਾਲੀਆਂ ਸੰਪਤੀਆਂ ਵਜੋਂ ਮੰਨਿਆ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ software supply chain security ਪ੍ਰੋਗਰਾਮ
ਸੇਫ਼ਡੇਵ ਟਾਕ ਦੇਖੋ
ਖੇਤਰ ਨੂੰ ਆਕਾਰ ਦੇਣ ਵਾਲੇ ਅਭਿਆਸੀਆਂ ਤੋਂ ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਇਨ੍ਹਾਂ ਸਾਰੀਆਂ ਸੂਝਾਂ ਬਾਰੇ ਹੋਰ ਸੁਣਨ ਲਈ, ਪੂਰਾ ਦੇਖੋ ਸੇਫਡੇਵ ਟਾਕ: ਓਪਨ ਸੋਰਸ, ਏਆਈ ਅਤੇ ਨਵੀਂ ਹਮਲੇ ਦੀ ਸਤ੍ਹਾ: ਹਥਿਆਰਾਂ ਵਾਲਾ ਕੋਡ, ਸਮਾਰਟ ਡਿਫੈਂਸ, ਗੁਣ ਰੋਮਨ ਝੁਕੋਵ (ਲਾਲ ਟੋਪੀ), ਲਿਓਨ ਜੌਨਸਨ (TikTok)ਹੈ, ਅਤੇ ਲੁਈਸ ਰੌਡਰਿਗਜ਼ ਬਰਜ਼ੋਸਾ (ਐਕਸਗੇਨੀ).
ਏਆਈ ਸੁਰੱਖਿਆ ਲਈ ਵਿਹਾਰਕ ਪ੍ਰਭਾਵ ਅਤੇ Software Supply Chain Security
ਇਹਨਾਂ ਤਬਦੀਲੀਆਂ ਦੇ ਵਿਹਾਰਕ ਪ੍ਰਭਾਵ ਟੂਲਿੰਗ ਤੋਂ ਪਰੇ ਹਨ। ਸੰਗਠਨਾਂ ਨੂੰ ਇਹ ਪਛਾਣਨਾ ਚਾਹੀਦਾ ਹੈ ਕਿ ਏਆਈ ਸੁਰੱਖਿਆ, ਏਆਈ ਅਤੇ ਸਾਫਟਵੇਅਰ ਸੁਰੱਖਿਆ, ਅਤੇ software supply chain security ਹੁਣ ਡੂੰਘਾਈ ਨਾਲ ਜੁੜੇ ਹੋਏ ਹਨ।cisਆਇਨ ਜਿਨ੍ਹਾਂ ਨੂੰ ਕਦੇ ਘੱਟ-ਜੋਖਮ ਮੰਨਿਆ ਜਾਂਦਾ ਸੀ, ਨਿਰਭਰਤਾ ਅੱਪਡੇਟ, ਕੋਡ ਜਨਰੇਸ਼ਨ, ਅਤੇ ਆਟੋਮੇਸ਼ਨ ਹੁਣ ਅਰਥਪੂਰਨ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ ਰੱਖਦੇ ਹਨ, ਖਾਸ ਕਰਕੇ ਜਦੋਂ ਉਹ ਡੀcisਆਇਨ ਲੋਕਾਂ ਦੁਆਰਾ ਸਪੱਸ਼ਟ ਤੌਰ 'ਤੇ ਬਣਾਉਣ ਦੀ ਬਜਾਏ ਸੰਦਾਂ ਦੁਆਰਾ ਅਸਪਸ਼ਟ ਤੌਰ 'ਤੇ ਬਣਾਏ ਜਾਂਦੇ ਹਨ।
ਸੇਫਡੇਵ ਟਾਕ ਦੌਰਾਨ, ਇਸ ਨੁਕਤੇ ਨੂੰ ਸੰਖੇਪ ਵਿੱਚ ਦੱਸਿਆ ਗਿਆ ਸੀ। ਜਿਵੇਂ ਕਿ ਇੱਕ ਬੁਲਾਰੇ ਨੇ ਕਿਹਾ, ਜਦੋਂ ਏਆਈ ਸਿਸਟਮ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਵਿੱਚ ਹਿੱਸਾ ਲੈਂਦੇ ਹਨ, ਤਾਂ ਸੁਰੱਖਿਆ ਟੀਮਾਂ ਹੁਣ ਸਿਰਫ਼ ਕੋਡ ਸੁਰੱਖਿਅਤ ਨਹੀਂ ਕਰ ਰਹੀਆਂ; ਉਹ ਡੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰ ਰਹੀਆਂ ਹਨcisਆਇਨ। ਆਟੋਮੇਸ਼ਨ ਜ਼ਿੰਮੇਵਾਰੀ ਨੂੰ ਨਹੀਂ ਹਟਾਉਂਦਾ; ਇਹ ਇਸਨੂੰ ਮੁੜ ਵੰਡਦਾ ਹੈ।
ਅਭਿਆਸ ਵਿੱਚ, ਇਸਦਾ ਅਰਥ ਹੈ ਇਰਾਦੇ ਨੂੰ ਬਹਾਲ ਕਰਨਾ ਜਿੱਥੇ ਸਹੂਲਤ ਨੇ ਕਬਜ਼ਾ ਕਰ ਲਿਆ ਹੈ। ਓਪਨ ਸੋਰਸ ਨਿਰਭਰਤਾ ਪ੍ਰਬੰਧਨ ਨੂੰ ਮਨੁੱਖੀ ਵਿਚਾਰ-ਵਟਾਂਦਰੇ ਨੂੰ ਮੰਨਣ ਦੀ ਬਜਾਏ AI-ਸੰਚਾਲਿਤ ਵਿਵਹਾਰ ਲਈ ਲੇਖਾ ਦੇਣਾ ਚਾਹੀਦਾ ਹੈ। ਨਿਰਭਰਤਾ ਜੋਖਮ ਨੂੰ ਹੁਣ ਕਦੇ-ਕਦਾਈਂ ਸਮੀਖਿਆ ਅਭਿਆਸ ਵਜੋਂ ਨਹੀਂ ਮੰਨਿਆ ਜਾ ਸਕਦਾ।cise. CI/CD pipeline security ਤਸਦੀਕ ਨੂੰ ਲਾਗੂ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ, ਨਾ ਕਿ ਨਰਮ ਇਨਪੁਟ ਨੂੰ ਮੰਨਣਾ ਚਾਹੀਦਾ ਹੈ। ਅਤੇ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨਾਂ ਵਿੱਚ ਉਤਪਤੀ ਨੂੰ ਇੱਛਾ ਤੋਂ ਬੇਸਲਾਈਨ ਵੱਲ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ।
ਚਰਚਾ ਤੋਂ ਇੱਕ ਹੋਰ ਸੂਝ ਇਹ ਸੀ ਕਿ ਗਤੀ ਹੁਣ ਖੁਦ ਨਿਰਪੱਖ ਨਹੀਂ ਹੈ। ਜ਼ਿਆਦਾਤਰ ਸਪਲਾਈ ਚੇਨ ਅਸਫਲਤਾਵਾਂ ਇੱਕ ਵੀ ਵਿਨਾਸ਼ਕਾਰੀ ਗਿਰਾਵਟ ਤੋਂ ਨਹੀਂ ਆਉਂਦੀਆਂ।cisਆਇਨ, ਪਰ ਬਹੁਤ ਸਾਰੀਆਂ ਛੋਟੀਆਂ ਸਵੈਚਾਲਿਤ ਚੋਣਾਂ ਤੋਂ ਜਿਨ੍ਹਾਂ ਨੂੰ ਕਿਸੇ ਨੇ ਸਪੱਸ਼ਟ ਤੌਰ 'ਤੇ ਮਨਜ਼ੂਰੀ ਨਹੀਂ ਦਿੱਤੀ। ਇਹ ਪਹਿਲਾਂ ਤੋਂ ਹੈcisਏਆਈ-ਸੰਚਾਲਿਤ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਦੇ ਅਧੀਨ ਰਵਾਇਤੀ ਟਰੱਸਟ ਮਾਡਲ ਕਿਉਂ ਅਸਫਲ ਹੋ ਜਾਂਦੇ ਹਨ।
ਇਸ ਵਿੱਚੋਂ ਕਿਸੇ ਦਾ ਵੀ ਮਤਲਬ ਓਪਨ ਸੋਰਸ ਜਾਂ ਏਆਈ ਨੂੰ ਛੱਡਣਾ ਨਹੀਂ ਹੈ। ਇਸਦੇ ਉਲਟ, ਇਹ ਆਧੁਨਿਕ ਇੰਜੀਨੀਅਰਿੰਗ ਵਿੱਚ ਉਨ੍ਹਾਂ ਦੀ ਕੇਂਦਰੀ ਭੂਮਿਕਾ ਨੂੰ ਸਵੀਕਾਰ ਕਰਦਾ ਹੈ। ਪਰ ਸੁਰੱਖਿਆ ਧਾਰਨਾਵਾਂ ਨੂੰ ਵਿਕਸਤ ਕੀਤੇ ਬਿਨਾਂ, ਸੰਗਠਨ ਆਟੋਮੇਸ਼ਨ ਨੂੰ ਡਿਫਾਲਟ ਰੂਪ ਵਿੱਚ ਵਿਸ਼ਵਾਸ ਨੂੰ ਪਰਿਭਾਸ਼ਿਤ ਕਰਨ ਦੇਣ ਦਾ ਜੋਖਮ ਲੈਂਦੇ ਹਨ।
ਸਿੱਟਾ ਕੱ Toਣ ਲਈ…
ਇਸ ਤਬਦੀਲੀ ਬਾਰੇ ਸੋਚਣ ਦਾ ਇੱਕ ਲਾਭਦਾਇਕ ਤਰੀਕਾ ਇਹ ਹੈ ਕਿ software supply chain security ਹੁਣ ਸਿਰਫ਼ ਕਲਾਕ੍ਰਿਤੀਆਂ ਦੀ ਰੱਖਿਆ ਬਾਰੇ ਨਹੀਂ ਹੈ। ਇਹ ਸੁਰੱਖਿਆ ਬਾਰੇ ਹੈ decisਆਇਨ ਮਾਰਗ. ਇੱਕ AI-ਸਹਾਇਤਾ ਪ੍ਰਾਪਤ ਸੰਸਾਰ ਵਿੱਚ, ਸਭ ਤੋਂ ਮਹੱਤਵਪੂਰਨ ਸੁਰੱਖਿਆ ਸਵਾਲ ਨਾ ਸਿਰਫ਼ "ਕੀ ਇਹ ਹਿੱਸਾ ਕਮਜ਼ੋਰ ਹੈ?" ਹਨ, ਸਗੋਂ "ਇਹ ਕਿਉਂ ਪੇਸ਼ ਕੀਤਾ ਗਿਆ, ਕਿਸ ਦੁਆਰਾ ਜਾਂ ਕਿਸ ਦੁਆਰਾ, ਅਤੇ ਕਿਹੜੀਆਂ ਪਾਬੰਦੀਆਂ ਦੇ ਅਧੀਨ?" ਇਸ ਫਰੇਮਿੰਗ ਦੇ ਅਨੁਕੂਲ ਹੋਣ ਵਾਲੇ ਸੰਗਠਨ ਜੋਖਮ ਨੂੰ ਖਤਮ ਨਹੀਂ ਕਰਨਗੇ, ਪਰ ਉਹ ਇਸ ਤੋਂ ਬਹੁਤ ਘੱਟ ਹੈਰਾਨ ਹੋਣਗੇ।





