DevSecOps ਵਿੱਚ AI ਸੁਰੱਖਿਆ ਜੋਖਮ

DevSecOps ਵਿੱਚ AI ਸੁਰੱਖਿਆ ਜੋਖਮ: ਕੋਡ, Pipelineਐੱਸ, ਅਤੇ ਏਜੰਟ

ਵਿਸ਼ਾ - ਸੂਚੀ

ਪੜ੍ਹਨਯੋਗ ਪੋਸਟਾਂ

ਦਿਲਚਸਪੀ ਵਾਲੀਆਂ ਨਵੀਨਤਮ ਪੋਸਟਾਂ

ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ: ਏਆਈ ਸਿਸਟਮਾਂ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਨ ਲਈ ਡੇਵਸੇਕਓਪਸ ਟੀਮਾਂ ਨੂੰ ਕੀ ਪਤਾ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ

ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ ਹੁਣ ਮਾਡਲ ਵਿਵਹਾਰ ਜਾਂ ਡੇਟਾ ਗੋਪਨੀਯਤਾ ਤੱਕ ਸੀਮਿਤ ਨਹੀਂ ਹਨ। ਅੱਜ, ਉਹ ਸਾਫਟਵੇਅਰ ਨੂੰ ਲਿਖਣ, ਸਮੀਖਿਆ ਕਰਨ, ਬਣਾਉਣ ਅਤੇ ਭੇਜਣ ਦੇ ਤਰੀਕੇ ਨੂੰ ਵੀ ਪ੍ਰਭਾਵਤ ਕਰਦੇ ਹਨ। ਜਿਵੇਂ ਕਿ ਏਆਈ ਕੋਡਿੰਗ ਟੂਲ, ਏਜੰਟਿਕ ਏਆਈ ਸਿਸਟਮ, ਅਤੇ ਏਆਈ-ਸੰਚਾਲਿਤ ਵਰਕਫਲੋ ਦਾਖਲ ਹੁੰਦੇ ਹਨ SDLC, DevSecOps ਟੀਮਾਂ ਇੱਕ ਨਵੀਂ ਕਿਸਮ ਦੇ ਜੋਖਮ ਦਾ ਸਾਹਮਣਾ ਕਰਦੀਆਂ ਹਨ: ਤੇਜ਼ ਕੋਡ, ਤੇਜ਼ ਆਟੋਮੇਸ਼ਨ, ਅਤੇ ਤੇਜ਼ ਗਲਤੀਆਂ।

ਹਾਲਾਂਕਿ, ਇਸਦਾ ਮਤਲਬ ਇਹ ਨਹੀਂ ਹੈ ਕਿ ਟੀਮਾਂ ਨੂੰ AI ਅਪਣਾਉਣ ਨੂੰ ਹੌਲੀ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ। ਇਸ ਦੀ ਬਜਾਏ, ਉਹਨਾਂ ਨੂੰ ਸੁਰੱਖਿਆ ਨਿਯੰਤਰਣਾਂ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ ਜੋ AI-ਸਹਾਇਤਾ ਪ੍ਰਾਪਤ ਵਿਕਾਸ ਦੀ ਗਤੀ ਨਾਲ ਮੇਲ ਖਾਂਦੇ ਹਨ। ਇਸ ਗਾਈਡ ਵਿੱਚ, ਅਸੀਂ ਸਭ ਤੋਂ ਮਹੱਤਵਪੂਰਨ AI ਸੁਰੱਖਿਆ ਜੋਖਮਾਂ ਦੀ ਵਿਆਖਿਆ ਕਰਦੇ ਹਾਂ, ਉਹ ਅਸਲ ਇੰਜੀਨੀਅਰਿੰਗ ਵਰਕਫਲੋ ਵਿੱਚ ਕਿਵੇਂ ਦਿਖਾਈ ਦਿੰਦੇ ਹਨ, ਅਤੇ ਟੀਮਾਂ ਕੋਡ, ਨਿਰਭਰਤਾਵਾਂ, ਰਾਜ਼ਾਂ ਵਿੱਚ ਐਕਸਪੋਜਰ ਨੂੰ ਕਿਵੇਂ ਘਟਾ ਸਕਦੀਆਂ ਹਨ, pipelines, ਅਤੇ ਏਜੰਟ।

AI ਖਤਰੇ ਦੇ ਦ੍ਰਿਸ਼ ਨੂੰ ਕਿਵੇਂ ਬਦਲਦਾ ਹੈ, ਇਸ ਬਾਰੇ ਇੱਕ ਵਿਆਪਕ ਸੰਖੇਪ ਜਾਣਕਾਰੀ ਲਈ, ਸਾਡੀ ਗਾਈਡ ਵੇਖੋ ਏਆਈ ਸਾਈਬਰ ਸੁਰੱਖਿਆ.

ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ ਕੀ ਹਨ?

ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ ਕਮਜ਼ੋਰੀਆਂ, ਧਮਕੀਆਂ, ਜਾਂ ਅਸਫਲਤਾ ਮੋਡ ਹਨ ਜੋ ਉਦੋਂ ਪ੍ਰਗਟ ਹੁੰਦੇ ਹਨ ਜਦੋਂ ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਨੂੰ ਅਸਲ ਸਿਸਟਮਾਂ ਦੇ ਅੰਦਰ ਡਿਜ਼ਾਈਨ, ਸਿਖਲਾਈ, ਏਕੀਕ੍ਰਿਤ ਜਾਂ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ। ਇਹ ਜੋਖਮ ਮਾਡਲਾਂ, ਡੇਟਾ, ਪ੍ਰੋਂਪਟ, ਏਪੀਆਈ, ਕੋਡ, pipelines, ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਜੋੜਨ ਵਾਲੇ ਔਜ਼ਾਰ।

The ਏਆਈ ਅਤੇ ਸਾਈਬਰ ਸੁਰੱਖਿਆ 'ਤੇ ਐਨਸੀਐਸਸੀ ਮਾਰਗਦਰਸ਼ਨ ਸਮਝਾਉਂਦਾ ਹੈ ਕਿ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਸੁਰੱਖਿਅਤ ਅਤੇ ਭਰੋਸੇਮੰਦ ਏਆਈ ਪ੍ਰਣਾਲੀਆਂ ਲਈ ਇੱਕ ਮੁੱਖ ਲੋੜ ਹੈ। ਇਸੇ ਤਰ੍ਹਾਂ, NIST AI ਜੋਖਮ ਪ੍ਰਬੰਧਨ ਫਰੇਮਵਰਕ ਸੰਗਠਨਾਂ ਨੂੰ ਸ਼ਾਸਨ, ਮਾਪ ਅਤੇ ਵਿਹਾਰਕ ਨਿਯੰਤਰਣਾਂ ਰਾਹੀਂ AI ਜੋਖਮ ਦਾ ਪ੍ਰਬੰਧਨ ਕਰਨ ਲਈ ਇੱਕ ਢਾਂਚਾ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ।

DevSecOps ਟੀਮਾਂ ਲਈ, ਸਮੱਸਿਆ ਵਧੇਰੇ ਖਾਸ ਹੈ। AI ਹੁਣ ਸਾਫਟਵੇਅਰ ਡਿਲੀਵਰੀ ਚੇਨ ਦਾ ਹਿੱਸਾ ਹੈ। ਇਹ ਕੋਡ ਲਿਖਦਾ ਹੈ, ਨਿਰਭਰਤਾਵਾਂ ਦਾ ਸੁਝਾਅ ਦਿੰਦਾ ਹੈ, ਸੰਰਚਨਾ ਤਿਆਰ ਕਰਦਾ ਹੈ, API ਨੂੰ ਕਾਲ ਕਰਦਾ ਹੈ, ਅਤੇ ਕਈ ਵਾਰ ਖੁਦਮੁਖਤਿਆਰੀ ਨਾਲ ਕੰਮ ਕਰਦਾ ਹੈ। ਨਤੀਜੇ ਵਜੋਂ, AI ਸੁਰੱਖਿਆ ਜੋਖਮਾਂ ਨੂੰ ਅੰਦਰ ਸੰਭਾਲਿਆ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ SDLC, ਸਿਰਫ਼ ਮਾਡਲ ਲੇਅਰ 'ਤੇ ਹੀ ਨਹੀਂ।

ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ ਹੁਣ ਵੱਖਰੇ ਕਿਉਂ ਹਨ?

ਰਵਾਇਤੀ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਜੋਖਮ ਆਮ ਤੌਰ 'ਤੇ ਮਨੁੱਖੀ-ਲਿਖੇ ਕੋਡ, ਕਮਜ਼ੋਰ ਪੈਕੇਜਾਂ, ਕਮਜ਼ੋਰ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ, ਜਾਂ ਗਲਤ ਸੰਰਚਿਤ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਤੋਂ ਆਉਂਦੇ ਹਨ। ਉਹ ਜੋਖਮ ਅਜੇ ਵੀ ਮੌਜੂਦ ਹਨ। ਹਾਲਾਂਕਿ, AI ਬਦਲਦਾ ਹੈ ਕਿ ਉਹ ਕਿੰਨੀ ਜਲਦੀ ਦਿਖਾਈ ਦਿੰਦੇ ਹਨ ਅਤੇ ਉਹਨਾਂ ਦਾ ਪਤਾ ਲਗਾਉਣਾ ਕਿੰਨਾ ਔਖਾ ਹੈ।

AI-ਤਿਆਰ ਕੀਤਾ ਕੋਡ ਸਹੀ ਦਿਖਾਈ ਦੇ ਸਕਦਾ ਹੈ ਪਰ ਫਿਰ ਵੀ ਅਧਿਕਾਰ ਜਾਂਚਾਂ ਤੋਂ ਖੁੰਝ ਜਾਂਦਾ ਹੈ। ਇੱਕ AI ਕੋਡਿੰਗ ਸਹਾਇਕ ਇੱਕ ਕਮਜ਼ੋਰ ਪੈਕੇਜ ਦਾ ਸੁਝਾਅ ਦੇ ਸਕਦਾ ਹੈ। ਇੱਕ ਏਜੰਟਿਕ ਵਰਕਫਲੋ ਗਲਤ ਟੂਲ ਨੂੰ ਕਾਲ ਕਰ ਸਕਦਾ ਹੈ, ਗਲਤ ਫਾਈਲ ਤੱਕ ਪਹੁੰਚ ਕਰ ਸਕਦਾ ਹੈ, ਜਾਂ ਲੌਗ ਵਿੱਚ ਇੱਕ ਗੁਪਤ ਦਾ ਪਰਦਾਫਾਸ਼ ਕਰ ਸਕਦਾ ਹੈ। ਇਸ ਤੋਂ ਇਲਾਵਾ, AI ਸਿਸਟਮ ਅਕਸਰ ਸੰਦਰਭ, ਪ੍ਰੋਂਪਟ, ਕਨੈਕਟਰ ਅਤੇ ਬਾਹਰੀ ਟੂਲਸ 'ਤੇ ਨਿਰਭਰ ਕਰਦੇ ਹਨ, ਜੋ ਹੋਰ ਥਾਵਾਂ ਬਣਾਉਂਦਾ ਹੈ ਜਿੱਥੇ ਸੁਰੱਖਿਆ ਅਸਫਲ ਹੋ ਸਕਦੀ ਹੈ।

The LLM ਐਪਲੀਕੇਸ਼ਨਾਂ ਲਈ OWASP ਸਿਖਰਲੇ 10 ਤੁਰੰਤ ਟੀਕਾਕਰਨ, ਸੰਵੇਦਨਸ਼ੀਲ ਜਾਣਕਾਰੀ ਦਾ ਖੁਲਾਸਾ, ਸਪਲਾਈ ਚੇਨ ਮੁੱਦੇ, ਅਤੇ ਬਹੁਤ ਜ਼ਿਆਦਾ ਏਜੰਸੀ ਵਰਗੇ ਜੋਖਮਾਂ ਨੂੰ ਉਜਾਗਰ ਕਰਦਾ ਹੈ। ਇਹ ਸ਼੍ਰੇਣੀਆਂ ਲਾਭਦਾਇਕ ਹਨ ਕਿਉਂਕਿ ਇਹ AI ਵਿਵਹਾਰ ਨੂੰ ਅਸਲ ਐਪਲੀਕੇਸ਼ਨ ਸੁਰੱਖਿਆ ਸਮੱਸਿਆਵਾਂ ਨਾਲ ਜੋੜਦੀਆਂ ਹਨ।

ਦੂਜੇ ਸ਼ਬਦਾਂ ਵਿੱਚ, ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ ਸਿਰਫ਼ ਮਾਡਲ ਬਾਰੇ ਨਹੀਂ ਹਨ। ਇਹ ਮਾਡਲ ਦੇ ਆਲੇ ਦੁਆਲੇ ਦੇ ਪੂਰੇ ਸਿਸਟਮ ਬਾਰੇ ਹਨ।

DevSecOps ਟੀਮਾਂ ਲਈ ਮੁੱਖ AI ਸੁਰੱਖਿਆ ਜੋਖਮ

ਹੇਠਾਂ ਉਹ ਜੋਖਮ ਹਨ ਜੋ ਸਭ ਤੋਂ ਵੱਧ ਮਾਇਨੇ ਰੱਖਦੇ ਹਨ ਜਦੋਂ AI ਨੂੰ ਵਿਕਾਸ, ਐਪਸੇਕ, ਅਤੇ ਦੇ ਅੰਦਰ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ CI/CD ਵਰਕਫਲੋਜ਼

1. ਏਆਈ-ਜਨਰੇਟਿਡ ਕੋਡ ਕਮਜ਼ੋਰੀਆਂ

AI ਕੋਡਿੰਗ ਟੂਲ ਅਜਿਹਾ ਕੋਡ ਤਿਆਰ ਕਰ ਸਕਦੇ ਹਨ ਜੋ ਕੰਮ ਕਰਦਾ ਹੈ ਪਰ ਸੁਰੱਖਿਅਤ ਨਹੀਂ ਹੈ। ਉਦਾਹਰਣ ਵਜੋਂ, ਉਹ ਸਹੀ ਪੈਰਾਮੀਟਰਾਈਜ਼ੇਸ਼ਨ ਤੋਂ ਬਿਨਾਂ SQL ਪੁੱਛਗਿੱਛਾਂ ਬਣਾ ਸਕਦੇ ਹਨ, ਇਨਪੁਟ ਪ੍ਰਮਾਣਿਕਤਾ ਨੂੰ ਛੱਡ ਸਕਦੇ ਹਨ, ਜਾਂ ਕਮਜ਼ੋਰ ਪ੍ਰਮਾਣੀਕਰਨ ਤਰਕ ਲਾਗੂ ਕਰ ਸਕਦੇ ਹਨ।

ਇਹ ਇਸ ਲਈ ਹੁੰਦਾ ਹੈ ਕਿਉਂਕਿ ਬਹੁਤ ਸਾਰੇ AI ਸਿਸਟਮ ਸਿਖਲਾਈ ਡੇਟਾ ਦੇ ਅਧਾਰ ਤੇ ਸੰਭਾਵਿਤ ਕੋਡ ਪੈਟਰਨ ਤਿਆਰ ਕਰਦੇ ਹਨ। ਹਾਲਾਂਕਿ, ਸੰਭਾਵਿਤ ਕੋਡ ਹਮੇਸ਼ਾ ਸੁਰੱਖਿਅਤ ਕੋਡ ਨਹੀਂ ਹੁੰਦਾ। ਅਭਿਆਸ ਵਿੱਚ, ਮਾਡਲ ਅਸੁਰੱਖਿਅਤ ਉਦਾਹਰਣਾਂ ਨੂੰ ਦੁਬਾਰਾ ਪੈਦਾ ਕਰ ਸਕਦਾ ਹੈ ਕਿਉਂਕਿ ਉਹ ਜਨਤਕ ਭੰਡਾਰਾਂ ਵਿੱਚ ਆਮ ਹਨ।

ਆਮ ਉਦਾਹਰਣਾਂ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ:

  • SQL ਇਨਜੈਕਸ਼ਨ
  • ਕਰਾਸ-ਸਾਈਟ ਸਕ੍ਰਿਪਟਿੰਗ
  • ਪ੍ਰਮਾਣੀਕਰਨ ਜਾਂਚਾਂ ਗੁੰਮ ਹਨ
  • ਕਮਜ਼ੋਰ ਸੈਸ਼ਨ ਹੈਂਡਲਿੰਗ
  • ਅਸੁਰੱਖਿਅਤ ਡੀਸੀਰੀਅਲਾਈਜ਼ੇਸ਼ਨ
  • ਗੁੰਮ CSRF ਸੁਰੱਖਿਆ

ਇਸ ਲਈ, AI-ਤਿਆਰ ਕੀਤਾ ਕੋਡ ਪਾਸ ਹੋਣ ਤੱਕ ਇਸਨੂੰ ਅਵਿਸ਼ਵਾਸਯੋਗ ਮੰਨਿਆ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ। SAST, ਨੀਤੀ ਜਾਂਚਾਂ, ਅਤੇ ਸਮੀਖਿਆ।

ਅੰਦਰੂਨੀ ਲਿੰਕ ਸੁਝਾਅ: ਇਸ ਭਾਗ ਨੂੰ ਆਪਣੀ ਪੋਸਟ ਨਾਲ ਜੋੜੋ AI SAST.

2. ਸਪਲਾਈ ਚੇਨ ਅਤੇ ਨਿਰਭਰਤਾ ਜੋਖਮ

ਏਆਈ ਟੂਲ ਸਿਰਫ਼ ਕੋਡ ਹੀ ਨਹੀਂ ਬਣਾਉਂਦੇ। ਉਹ ਪੈਕੇਜ, ਸੰਸਕਰਣ, ਸਕ੍ਰਿਪਟਾਂ ਅਤੇ ਇੰਸਟਾਲੇਸ਼ਨ ਕਮਾਂਡਾਂ ਦਾ ਸੁਝਾਅ ਵੀ ਦਿੰਦੇ ਹਨ। ਇਹ ਏਆਈ ਸਿਫ਼ਾਰਸ਼ਾਂ ਤੋਂ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ ਤੱਕ ਸਿੱਧਾ ਰਸਤਾ ਬਣਾਉਂਦਾ ਹੈ।

ਉਦਾਹਰਨ ਲਈ, ਇੱਕ AI ਟੂਲ ਸੁਝਾਅ ਦੇ ਸਕਦਾ ਹੈ:

  • ਇੱਕ ਪੁਰਾਣਾ ਪੈਕੇਜ
  • ਇੱਕ ਟਾਈਪੋਸਕੈਟੇਡ ਨਿਰਭਰਤਾ
  • ਇੱਕ ਭਰਮ ਭਰਿਆ ਪੈਕੇਜ ਨਾਮ
  • ਸ਼ੱਕੀ ਇੰਸਟਾਲ ਸਕ੍ਰਿਪਟਾਂ ਵਾਲਾ ਇੱਕ ਪੈਕੇਜ
  • ਇੱਕ ਲਾਇਬ੍ਰੇਰੀ ਜੋ ਕਮਜ਼ੋਰ ਹੈ ਪਰ ਫਿਰ ਵੀ ਵਿਆਪਕ ਤੌਰ 'ਤੇ ਵਰਤੀ ਜਾਂਦੀ ਹੈ

ਇਸ ਤੋਂ ਇਲਾਵਾ, ਹਮਲਾਵਰ ਇਸ ਵਿਵਹਾਰ ਦਾ ਫਾਇਦਾ ਉਠਾ ਕੇ ਪੈਕੇਜ ਨਾਮ ਰਜਿਸਟਰ ਕਰ ਸਕਦੇ ਹਨ ਜੋ AI ਟੂਲਸ ਦੁਆਰਾ ਕਾਢ ਕੀਤੇ ਜਾਣ ਦੀ ਸੰਭਾਵਨਾ ਹੈ। ਇਸ ਜੋਖਮ ਨੂੰ ਅਕਸਰ ਸਲੋਪਸਕਵੇਟਿੰਗ ਕਿਹਾ ਜਾਂਦਾ ਹੈ। ਇਹ ਮਾਡਲ ਭਰਮ ਨੂੰ ਪੈਕੇਜ ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ ਵਿੱਚ ਬਦਲ ਦਿੰਦਾ ਹੈ।

ਇਸ ਜੋਖਮ ਨੂੰ ਘਟਾਉਣ ਲਈ, ਟੀਮਾਂ ਨੂੰ ਲੋੜ ਹੈ SCA, ਮਾਲਵੇਅਰ ਖੋਜ, ਨਿਰਭਰਤਾ ਨੀਤੀ ਲਾਗੂਕਰਨ, ਅਤੇ ਪਹੁੰਚਯੋਗਤਾ ਵਿਸ਼ਲੇਸ਼ਣ। ਉਹਨਾਂ ਨੂੰ ਸ਼ੋਸ਼ਣਯੋਗਤਾ ਸੰਕੇਤਾਂ ਦੀ ਵੀ ਵਰਤੋਂ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ ਜਿਵੇਂ ਕਿ ਈਪੀਐਸਐਸ ਅਤੇ ਸਰਗਰਮ ਸ਼ੋਸ਼ਣ ਖੁਫੀਆ ਜਾਣਕਾਰੀ CISਇੱਕ ਜਾਣਿਆ-ਪਛਾਣਿਆ ਸ਼ੋਸ਼ਣ ਕੀਤਾ ਕਮਜ਼ੋਰੀਆਂ ਕੈਟਾਲਾਗ.

3. ਏਆਈ ਵਰਕਫਲੋ ਵਿੱਚ ਰਾਜ਼ ਐਕਸਪੋਜਰ

ਗੁਪਤ ਜਾਣਕਾਰੀ ਦਾ ਖੁਲਾਸਾ ਸਭ ਤੋਂ ਵਿਹਾਰਕ AI ਸੁਰੱਖਿਆ ਜੋਖਮਾਂ ਵਿੱਚੋਂ ਇੱਕ ਹੈ। ਡਿਵੈਲਪਰ ਅਕਸਰ AI ਟੂਲਸ ਵਿੱਚ ਸੰਦਰਭ ਪੇਸਟ ਕਰਦੇ ਹਨ। ਉਸ ਸੰਦਰਭ ਵਿੱਚ API ਕੁੰਜੀਆਂ, ਟੋਕਨ, ਪ੍ਰਮਾਣ ਪੱਤਰ, URL, ਜਾਂ ਅੰਦਰੂਨੀ ਸੰਰਚਨਾ ਸ਼ਾਮਲ ਹੋ ਸਕਦੀ ਹੈ।

ਇਸ ਤੋਂ ਇਲਾਵਾ, AI-ਤਿਆਰ ਕੀਤੇ ਕੋਡ ਵਿੱਚ ਪਲੇਸਹੋਲਡਰ ਸ਼ਾਮਲ ਹੋ ਸਕਦੇ ਹਨ ਜੋ ਅਸਲੀ ਦਿਖਾਈ ਦਿੰਦੇ ਹਨ, ਜਾਂ ਇਸ ਤੋਂ ਵੀ ਮਾੜੇ, ਸਰੋਤ ਫਾਈਲਾਂ ਵਿੱਚ ਰਾਜ਼ਾਂ ਦੀ ਨਕਲ ਕਰਦੇ ਹਨ, pipeline ਸਕ੍ਰਿਪਟਾਂ, ਜਾਂ ਲੌਗ। ਇੱਕ ਵਾਰ ਜਦੋਂ ਭੇਦ Git ਇਤਿਹਾਸ ਵਿੱਚ ਦਾਖਲ ਹੋ ਜਾਂਦੇ ਹਨ ਜਾਂ CI/CD ਲੌਗ, ਉਹ ਅਸਲ ਤੋਂ ਬਾਅਦ ਵੀ ਲੰਬੇ ਸਮੇਂ ਤੱਕ ਵਰਤੋਂ ਯੋਗ ਰਹਿ ਸਕਦੇ ਹਨ commit.

ਆਮ ਐਕਸਪੋਜਰ ਬਿੰਦੂਆਂ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ:

  • ਪ੍ਰੋਂਪਟ ਇਤਿਹਾਸ
  • ਤਿਆਰ ਕੀਤਾ ਕੋਡ
  • ਗਿੱਟ commits
  • CI/CD ਚਿੱਠੇ
  • IaC ਫਾਇਲ
  • ਕੰਟੇਨਰ ਚਿੱਤਰ
  • ਸਾਂਝੇ ਵਰਕਸਪੇਸ

ਇਸ ਕਾਰਨ ਕਰਕੇ, ਟੀਮਾਂ ਨੂੰ IDE-ਪੱਧਰ ਦੀ ਸਕੈਨਿੰਗ ਨੂੰ ਜੋੜਨਾ ਚਾਹੀਦਾ ਹੈ, pre-commit ਜਾਂਚਾਂ, ਰਿਪੋਜ਼ਟਰੀ ਇਤਿਹਾਸ ਸਕੈਨ, CI/CD ਲਾਗ ਸਕੈਨਿੰਗ, ਅਤੇ ਆਟੋਮੈਟਿਕ ਰੱਦ ਕਰਨਾ।

ਅੰਦਰੂਨੀ ਲਿੰਕ ਸੁਝਾਅ: ਇਸ ਭਾਗ ਨੂੰ ਆਪਣੇ ਗੁਪਤ ਸੁਰੱਖਿਆ ਉਤਪਾਦ ਜਾਂ ਸੰਬੰਧਿਤ ਸਮੱਗਰੀ ਨਾਲ ਜੋੜੋ।

4. ਏਆਈ ਏਜੰਟ ਅਤੇ ਟੂਲ ਦੀ ਦੁਰਵਰਤੋਂ

ਏਜੰਟ ਏ.ਆਈ ਜੋਖਮ ਦੀ ਇੱਕ ਨਵੀਂ ਪਰਤ ਪੇਸ਼ ਕਰਦਾ ਹੈ ਕਿਉਂਕਿ ਏਜੰਟ ਸਿਰਫ਼ ਕਾਰਵਾਈਆਂ ਦਾ ਸੁਝਾਅ ਹੀ ਨਹੀਂ ਦਿੰਦੇ। ਉਹ ਕਾਰਵਾਈਆਂ ਕਰ ਸਕਦੇ ਹਨ।

ਇੱਕ AI ਏਜੰਟ ਸ਼ੈੱਲ ਕਮਾਂਡਾਂ ਚਲਾ ਸਕਦਾ ਹੈ, ਫਾਈਲਾਂ ਨੂੰ ਸੰਪਾਦਿਤ ਕਰ ਸਕਦਾ ਹੈ, API ਨੂੰ ਕਾਲ ਕਰ ਸਕਦਾ ਹੈ, ਖੋਲ੍ਹ ਸਕਦਾ ਹੈ pull requests, CI ਵਰਕਫਲੋ ਨੂੰ ਸੋਧੋ, ਜਾਂ ਕਲਾਉਡ ਸੇਵਾਵਾਂ ਨਾਲ ਇੰਟਰੈਕਟ ਕਰੋ। ਹਾਲਾਂਕਿ ਇਹ ਵੱਡੇ ਉਤਪਾਦਕਤਾ ਲਾਭ ਪੈਦਾ ਕਰਦਾ ਹੈ, ਇਹ ਗਲਤੀਆਂ ਦੇ ਧਮਾਕੇ ਦੇ ਘੇਰੇ ਨੂੰ ਵੀ ਵਧਾਉਂਦਾ ਹੈ।

ਮੁੱਖ ਜੋਖਮਾਂ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ:

  • ਅਸੁਰੱਖਿਅਤ ਸ਼ੈੱਲ ਐਗਜ਼ੀਕਿਊਸ਼ਨ
  • ਜ਼ਿਆਦਾ ਇਜਾਜ਼ਤ ਵਾਲੀਆਂ API ਕੁੰਜੀਆਂ
  • ਅਣਅਧਿਕਾਰਤ ਕੋਡ ਬਦਲਾਅ
  • MCP ਜਾਂ API ਕਨੈਕਟਰ ਦੀ ਗਲਤ ਸੰਰਚਨਾ
  • ਟੂਲ ਮਨਜ਼ੂਰਸ਼ੁਦਾ ਦਾਇਰੇ ਤੋਂ ਬਾਹਰ ਕਾਲ ਕਰਦਾ ਹੈ
  • ਕੰਮ ਦੀ ਲੋੜ ਤੋਂ ਪਰੇ ਵਾਤਾਵਰਣ ਪਹੁੰਚ

ਬਹੁਤ ਜ਼ਿਆਦਾ ਏਜੰਸੀ ਲਈ OWASP LLM ਸਿਖਰਲੇ 10 ਸ਼੍ਰੇਣੀ ਇੱਥੇ ਖਾਸ ਤੌਰ 'ਤੇ ਢੁਕਵੀਂ ਹੈ। ਜੇਕਰ ਕਿਸੇ ਏਜੰਟ ਕੋਲ ਬਹੁਤ ਜ਼ਿਆਦਾ ਪਹੁੰਚ ਹੈ, ਤਾਂ ਇੱਕ ਮਾੜੀ ਹਦਾਇਤ, ਤੁਰੰਤ ਟੀਕਾ, ਜਾਂ ਸਮਝੌਤਾ ਕੀਤਾ ਗਿਆ ਟੂਲ ਇੱਕ ਅਸਲ ਸੁਰੱਖਿਆ ਘਟਨਾ ਵਿੱਚ ਬਦਲ ਸਕਦਾ ਹੈ।

5. CI/CD ਅਤੇ Pipeline ਖ਼ਤਰੇ

AI-ਤਿਆਰ ਕੀਤਾ ਕੋਡ ਅੰਤ ਵਿੱਚ ਪਹੁੰਚਦਾ ਹੈ pipeline. ਉਸ ਸਮੇਂ, ਜੋਖਮ ਸਰੋਤ ਕੋਡ ਤੋਂ ਬਿਲਡ, ਆਰਟੀਫੈਕਟ, ਸੀਕਰੇਟ, ਡਿਪੈਂਡੈਂਸੀ ਅਤੇ ਡਿਪਲਾਇਮੈਂਟ ਵਰਕਫਲੋ ਵਿੱਚ ਤਬਦੀਲ ਹੋ ਜਾਂਦਾ ਹੈ।

ਉਦਾਹਰਨ ਲਈ, ਇੱਕ AI-ਸਹਾਇਤਾ ਪ੍ਰਾਪਤ ਤਬਦੀਲੀ ਇਹ ਹੋ ਸਕਦੀ ਹੈ:

  • ਇੱਕ ਅਸੁਰੱਖਿਅਤ ਬਿਲਡ ਪੜਾਅ ਸ਼ਾਮਲ ਕਰੋ
  • GitHub ਐਕਸ਼ਨ ਵਰਕਫਲੋ ਨੂੰ ਸੋਧੋ
  • ਇੰਸਟਾਲੇਸ਼ਨ ਦੌਰਾਨ ਇੱਕ ਖਤਰਨਾਕ ਪੈਕੇਜ ਖਿੱਚੋ
  • ਬਿਲਡ ਲੌਗਸ ਵਿੱਚ ਰਾਜ਼ ਪ੍ਰਿੰਟ ਕਰੋ
  • ਸੁਰੱਖਿਆ ਨਿਯੰਤਰਣ ਨੂੰ ਅਯੋਗ ਕਰੋ
  • ਤੈਨਾਤੀ ਤਰਕ ਬਦਲੋ

ਸਿੱਟੇ ਵਜੋਂ, CI/CD ਏਆਈ ਅਪਣਾਉਣ ਲਈ ਸੁਰੱਖਿਆ ਜ਼ਰੂਰੀ ਹੋ ਜਾਂਦੀ ਹੈ। Pipeline guardrails ਉਤਪਾਦਨ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਅਸੁਰੱਖਿਅਤ ਪੈਟਰਨਾਂ ਨੂੰ ਬਲਾਕ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ। ਡੂੰਘੇ ਸੰਦਰਭ ਲਈ, ਸਾਡੀ ਸਮੱਗਰੀ ਵੇਖੋ CI/CD ਸੁਰੱਖਿਆ ਨੂੰ ਅਤੇ software supply chain security.

6. ਡਾਟਾ ਲੀਕੇਜ ਅਤੇ ਪ੍ਰੋਂਪਟ ਇੰਜੈਕਸ਼ਨ

ਤੁਰੰਤ ਟੀਕਾ ਲਗਾਉਣਾ ਸਭ ਤੋਂ ਜਾਣੇ-ਪਛਾਣੇ AI ਸੁਰੱਖਿਆ ਜੋਖਮਾਂ ਵਿੱਚੋਂ ਇੱਕ ਹੈ, ਪਰ ਇਸਨੂੰ ਅਕਸਰ ਗਲਤ ਸਮਝਿਆ ਜਾਂਦਾ ਹੈ। ਇਹ ਸਿਰਫ਼ ਇੱਕ ਚੈਟਬੋਟ ਸਮੱਸਿਆ ਨਹੀਂ ਹੈ। ਇਹ ਕਿਸੇ ਵੀ AI ਵਰਕਫਲੋ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰ ਸਕਦਾ ਹੈ ਜੋ ਬਾਹਰੀ ਇਨਪੁਟ ਨੂੰ ਸਵੀਕਾਰ ਕਰਦਾ ਹੈ ਅਤੇ ਫਿਰ ਉਸ ਇਨਪੁਟ ਦੀ ਵਰਤੋਂ ਕਾਰਵਾਈਆਂ ਦੀ ਅਗਵਾਈ ਕਰਨ ਲਈ ਕਰਦਾ ਹੈ।

ਉਦਾਹਰਨ ਲਈ, ਇੱਕ ਖਤਰਨਾਕ ਮੁੱਦੇ ਦਾ ਵੇਰਵਾ, README ਫਾਈਲ, ਸਹਾਇਤਾ ਟਿਕਟ, ਜਾਂ ਨਿਰਭਰਤਾ ਦਸਤਾਵੇਜ਼ ਪੰਨੇ ਵਿੱਚ ਲੁਕਵੇਂ ਨਿਰਦੇਸ਼ ਸ਼ਾਮਲ ਹੋ ਸਕਦੇ ਹਨ। ਜੇਕਰ ਕੋਈ AI ਏਜੰਟ ਉਸ ਸਮੱਗਰੀ ਨੂੰ ਪੜ੍ਹਦਾ ਹੈ ਅਤੇ ਇਸਦੀ ਪਾਲਣਾ ਕਰਦਾ ਹੈ, ਤਾਂ ਹਮਲਾਵਰ ਟੂਲ ਕਾਲਾਂ, ਕੋਡ ਤਬਦੀਲੀਆਂ, ਜਾਂ ਡੇਟਾ ਐਕਸੈਸ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰ ਸਕਦਾ ਹੈ।

ਡਾਟਾ ਲੀਕੇਜ ਵੀ ਇਸੇ ਤਰ੍ਹਾਂ ਹੋ ਸਕਦਾ ਹੈ। ਮਾਡਲ ਸੰਵੇਦਨਸ਼ੀਲ ਸੰਦਰਭ ਨੂੰ ਪ੍ਰਗਟ ਕਰ ਸਕਦਾ ਹੈ, ਨਿੱਜੀ ਫਾਈਲਾਂ ਦਾ ਸਾਰ ਦੇ ਸਕਦਾ ਹੈ, ਜਾਂ ਗੁਪਤ ਡੇਟਾ ਬਾਹਰੀ ਸੇਵਾਵਾਂ ਨੂੰ ਭੇਜ ਸਕਦਾ ਹੈ। ਇਸ ਲਈ, AI ਸਿਸਟਮਾਂ ਨੂੰ ਤੁਰੰਤ ਫਿਲਟਰਿੰਗ, ਆਉਟਪੁੱਟ ਨਿਯੰਤਰਣ, ਟੂਲ ਪਾਬੰਦੀਆਂ, ਅਤੇ ਉਹਨਾਂ ਦੁਆਰਾ ਐਕਸੈਸ ਕੀਤੇ ਜਾ ਸਕਣ ਵਾਲੇ ਡੇਟਾ ਦੇ ਆਲੇ-ਦੁਆਲੇ ਸਪੱਸ਼ਟ ਸੀਮਾਵਾਂ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ।

ਦੁਨੀਆ ਭਰ ਵਿੱਚ AI ਸੁਰੱਖਿਆ ਜੋਖਮ SDLC

ਸਾਫਟਵੇਅਰ ਜੀਵਨ ਚੱਕਰ ਦੇ ਵੱਖ-ਵੱਖ ਪੜਾਵਾਂ 'ਤੇ ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ ਪ੍ਰਗਟ ਹੁੰਦੇ ਹਨ। ਮੁੱਖ ਗੱਲ ਹਰੇਕ ਪੜਾਅ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਨਾ ਹੈ, ਨਾ ਕਿ ਸਿਰਫ਼ ਅੰਤਿਮ ਐਪਲੀਕੇਸ਼ਨ ਨੂੰ।

 
SDLC ਸਟੇਜ ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ ਉਦਾਹਰਨ ਸਿਫ਼ਾਰਸ਼ੀ ਨਿਯੰਤਰਣ
ਇੱਥੇ ਅਸੁਰੱਖਿਅਤ AI-ਤਿਆਰ ਕੀਤਾ ਕੋਡ ਇੱਕ AI ਕੋਡਿੰਗ ਸਹਾਇਕ ਅਸੁਰੱਖਿਅਤ ਪ੍ਰਮਾਣੀਕਰਨ ਤਰਕ ਦਾ ਸੁਝਾਅ ਦਿੰਦਾ ਹੈ। ਅਸਲੀ ਸਮਾਂ SAST ਅਤੇ ਸੁਰੱਖਿਅਤ ਕੋਡਿੰਗ ਫੀਡਬੈਕ।
Commit ਭੇਤ ਦਾ ਪਰਦਾਫਾਸ਼ ਇੱਕ ਟੋਕਨ ਤਿਆਰ ਕੀਤੇ ਕੋਡ ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ ਜਾਂ commit ਇਤਿਹਾਸ ਭੇਦ ਖੋਜ, pre-commit ਜਾਂਚਾਂ, ਅਤੇ ਸਵੈ-ਰੱਦੀਕਰਨ।
Pull Request ਨੀਤੀ ਬਾਈਪਾਸ ਤਿਆਰ ਕੀਤਾ ਕੋਡ ਬਿਨਾਂ ਸਮੀਖਿਆ ਦੇ ਪਹੁੰਚ ਨਿਯੰਤਰਣ ਨਿਯਮਾਂ ਨੂੰ ਬਦਲਦਾ ਹੈ। PR guardrails ਅਤੇ ਨੀਤੀ ਲਾਗੂ ਕਰਨਾ।
ਬਣਾਓ ਨੁਕਸਾਨਦੇਹ ਨਿਰਭਰਤਾ ਇੱਕ AI-ਸੁਝਾਏ ਗਏ ਪੈਕੇਜ ਵਿੱਚ ਸ਼ੱਕੀ ਇੰਸਟਾਲ ਵਿਵਹਾਰ ਸ਼ਾਮਲ ਹੈ। SCA, ਮਾਲਵੇਅਰ ਖੋਜ, ਅਤੇ ਨਿਰਭਰਤਾ ਨੀਤੀ ਜਾਂਚਾਂ।
CI/CD Pipeline ਪਰਬੰਧਨ ਇੱਕ ਏਜੰਟ ਵਰਕਫਲੋ ਫਾਈਲਾਂ ਜਾਂ ਡਿਪਲਾਇਮੈਂਟ ਸਕ੍ਰਿਪਟਾਂ ਨੂੰ ਸੋਧਦਾ ਹੈ। CI/CD ਸੁਰੱਖਿਆ ਜਾਂਚਾਂ ਅਤੇ ਅਸੰਗਤੀ ਦਾ ਪਤਾ ਲਗਾਉਣਾ।
ਰਨਟਾਈਮ ਤੁਰੰਤ ਟੀਕਾ ਲਗਾਉਣਾ ਜਾਂ ਡਾਟਾ ਲੀਕ ਹੋਣਾ ਬਾਹਰੀ ਇਨਪੁੱਟ ਇੱਕ AI ਵਰਕਫਲੋ ਨੂੰ ਸੰਵੇਦਨਸ਼ੀਲ ਸੰਦਰਭ ਨੂੰ ਪ੍ਰਗਟ ਕਰਨ ਦਾ ਕਾਰਨ ਬਣਦਾ ਹੈ। ਤੁਰੰਤ ਨਿਯੰਤਰਣ, ਪਹੁੰਚ ਪਾਬੰਦੀਆਂ, ਅਤੇ ਨਿਗਰਾਨੀ।

ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ ਬਨਾਮ ਰਵਾਇਤੀ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਜੋਖਮ

ਰਵਾਇਤੀ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਅਜੇ ਵੀ ਮਾਇਨੇ ਰੱਖਦੀ ਹੈ। ਹਾਲਾਂਕਿ, AI ਨਵੇਂ ਵਿਵਹਾਰ ਪੈਟਰਨ ਜੋੜਦਾ ਹੈ ਜਿਨ੍ਹਾਂ ਲਈ ਵੱਖ-ਵੱਖ ਨਿਯੰਤਰਣਾਂ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ।

ਖੇਤਰ ਰਵਾਇਤੀ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਜੋਖਮ ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ
ਕੋਡ ਮਨੁੱਖੀ-ਲਿਖਤ ਕਮਜ਼ੋਰੀਆਂ। ਉੱਚ ਗਤੀ 'ਤੇ AI-ਤਿਆਰ ਅਸੁਰੱਖਿਅਤ ਪੈਟਰਨ।
ਨਿਰਭਰਤਾ ਜਾਣੇ-ਪਛਾਣੇ ਕਮਜ਼ੋਰ ਪੈਕੇਜ। ਭਰਮ, ਖਤਰਨਾਕ, ਜਾਂ ਅਸੁਰੱਖਿਅਤ AI-ਸੁਝਾਏ ਗਏ ਪੈਕੇਜ।
ਭੇਦ ਗਲਤੀ ਨਾਲ ਪ੍ਰਮਾਣ ਪੱਤਰ commitਡਿਵੈਲਪਰਾਂ ਦੁਆਰਾ ਦਿੱਤਾ ਗਿਆ। ਪ੍ਰੋਂਪਟ, ਤਿਆਰ ਕੀਤੇ ਕੋਡ, ਜਾਂ ਲੌਗਸ ਵਿੱਚ ਕਾਪੀ ਕੀਤੇ ਗਏ ਰਾਜ਼।
ਸੰਦ ਡਿਵੈਲਪਰ ਟੂਲਸ ਦੀ ਹੱਥੀਂ ਦੁਰਵਰਤੋਂ। ਟੂਲਸ ਜਾਂ API ਦੀ ਦੁਰਵਰਤੋਂ ਕਰਨ ਵਾਲੇ ਖੁਦਮੁਖਤਿਆਰ ਏਜੰਟ।
Pipelines ਗਲਤ ਸੰਰਚਨਾ ਕੀਤੀ ਗਈ CI/CD ਵਰਕਫਲੋਜ਼ ਏਜੰਟ ਦੁਆਰਾ ਤਿਆਰ ਵਰਕਫਲੋ ਬਦਲਾਅ ਜਾਂ ਅਸੁਰੱਖਿਅਤ ਆਟੋਮੇਸ਼ਨ।

ਅਸਲ-ਸੰਸਾਰ AI ਸੁਰੱਖਿਆ ਜੋਖਮ ਦੀਆਂ ਉਦਾਹਰਣਾਂ

ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ ਸਿਧਾਂਤਕ ਨਹੀਂ ਹੈ। ਕਈ ਜਨਤਕ ਢਾਂਚੇ ਅਤੇ ਖੋਜ ਯਤਨ ਹੁਣ ਇਨ੍ਹਾਂ ਮੁੱਦਿਆਂ ਨੂੰ ਵਧੇਰੇ ਰਸਮੀ ਤੌਰ 'ਤੇ ਟਰੈਕ ਕਰਦੇ ਹਨ।

The ਐਮਆਈਟੀ ਏਆਈ ਜੋਖਮ ਭੰਡਾਰ ਵੱਖ-ਵੱਖ ਕਾਰਨਾਂ ਅਤੇ ਡੋਮੇਨਾਂ ਵਿੱਚ 1,700 ਤੋਂ ਵੱਧ AI ਜੋਖਮਾਂ ਨੂੰ ਸੂਚੀਬੱਧ ਕਰਦਾ ਹੈ। ਇਸ ਦੌਰਾਨ, OWASP LLM ਐਪਲੀਕੇਸ਼ਨ ਜੋਖਮਾਂ ਲਈ ਵਿਹਾਰਕ ਸ਼੍ਰੇਣੀਆਂ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ, ਜਿਸ ਵਿੱਚ ਤੁਰੰਤ ਟੀਕਾਕਰਨ, ਸੰਵੇਦਨਸ਼ੀਲ ਜਾਣਕਾਰੀ ਦਾ ਖੁਲਾਸਾ, ਸਪਲਾਈ ਚੇਨ ਕਮਜ਼ੋਰੀਆਂ, ਅਤੇ ਬਹੁਤ ਜ਼ਿਆਦਾ ਏਜੰਸੀ ਸ਼ਾਮਲ ਹਨ।

DevSecOps ਟੀਮਾਂ ਲਈ, ਸਭ ਤੋਂ ਢੁਕਵੀਆਂ ਉਦਾਹਰਣਾਂ ਅਕਸਰ ਸਾਫਟਵੇਅਰ ਡਿਲੀਵਰੀ ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦੀਆਂ ਹਨ:

  • ਕਮਜ਼ੋਰ ਕੋਡ ਦਾ ਸੁਝਾਅ ਦੇਣ ਵਾਲੇ AI ਟੂਲ
  • ਏਆਈ ਏਜੰਟ ਵਰਕਫਲੋ ਫਾਈਲਾਂ ਨੂੰ ਸੋਧ ਰਹੇ ਹਨ
  • ਸਪਲਾਈ ਚੇਨ ਐਕਸਪੋਜ਼ਰ ਨੂੰ ਪੇਸ਼ ਕਰਦੇ ਹੋਏ AI-ਤਿਆਰ ਨਿਰਭਰਤਾਵਾਂ
  • ਪ੍ਰੋਂਪਟਾਂ, ਲੌਗਾਂ, ਜਾਂ ਰਾਹੀਂ ਲੀਕ ਹੋਣ ਵਾਲੇ ਰਾਜ਼ commits
  • ਏਜੰਟਿਕ ਵਰਕਫਲੋਜ਼ ਮਨਜ਼ੂਰਸ਼ੁਦਾ ਦਾਇਰੇ ਤੋਂ ਬਾਹਰ ਕਾਲਿੰਗ ਟੂਲਸ

ਸੰਖੇਪ ਵਿੱਚ, ਜਦੋਂ AI ਸਿਸਟਮ ਕੋਡ, ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ, ਪੈਕੇਜਾਂ ਨੂੰ ਛੂਹ ਸਕਦੇ ਹਨ ਤਾਂ AI ਸੁਰੱਖਿਆ ਜੋਖਮ ਬਹੁਤ ਜ਼ਿਆਦਾ ਗੰਭੀਰ ਹੋ ਜਾਂਦੇ ਹਨ, pipelines, ਜਾਂ ਬੁਨਿਆਦੀ ਢਾਂਚਾ।

ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ

ਅਭਿਆਸ ਵਿੱਚ AI ਸੁਰੱਖਿਆ ਜੋਖਮਾਂ ਨੂੰ ਕਿਵੇਂ ਘੱਟ ਕੀਤਾ ਜਾਵੇ

ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮਾਂ ਨੂੰ ਘਟਾਉਣ ਦਾ ਸਭ ਤੋਂ ਵਧੀਆ ਤਰੀਕਾ ਹੈ ਏਆਈ-ਸਹਾਇਤਾ ਪ੍ਰਾਪਤ ਵਿਕਾਸ ਨੂੰ ਇਸਦੇ ਹਿੱਸੇ ਵਜੋਂ ਮੰਨਣਾ SDLC. ਇਸਦਾ ਮਤਲਬ ਹੈ ਕਿ ਜਲਦੀ ਸਕੈਨ ਕਰਨਾ, ਅਕਸਰ ਪ੍ਰਮਾਣਿਤ ਕਰਨਾ, ਅਤੇ ਨੀਤੀਆਂ ਨੂੰ ਲਾਗੂ ਕਰਨਾ ਜਿੱਥੇ ਡਿਵੈਲਪਰ ਅਸਲ ਵਿੱਚ ਕੰਮ ਕਰਦੇ ਹਨ।

1. IDE ਵਿੱਚ AI-ਜਨਰੇਟਡ ਕੋਡ ਨੂੰ ਸਕੈਨ ਕਰੋ

ਡਿਵੈਲਪਰਾਂ ਨੂੰ AI-ਤਿਆਰ ਕੀਤੇ ਕੋਡ ਨੂੰ ਲਿਖਣ ਜਾਂ ਸਵੀਕਾਰ ਕਰਨ ਵੇਲੇ ਸੁਰੱਖਿਆ ਫੀਡਬੈਕ ਦੇਖਣਾ ਚਾਹੀਦਾ ਹੈ। ਇਹ ਸੰਦਰਭ ਸਵਿਚਿੰਗ ਨੂੰ ਘਟਾਉਂਦਾ ਹੈ ਅਤੇ Git ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਸਮੱਸਿਆਵਾਂ ਨੂੰ ਹੱਲ ਕਰਨ ਵਿੱਚ ਮਦਦ ਕਰਦਾ ਹੈ।

ਵਰਤੋ:

  • SAST IDE ਵਿੱਚ
  • ਇਨਲਾਈਨ ਕਮਜ਼ੋਰੀ ਸਪੱਸ਼ਟੀਕਰਨ
  • ਸੁਰੱਖਿਅਤ ਫਿਕਸ ਸੁਝਾਅ
  • ਨੀਤੀ-ਜਾਗਰੂਕ ਉਪਚਾਰ

ਇਹ ਖਾਸ ਤੌਰ 'ਤੇ AI ਕੋਡਿੰਗ ਸਹਾਇਕਾਂ ਲਈ ਮਹੱਤਵਪੂਰਨ ਹੈ, ਜਿੱਥੇ ਅਸੁਰੱਖਿਅਤ ਸੁਝਾਅ ਕੋਡਬੇਸ ਵਿੱਚ ਤੇਜ਼ੀ ਨਾਲ ਦਾਖਲ ਹੋ ਸਕਦੇ ਹਨ।

2. ਬਣਾਉਣ ਤੋਂ ਪਹਿਲਾਂ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕਰੋ

AI-ਸੁਝਾਈਆਂ ਗਈਆਂ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਸਥਾਪਿਤ ਜਾਂ ਭੇਜਣ ਤੋਂ ਪਹਿਲਾਂ ਪ੍ਰਮਾਣਿਤ ਕੀਤਾ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ। ਇਸ ਲਈ, ਟੀਮਾਂ ਨੂੰ ਵਿਕਾਸ ਦੌਰਾਨ ਨਿਰਭਰਤਾ ਨਿਯੰਤਰਣ ਲਾਗੂ ਕਰਨੇ ਚਾਹੀਦੇ ਹਨ ਅਤੇ CI/CD.

ਵਰਤੋ:

  • SCA
  • ਮਾਲਵੇਅਰ ਖੋਜ
  • ਟਾਈਪੋਸਕੈਟਿੰਗ ਖੋਜ
  • EPSS ਸਕੋਰਿੰਗ
  • ਪਹੁੰਚਯੋਗਤਾ ਵਿਸ਼ਲੇਸ਼ਣ
  • ਨੀਤੀ-ਅਧਾਰਿਤ ਬਲਾਕਿੰਗ

ਇਹ ਉਹਨਾਂ ਪੈਕੇਜਾਂ ਨੂੰ ਤਰਜੀਹ ਦੇਣ ਵਿੱਚ ਮਦਦ ਕਰਦਾ ਹੈ ਜੋ ਅਸਲ ਜੋਖਮ ਨੂੰ ਦਰਸਾਉਂਦੇ ਹਨ, ਨਾ ਕਿ ਸਿਰਫ਼ ਸਿਧਾਂਤਕ ਐਕਸਪੋਜ਼ਰ ਨੂੰ।

3. ਆਪਣੇ ਆਪ ਹੀ ਰਾਜ਼ਾਂ ਦਾ ਪਤਾ ਲਗਾਓ ਅਤੇ ਰੱਦ ਕਰੋ

ਸੀਕਰੇਟ ਸਕੈਨਿੰਗ ਵਿੱਚ ਸਰੋਤ ਕੋਡ ਤੋਂ ਵੱਧ ਕੁਝ ਸ਼ਾਮਲ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ। AI-ਸਹਾਇਤਾ ਪ੍ਰਾਪਤ ਵਰਕਫਲੋ ਕਈ ਥਾਵਾਂ 'ਤੇ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਦਾ ਪਰਦਾਫਾਸ਼ ਕਰ ਸਕਦਾ ਹੈ।

ਵਰਤੋ:

  • Pre-commit ਸਕੈਨ ਕਰ ਰਿਹਾ ਹੈ
  • ਰਿਪੋਜ਼ਟਰੀ ਇਤਿਹਾਸ ਸਕੈਨਿੰਗ
  • Pipeline ਲਾਗ ਸਕੈਨਿੰਗ
  • IaC ਸਕੈਨ ਕਰ ਰਿਹਾ ਹੈ
  • ਕੰਟੇਨਰ ਚਿੱਤਰ ਸਕੈਨਿੰਗ
  • ਸਵੈਚਾਲਿਤ ਰੱਦੀਕਰਨ

ਨਤੀਜੇ ਵਜੋਂ, ਟੀਮਾਂ ਐਕਸਪੋਜਰ ਅਤੇ ਕੰਟੇਨਮੈਂਟ ਵਿਚਕਾਰ ਸਮਾਂ ਘਟਾਉਂਦੀਆਂ ਹਨ।

4. ਲਾਗੂ ਕਰੋ Guardrails in CI/CD

Guardrails ਨੂੰ ਇਹ ਫੈਸਲਾ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ ਕਿ ਕੀ ਕੋਈ ਤਬਦੀਲੀ ਅੱਗੇ ਵਧਣ ਲਈ ਕਾਫ਼ੀ ਸੁਰੱਖਿਅਤ ਹੈ। ਰਿਪੋਰਟਿੰਗ ਲਾਭਦਾਇਕ ਹੈ, ਪਰ ਗੰਭੀਰ ਜੋਖਮ ਲਈ ਬਲਾਕਿੰਗ ਜ਼ਰੂਰੀ ਹੈ।

Guardrails ਕਵਰ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ:

  • ਨਵੀਆਂ ਗੰਭੀਰ ਕਮਜ਼ੋਰੀਆਂ
  • ਭੇਦ
  • ਖਤਰਨਾਕ ਨਿਰਭਰਤਾਵਾਂ
  • ਅਨਪਿੰਨ ਜਾਂ ਗੈਰ-ਭਰੋਸੇਯੋਗ ਪੈਕੇਜ
  • ਅਸੁਰੱਖਿਅਤ ਵਰਕਫਲੋ ਬਦਲਾਅ
  • ਗੁੰਮ ਹੈ SBOMs
  • ਨੀਤੀ ਦੀ ਉਲੰਘਣਾ

ਇਸ ਤੋਂ ਇਲਾਵਾ, ਟੀਮਾਂ ਨੂੰ ਲੋੜ ਪੈਣ 'ਤੇ ਸਿਰਫ਼ ਰਿਪੋਰਟ ਮੋਡ ਨਾਲ ਸ਼ੁਰੂਆਤ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ, ਫਿਰ ਵਿਸ਼ਵਾਸ ਵਧਣ ਦੇ ਨਾਲ-ਨਾਲ ਬਲਾਕਿੰਗ ਵੱਲ ਵਧਣਾ ਚਾਹੀਦਾ ਹੈ।

5. ਏਜੰਟਿਕ ਟੂਲ ਵਿਵਹਾਰ ਦੀ ਨਿਗਰਾਨੀ ਕਰੋ

ਏਜੰਟਿਕ AI ਸਿਸਟਮਾਂ ਨੂੰ ਨਿਰੀਖਣਯੋਗਤਾ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ। ਜੇਕਰ ਕੋਈ ਏਜੰਟ ਫਾਈਲਾਂ ਨੂੰ ਸੰਪਾਦਿਤ ਕਰ ਸਕਦਾ ਹੈ, ਬਿਲਡਾਂ ਨੂੰ ਟਰਿੱਗਰ ਕਰ ਸਕਦਾ ਹੈ, ਜਾਂ API ਨੂੰ ਕਾਲ ਕਰ ਸਕਦਾ ਹੈ, ਤਾਂ ਟੀਮਾਂ ਨੂੰ ਇਹ ਜਾਣਨ ਦੀ ਜ਼ਰੂਰਤ ਹੁੰਦੀ ਹੈ ਕਿ ਇਸਨੇ ਕੀ ਕੀਤਾ, ਕਦੋਂ ਕੀਤਾ, ਅਤੇ ਕੀ ਕਾਰਵਾਈ ਦੀ ਉਮੀਦ ਕੀਤੀ ਗਈ ਸੀ।

ਦੀ ਨਿਗਰਾਨੀ:

  • ਟੂਲ ਕਾਲਾਂ
  • ਵਰਕਫਲੋ ਫਾਈਲ ਵਿੱਚ ਬਦਲਾਅ
  • ਰਿਪੋਜ਼ਟਰੀ ਲਿਖਣ ਦੀ ਗਤੀਵਿਧੀ
  • ਨੈੱਟਵਰਕ ਮੰਜ਼ਿਲਾਂ
  • ਗੁਪਤ ਪਹੁੰਚ
  • Pull request ਸ੍ਰਿਸ਼ਟੀ
  • Pipeline ਟਰਿਗਰ ਕਰਦਾ ਹੈ

ਇਸ ਦ੍ਰਿਸ਼ਟੀ ਤੋਂ ਬਿਨਾਂ, ਏਜੰਟ ਦੀ ਖੁਦਮੁਖਤਿਆਰੀ 'ਤੇ ਭਰੋਸਾ ਕਰਨਾ ਔਖਾ ਹੋ ਜਾਂਦਾ ਹੈ।

ਜਿੱਥੇ Xygeni AI ਸੁਰੱਖਿਆ ਜੋਖਮਾਂ ਨੂੰ ਘਟਾਉਣ ਵਿੱਚ ਮਦਦ ਕਰਦਾ ਹੈ

Xygeni ਪੂਰੀ ਸਾਫਟਵੇਅਰ ਡਿਲੀਵਰੀ ਚੇਨ ਵਿੱਚ AI-ਸਹਾਇਤਾ ਪ੍ਰਾਪਤ ਵਿਕਾਸ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਨ 'ਤੇ ਕੇਂਦ੍ਰਤ ਕਰਦਾ ਹੈ। AI ਜੋਖਮ ਨੂੰ ਇੱਕ ਵੱਖਰੀ ਸ਼੍ਰੇਣੀ ਵਜੋਂ ਮੰਨਣ ਦੀ ਬਜਾਏ, ਇਹ ਕੋਡ, ਨਿਰਭਰਤਾਵਾਂ, ਰਾਜ਼ਾਂ ਨੂੰ ਜੋੜਦਾ ਹੈ, pipelines, ਅਤੇ ਵਪਾਰਕ ਸੰਦਰਭ।

ਉਦਾਹਰਣ ਲਈ:

  • SAST ਅਸੁਰੱਖਿਅਤ AI-ਤਿਆਰ ਕੀਤੇ ਕੋਡ ਨੂੰ ਜਲਦੀ ਖੋਜਣ ਵਿੱਚ ਮਦਦ ਕਰਦਾ ਹੈ।
  • SCA ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕਰਦਾ ਹੈ ਅਤੇ ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਦਾ ਪਤਾ ਲਗਾਉਂਦਾ ਹੈ।
  • ਗੁਪਤ ਸੁਰੱਖਿਆ ਰਿਪੋਜ਼ਟਰੀਆਂ ਵਿੱਚ ਐਕਸਪੋਜ਼ਡ ਕ੍ਰੇਡੇੰਸ਼ਿਅਲ ਦਾ ਪਤਾ ਲਗਾਉਂਦਾ ਹੈ ਅਤੇ pipelines.
  • CI/CD ਸੁਰੱਖਿਆ ਅਸੁਰੱਖਿਅਤ ਤਬਦੀਲੀਆਂ ਦੇ ਅੱਗੇ ਵਧਣ ਤੋਂ ਪਹਿਲਾਂ ਨੀਤੀਆਂ ਨੂੰ ਲਾਗੂ ਕਰਦਾ ਹੈ।
  • ਅਯੋਗਤਾ ਖੋਜ ਵਿਕਾਸ ਅਤੇ ਡਿਲੀਵਰੀ ਵਰਕਫਲੋ ਵਿੱਚ ਅਸਾਧਾਰਨ ਵਿਵਹਾਰ ਦੀ ਪਛਾਣ ਕਰਦਾ ਹੈ।
  • ASPM ਖੋਜਾਂ ਨੂੰ ਇੱਕ ਜੋਖਮ ਦ੍ਰਿਸ਼ਟੀਕੋਣ ਨਾਲ ਜੋੜਦਾ ਹੈ ਤਾਂ ਜੋ ਟੀਮਾਂ ਮਹੱਤਵਪੂਰਨ ਚੀਜ਼ਾਂ ਨੂੰ ਤਰਜੀਹ ਦੇ ਸਕਣ।

ਇਹ ਮਾਇਨੇ ਰੱਖਦਾ ਹੈ ਕਿਉਂਕਿ AI ਸੁਰੱਖਿਆ ਜੋਖਮ ਕੁਦਰਤ ਦੁਆਰਾ ਕਰਾਸ-ਲੇਅਰ ਹਨ। ਇੱਕ ਕਮਜ਼ੋਰ ਨਿਰਭਰਤਾ, ਐਕਸਪੋਜ਼ਡ ਟੋਕਨ, ਅਤੇ ਅਸੁਰੱਖਿਅਤ ਵਰਕਫਲੋ ਤਬਦੀਲੀ ਪੁਆਇੰਟ ਟੂਲਸ ਵਿੱਚ ਵੱਖਰੇ ਦਿਖਾਈ ਦੇ ਸਕਦੇ ਹਨ। ਹਾਲਾਂਕਿ, ਇਕੱਠੇ ਉਹ ਇੱਕ ਬਹੁਤ ਵੱਡੇ ਹਮਲੇ ਦੇ ਰਸਤੇ ਨੂੰ ਦਰਸਾ ਸਕਦੇ ਹਨ।

ਜਾਣਨ ਲਈ AI ਸੁਰੱਖਿਆ ਜੋਖਮ ਪ੍ਰਬੰਧਨ ਫਰੇਮਵਰਕ

ਕਈ ਫਰੇਮਵਰਕ ਟੀਮਾਂ ਨੂੰ ਉਨ੍ਹਾਂ ਦੇ ਕੰਮ ਨੂੰ ਢਾਂਚਾ ਬਣਾਉਣ ਵਿੱਚ ਮਦਦ ਕਰਦੇ ਹਨ।

The NIST AI ਜੋਖਮ ਪ੍ਰਬੰਧਨ ਫਰੇਮਵਰਕ ਸੰਗਠਨਾਂ ਨੂੰ AI ਜੋਖਮਾਂ ਦਾ ਨਕਸ਼ਾ ਬਣਾਉਣ, ਮਾਪਣ, ਪ੍ਰਬੰਧਨ ਅਤੇ ਨਿਯੰਤਰਿਤ ਕਰਨ ਵਿੱਚ ਮਦਦ ਕਰਦਾ ਹੈ। ਇਹ ਲੀਡਰਸ਼ਿਪ, ਪਾਲਣਾ ਅਤੇ ਜੋਖਮ ਪ੍ਰੋਗਰਾਮਾਂ ਲਈ ਲਾਭਦਾਇਕ ਹੈ।

The LLM ਐਪਲੀਕੇਸ਼ਨਾਂ ਲਈ OWASP ਸਿਖਰਲੇ 10 ਐਪਸੇਕ ਟੀਮਾਂ ਲਈ ਵਧੇਰੇ ਵਿਹਾਰਕ ਹੈ ਕਿਉਂਕਿ ਇਹ ਤਕਨੀਕੀ ਜੋਖਮਾਂ ਜਿਵੇਂ ਕਿ ਤੁਰੰਤ ਟੀਕਾਕਰਨ, ਸੰਵੇਦਨਸ਼ੀਲ ਡੇਟਾ ਐਕਸਪੋਜ਼ਰ, ਸਪਲਾਈ ਚੇਨ ਕਮਜ਼ੋਰੀਆਂ, ਅਤੇ ਬਹੁਤ ਜ਼ਿਆਦਾ ਏਜੰਸੀ ਦਾ ਸਿੱਧਾ ਨਕਸ਼ਾ ਬਣਾਉਂਦਾ ਹੈ।

The NCSC AI ਅਤੇ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਮਾਰਗਦਰਸ਼ਨ ਸੁਰੱਖਿਆ ਆਗੂਆਂ ਲਈ ਲਾਭਦਾਇਕ ਹੈ ਜਿਨ੍ਹਾਂ ਨੂੰ ਇਹ ਸਮਝਣ ਦੀ ਜ਼ਰੂਰਤ ਹੈ ਕਿ AI ਸੰਗਠਨਾਤਮਕ ਸਾਈਬਰ ਜੋਖਮ ਨੂੰ ਕਿਵੇਂ ਬਦਲਦਾ ਹੈ।

ਇਕੱਠੇ ਮਿਲ ਕੇ, ਇਹ ਸਰੋਤ ਇੱਕ ਸਪੱਸ਼ਟ ਨੁਕਤਾ ਦਰਸਾਉਂਦੇ ਹਨ: ਏਆਈ ਸੁਰੱਖਿਆ ਨੂੰ ਲੋਕਾਂ, ਪ੍ਰਕਿਰਿਆਵਾਂ, ਪ੍ਰਣਾਲੀਆਂ ਅਤੇ ਸੌਫਟਵੇਅਰ ਡਿਲੀਵਰੀ ਵਰਕਫਲੋ ਵਿੱਚ ਪ੍ਰਬੰਧਿਤ ਕੀਤਾ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ।

ਚੈੱਕਲਿਸਟ: ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮਾਂ ਨੂੰ ਕਿਵੇਂ ਘਟਾਉਣਾ ਹੈ

ਇਸ ਚੈੱਕਲਿਸਟ ਨੂੰ ਇੱਕ ਵਿਹਾਰਕ ਸ਼ੁਰੂਆਤੀ ਬਿੰਦੂ ਵਜੋਂ ਵਰਤੋ।

ਕੰਟਰੋਲ ਖੇਤਰ ਮੈਂ ਕੀ ਕਰਾਂ ਇਹ ਕਿਉਂ ਮਾਇਨੇ ਰੱਖਦਾ ਹੈ
AI-ਤਿਆਰ ਕੀਤਾ ਕੋਡ ਚਲਾਓ SAST IDE, PR, ਅਤੇ ਵਿੱਚ CI/CD pipeline. ਅਸੁਰੱਖਿਅਤ ਕੋਡ ਨੂੰ ਉਤਪਾਦਨ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਰੋਕਦਾ ਹੈ।
ਨਿਰਭਰਤਾ ਵਰਤੋ SCA, ਮਾਲਵੇਅਰ ਖੋਜ, EPSS, ਅਤੇ ਪਹੁੰਚਯੋਗਤਾ। ਜੋਖਮ ਭਰੇ AI-ਸੁਝਾਏ ਗਏ ਪੈਕੇਜਾਂ ਨੂੰ ਬਲੌਕ ਕਰਦਾ ਹੈ।
ਭੇਦ ਸਕੈਨ commits, ਲੌਗ, ਇਤਿਹਾਸ, IaC, ਅਤੇ ਡੱਬੇ। ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਦੇ ਐਕਸਪੋਜਰ ਅਤੇ ਦੁਰਵਰਤੋਂ ਨੂੰ ਘਟਾਉਂਦਾ ਹੈ।
CI/CD ਲਾਗੂ ਕਰੋ pipeline guardrails ਅਤੇ ਨੀਤੀ ਦੇ ਦਰਵਾਜ਼ੇ। ਅਸੁਰੱਖਿਅਤ ਬਿਲਡਾਂ ਅਤੇ ਤੈਨਾਤੀਆਂ ਨੂੰ ਰੋਕਦਾ ਹੈ।
ਏਜੰਟਿਕ ਔਜ਼ਾਰ ਟੂਲ ਕਾਲਾਂ, API ਪਹੁੰਚ, ਅਤੇ ਵਰਕਫਲੋ ਤਬਦੀਲੀਆਂ ਦੀ ਨਿਗਰਾਨੀ ਕਰੋ। ਬਹੁਤ ਜ਼ਿਆਦਾ ਏਜੰਸੀ ਅਤੇ ਅਚਾਨਕ ਵਿਵਹਾਰ ਨੂੰ ਸੀਮਤ ਕਰਦਾ ਹੈ।
ਖਤਰੇ ਨੂੰ ਪ੍ਰਬੰਧਨ ਵਰਤੋ ASPM ਪਰਤਾਂ ਵਿੱਚ ਖੋਜਾਂ ਨੂੰ ਆਪਸ ਵਿੱਚ ਜੋੜਨ ਲਈ। ਟੀਮਾਂ ਨੂੰ ਅਸਲ ਕਾਰੋਬਾਰੀ ਜੋਖਮ 'ਤੇ ਧਿਆਨ ਕੇਂਦਰਿਤ ਕਰਨ ਵਿੱਚ ਮਦਦ ਕਰਦਾ ਹੈ।

ਕੀ ਟੇਕਵੇਅਜ਼

  • ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ ਹੁਣ ਕੋਡ, ਨਿਰਭਰਤਾਵਾਂ, ਰਾਜ਼ਾਂ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਦੇ ਹਨ, pipelines, ਅਤੇ ਏਜੰਟ।
  • ਰਵਾਇਤੀ ਐਪਸੇਕ ਟੂਲਸ ਦੀ ਅਜੇ ਵੀ ਲੋੜ ਹੈ, ਪਰ ਉਹਨਾਂ ਨੂੰ ਪਹਿਲਾਂ ਅਤੇ ਵਧੇਰੇ ਸੰਦਰਭ ਦੇ ਨਾਲ ਚਲਾਉਣਾ ਚਾਹੀਦਾ ਹੈ।
  • AI-ਤਿਆਰ ਕੀਤੇ ਕੋਡ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਹੋਣ ਤੱਕ ਅਵਿਸ਼ਵਾਸੀ ਮੰਨਿਆ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ।
  • ਏਆਈ ਏਜੰਟ ਵਰਕਫਲੋ ਦੀ ਲੋੜ ਹੈ guardrails, ਅਨੁਮਤੀਆਂ, ਅਤੇ ਨਿਰੀਖਣਯੋਗਤਾ।
  • DevSecOps ਟੀਮਾਂ ਨੂੰ ਪੂਰੇ ਵਿਸ਼ਵ ਵਿੱਚ ਇੱਕਜੁੱਟ ਦ੍ਰਿਸ਼ਟੀ ਦੀ ਲੋੜ ਹੈ SDLC ਏਆਈ ਜੋਖਮ ਨੂੰ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਢੰਗ ਨਾਲ ਪ੍ਰਬੰਧਨ ਕਰਨ ਲਈ।

ਅਕਸਰ ਪੁੱਛੇ ਜਾਣ ਵਾਲੇ ਸਵਾਲ: AI ਸੁਰੱਖਿਆ ਜੋਖਮ

ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ ਕੀ ਹਨ?

ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ ਉਹ ਖਤਰੇ ਜਾਂ ਕਮਜ਼ੋਰੀਆਂ ਹਨ ਜੋ ਉਦੋਂ ਪ੍ਰਗਟ ਹੁੰਦੀਆਂ ਹਨ ਜਦੋਂ ਏਆਈ ਸਿਸਟਮ ਬਣਾਏ ਜਾਂਦੇ ਹਨ, ਏਕੀਕ੍ਰਿਤ ਕੀਤੇ ਜਾਂਦੇ ਹਨ, ਜਾਂ ਵਰਤੇ ਜਾਂਦੇ ਹਨ। ਇਹ ਮਾਡਲਾਂ, ਡੇਟਾ, ਪ੍ਰੋਂਪਟ, ਕੋਡ, ਨਿਰਭਰਤਾਵਾਂ, ਏਪੀਆਈ, ਅਤੇ pipelines.

DevSecOps ਟੀਮਾਂ ਲਈ ਸਭ ਤੋਂ ਵੱਡੇ AI ਸੁਰੱਖਿਆ ਜੋਖਮ ਕੀ ਹਨ?

ਸਭ ਤੋਂ ਵੱਡੇ ਜੋਖਮਾਂ ਵਿੱਚ ਅਸੁਰੱਖਿਅਤ AI-ਤਿਆਰ ਕੋਡ, ਕਮਜ਼ੋਰ ਨਿਰਭਰਤਾਵਾਂ, ਗੁਪਤ ਜਾਣਕਾਰੀ ਦਾ ਐਕਸਪੋਜਰ, ਤੁਰੰਤ ਟੀਕਾਕਰਨ, ਬਹੁਤ ਜ਼ਿਆਦਾ ਏਜੰਟ ਅਨੁਮਤੀਆਂ, ਅਤੇ ਅਸੁਰੱਖਿਅਤ ਸ਼ਾਮਲ ਹਨ। CI/CD ਸਵੈਚਾਲਨ.

ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮ ਰਵਾਇਤੀ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਜੋਖਮਾਂ ਤੋਂ ਵੱਖਰੇ ਕਿਉਂ ਹਨ?

ਏਆਈ ਸਿਸਟਮ ਕੋਡ ਤਿਆਰ ਕਰ ਸਕਦੇ ਹਨ, ਨਿਰਭਰਤਾਵਾਂ ਦਾ ਸੁਝਾਅ ਦੇ ਸਕਦੇ ਹਨ, ਟੂਲਸ ਨੂੰ ਕਾਲ ਕਰ ਸਕਦੇ ਹਨ, ਅਤੇ ਖੁਦਮੁਖਤਿਆਰੀ ਨਾਲ ਕੰਮ ਕਰ ਸਕਦੇ ਹਨ। ਨਤੀਜੇ ਵਜੋਂ, ਜੋਖਮ ਤੇਜ਼ੀ ਨਾਲ ਅਤੇ ਹੋਰ ਪਰਤਾਂ ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦੇ ਹਨ SDLC.

ਟੀਮਾਂ AI ਸੁਰੱਖਿਆ ਜੋਖਮਾਂ ਨੂੰ ਕਿਵੇਂ ਘਟਾ ਸਕਦੀਆਂ ਹਨ?

ਟੀਮਾਂ AI-ਤਿਆਰ ਕੀਤੇ ਕੋਡ ਨੂੰ ਸਕੈਨ ਕਰਕੇ, ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕਰਕੇ, ਰਾਜ਼ਾਂ ਦਾ ਪਤਾ ਲਗਾ ਕੇ, ਲਾਗੂ ਕਰਕੇ ਜੋਖਮ ਘਟਾ ਸਕਦੀਆਂ ਹਨ CI/CD guardrails, ਏਜੰਟ ਦੇ ਵਿਵਹਾਰ ਦੀ ਨਿਗਰਾਨੀ, ਅਤੇ ਖੋਜਾਂ ਨੂੰ ਸਹਿ-ਸੰਬੰਧਿਤ ਕਰਨਾ ASPM.

ਕੀ AI-ਤਿਆਰ ਕੀਤਾ ਕੋਡ ਸੁਰੱਖਿਅਤ ਹੈ?

AI-ਤਿਆਰ ਕੀਤਾ ਕੋਡ ਡਿਫੌਲਟ ਤੌਰ 'ਤੇ ਸੁਰੱਖਿਅਤ ਨਹੀਂ ਹੁੰਦਾ। ਉਤਪਾਦਨ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਇਸਦੀ ਸਮੀਖਿਆ, ਸਕੈਨ, ਜਾਂਚ ਅਤੇ ਪ੍ਰਮਾਣਿਤ ਕੀਤਾ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ।

ਅੰਤਿਮ ਵਿਚਾਰ: ਏਆਈ ਸੁਰੱਖਿਆ ਜੋਖਮਾਂ ਦੀ ਲੋੜ SDLC-ਲੈਵਲ ਕੰਟਰੋਲ

ਏਆਈ ਸਾਫਟਵੇਅਰ ਜੋਖਮ ਦੀ ਗਤੀ ਅਤੇ ਰੂਪ ਨੂੰ ਬਦਲਦਾ ਹੈ। ਇਹ ਟੀਮਾਂ ਨੂੰ ਤੇਜ਼ੀ ਨਾਲ ਬਣਾਉਣ ਵਿੱਚ ਮਦਦ ਕਰਦਾ ਹੈ, ਪਰ ਇਹ ਅਸੁਰੱਖਿਅਤ ਕੋਡ, ਪ੍ਰਗਟ ਕੀਤੇ ਭੇਦ, ਅਸੁਰੱਖਿਅਤ ਨਿਰਭਰਤਾਵਾਂ, ਅਤੇ ਡਿਲੀਵਰੀ ਚੇਨ ਵਿੱਚ ਦਾਖਲ ਹੋਣ ਲਈ ਜੋਖਮ ਭਰੇ ਆਟੋਮੇਸ਼ਨ ਲਈ ਨਵੇਂ ਤਰੀਕੇ ਵੀ ਪੇਸ਼ ਕਰਦਾ ਹੈ।

ਇਸ ਲਈ, ਏਆਈ ਸੁਰੱਖਿਆ ਨੂੰ ਸਿਰਫ਼ ਮਾਡਲ ਗਵਰਨੈਂਸ ਜਾਂ ਨੀਤੀ ਦਸਤਾਵੇਜ਼ਾਂ ਨਾਲ ਨਹੀਂ ਸੰਭਾਲਿਆ ਜਾ ਸਕਦਾ। ਇਸਨੂੰ ਅੰਦਰ ਵਿਹਾਰਕ ਨਿਯੰਤਰਣਾਂ ਦੀ ਲੋੜ ਹੈ SDLC: IDE ਫੀਡਬੈਕ, SAST, SCA, ਭੇਤ ਖੋਜ, CI/CD guardrails, ਅਸੰਗਤੀ ਖੋਜ, ਅਤੇ ASPM-ਪੱਧਰੀ ਸਬੰਧ।

ਉਹ ਟੀਮਾਂ ਜੋ AI ਸੁਰੱਖਿਆ ਜੋਖਮਾਂ ਦਾ ਵਧੀਆ ਢੰਗ ਨਾਲ ਪ੍ਰਬੰਧਨ ਕਰਦੀਆਂ ਹਨ, ਉਹ AI ਅਪਣਾਉਣ ਨੂੰ ਰੋਕਣ ਵਾਲੀਆਂ ਨਹੀਂ ਹੋਣਗੀਆਂ। ਉਹ ਉਹ ਹੋਣਗੀਆਂ ਜੋ ਇਸਦੇ ਆਲੇ-ਦੁਆਲੇ ਸਹੀ ਸੁਰੱਖਿਆ ਪਰਤ ਬਣਾਉਣਗੀਆਂ।

sca-ਟੂਲਜ਼-ਸਾਫਟਵੇਅਰ-ਰਚਨਾ-ਵਿਸ਼ਲੇਸ਼ਣ-ਟੂਲਜ਼
ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਜੋਖਮਾਂ ਨੂੰ ਤਰਜੀਹ ਦਿਓ, ਸੁਧਾਰੋ ਅਤੇ ਸੁਰੱਖਿਅਤ ਕਰੋ
ਆਪਣਾ ਮੁਫ਼ਤ ਖਾਤਾ ਪ੍ਰਾਪਤ ਕਰੋ।
ਕੋਈ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ

ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਅਤੇ ਡਿਲੀਵਰੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ

ਜ਼ਾਇਜੇਨੀ ਪ੍ਰੋਡਕਟ ਸੂਟ ਦੇ ਨਾਲ