DevSecOps ਟੀਮਾਂ ਲਈ ਸਮੱਗਰੀ ਦੇ AI ਬਿੱਲ ਦੀ ਵਿਆਖਿਆ ਕੀਤੀ ਗਈ #
AI BOM ਦੇ ਆਲੇ-ਦੁਆਲੇ ਚਰਚਾ ਅਕਾਦਮਿਕ ਉਤਸੁਕਤਾ ਤੋਂ ਨਹੀਂ ਉੱਭਰੀ। ਇਹ ਇਸ ਲਈ ਸਾਹਮਣੇ ਆਈ ਕਿਉਂਕਿ ਸੁਰੱਖਿਆ ਟੀਮਾਂ ਨੇ ਦ੍ਰਿਸ਼ਟੀ ਗੁਆਉਣੀ ਸ਼ੁਰੂ ਕਰ ਦਿੱਤੀ। ਜਿਵੇਂ ਕਿ ਮਸ਼ੀਨ ਲਰਨਿੰਗ ਮਾਡਲ, ਫਾਊਂਡੇਸ਼ਨ ਮਾਡਲ, ਅਤੇ ਏਆਈ-ਸਹਾਇਤਾ ਪ੍ਰਾਪਤ ਕੋਡ ਜਨਰੇਸ਼ਨ ਉਤਪਾਦਨ ਪ੍ਰਣਾਲੀਆਂ ਵਿੱਚ ਦਾਖਲ ਹੋਣ ਤੋਂ ਬਾਅਦ, ਰਵਾਇਤੀ ਸੌਫਟਵੇਅਰ ਵਸਤੂਆਂ ਕਾਫ਼ੀ ਨਹੀਂ ਰਹੀਆਂ। ਤੁਸੀਂ ਪੈਕੇਜਾਂ, ਕੰਟੇਨਰਾਂ ਅਤੇ ਲਾਇਬ੍ਰੇਰੀਆਂ ਨੂੰ ਸੂਚੀਬੱਧ ਕਰ ਸਕਦੇ ਹੋ, ਪਰ ਫਿਰ ਵੀ ਇਹ ਨਹੀਂ ਜਾਣਦੇ ਕਿ ਕਿਹੜੇ ਮਾਡਲ ਏਮਬੈਡ ਕੀਤੇ ਗਏ ਸਨ, ਸਿਖਲਾਈ ਡੇਟਾ ਕਿੱਥੋਂ ਆਇਆ ਸੀ, ਜਾਂ ਕਿਹੜੇ ਬਾਹਰੀ API ਰਨਟਾਈਮ ਵਿਵਹਾਰ ਨੂੰ ਆਕਾਰ ਦੇ ਰਹੇ ਸਨ। ਇਹ ਪਹਿਲਾਂ ਤੋਂ ਹੀ ਹੈcisਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਬਿੱਲ ਆਫ਼ ਮਟੀਰੀਅਲ ਦਾ ਪਾੜਾ ਦੂਰ ਕਰਨ ਲਈ ਹੈ।
ਜਦੋਂ ਅੰਕੜੇ ਆਏ ਤਾਂ ਇਸ ਲੋੜ ਨੂੰ ਨਜ਼ਰਅੰਦਾਜ਼ ਕਰਨਾ ਅਸੰਭਵ ਹੋ ਗਿਆ। ਅੱਜ, AI-ਤਿਆਰ ਕੀਤੇ ਕੋਡ ਦੇ 40% ਵਿੱਚ ਸੁਰੱਖਿਆ ਕਮਜ਼ੋਰੀਆਂ ਹਨ, 2025 ਦੀ ਚੌਥੀ ਤਿਮਾਹੀ ਅਤੇ 2026 ਦੀ ਪਹਿਲੀ ਤਿਮਾਹੀ ਦੇ ਵਿਚਕਾਰ AI-ਨਿਸ਼ਾਨਾ ਪ੍ਰਮਾਣ ਪੱਤਰ ਚੋਰੀ 376% ਵਧੀ ਹੈ, ਅਤੇ EU AI ਐਕਟ ਦੀਆਂ ਤਕਨੀਕੀ ਦਸਤਾਵੇਜ਼ੀ ਜ਼ਰੂਰਤਾਂ ਲਈ ਉੱਚ-ਜੋਖਮ ਵਾਲੇ AI ਸਿਸਟਮ 2 ਅਗਸਤ, 2026 ਤੋਂ ਲਾਗੂ ਹੋਣਗੇ. ਉਹ ਸੰਗਠਨ ਜੋ ਆਪਣੇ AI ਹਿੱਸਿਆਂ (ਇੱਕ AI-BOM) ਦੀ ਇੱਕ ਢਾਂਚਾਗਤ ਵਸਤੂ ਸੂਚੀ ਤਿਆਰ ਨਹੀਂ ਕਰ ਸਕਦੇ ਹਨ, ਉਹਨਾਂ ਨੂੰ ਇੱਕੋ ਸਮੇਂ ਤਿੰਨ ਮੋਰਚਿਆਂ 'ਤੇ ਸਾਹਮਣਾ ਕਰਨਾ ਪੈਂਦਾ ਹੈ: ਸੁਰੱਖਿਆ, ਪਾਲਣਾ, ਅਤੇ AI ਸਪਲਾਈ ਚੇਨ ਇਕਸਾਰਤਾ। ਅੱਗੇ ਜਾਣ ਤੋਂ ਪਹਿਲਾਂ, ਆਓ ਇੱਕ ਸਪਸ਼ਟ ਆਧਾਰਲਾਈਨ ਸਥਾਪਤ ਕਰੀਏ।
AI ਬਿਲ ਆਫ਼ ਮਟੀਰੀਅਲਜ਼ ਵਿੱਚ ਡੂੰਘਾਈ ਨਾਲ ਜਾਓ #
ਇੱਕ AI BOM ਕੀ ਹੈ? ਇੱਕ AI BOM (AI ਬਿੱਲ ਆਫ਼ ਮਟੀਰੀਅਲ ਲਈ ਛੋਟਾ) ਇੱਕ ਢਾਂਚਾਗਤ ਵਸਤੂ ਸੂਚੀ ਹੈ ਜੋ ਇੱਕ ਸਿਸਟਮ ਦੇ ਅੰਦਰ ਵਰਤੇ ਜਾਣ ਵਾਲੇ ਸਾਰੇ AI-ਸਬੰਧਤ ਹਿੱਸਿਆਂ ਨੂੰ ਦਸਤਾਵੇਜ਼ੀ ਰੂਪ ਦਿੰਦੀ ਹੈ। ਇਸ ਵਿੱਚ ਮਾਡਲ, ਡੇਟਾਸੈੱਟ, ਸਿਖਲਾਈ ਫਰੇਮਵਰਕ, ਇਨਫਰੈਂਸ ਇੰਜਣ, ਤੀਜੀ-ਧਿਰ API, ਓਪਨ-ਸੋਰਸ ਨਿਰਭਰਤਾਵਾਂ, ਅਤੇ ਸੰਰਚਨਾ ਕਲਾਕ੍ਰਿਤੀਆਂ ਸ਼ਾਮਲ ਹਨ ਜੋ AI ਦੇ ਬਿਲਡ ਟਾਈਮ ਅਤੇ ਰਨਟਾਈਮ 'ਤੇ ਕਿਵੇਂ ਵਿਵਹਾਰ ਕਰਦੀਆਂ ਹਨ ਨੂੰ ਪ੍ਰਭਾਵਤ ਕਰਦੀਆਂ ਹਨ। ਜੇਕਰ ਇੱਕ ਸਾਫਟਵੇਅਰ ਬਿੱਲ ਆਫ਼ ਮਟੀਰੀਅਲ (SBOM) "ਇਸ ਐਪਲੀਕੇਸ਼ਨ ਦੇ ਅੰਦਰ ਕਿਹੜਾ ਕੋਡ ਹੈ" ਦਾ ਜਵਾਬ ਦਿੰਦਾ ਹੈ, ਇੱਕ AI ਬਿੱਲ ਆਫ਼ ਮਟੀਰੀਅਲ ਇੱਕ ਹੋਰ ਗੁੰਝਲਦਾਰ ਸਵਾਲ ਦਾ ਜਵਾਬ ਦਿੰਦਾ ਹੈ: ਇੱਥੇ ਕਿਹੜੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਸ਼ਾਮਲ ਹੈ, ਇਹ ਕਿੱਥੋਂ ਆਈ, ਅਤੇ ਇਹ ਕਿਹੜੇ ਜੋਖਮ ਪੇਸ਼ ਕਰਦਾ ਹੈ? ਇੱਕ AI BOM ਇੱਕ ਦੀ ਥਾਂ ਨਹੀਂ ਲੈਂਦਾ SBOM. ਇਹ ਇਸਨੂੰ ਉਹਨਾਂ ਖੇਤਰਾਂ ਵਿੱਚ ਫੈਲਾਉਂਦਾ ਹੈ ਜਿੱਥੇ ਰਵਾਇਤੀ ਨਿਰਭਰਤਾ ਟਰੈਕਿੰਗ ਅਸਫਲ ਹੋ ਜਾਂਦੀ ਹੈ, ਖਾਸ ਕਰਕੇ ਅਪਾਰਦਰਸ਼ੀ ਮਾਡਲਾਂ, ਬਾਹਰੀ AI ਸੇਵਾਵਾਂ, ਅਤੇ ਨਿਰੰਤਰ ਵਿਕਸਤ ਹੋ ਰਹੀਆਂ ਕਲਾਕ੍ਰਿਤੀਆਂ ਦੇ ਆਲੇ-ਦੁਆਲੇ।
ਏਆਈ ਬੀਓਐਮ ਇੱਕ ਵੱਖਰੇ ਸੰਕਲਪ ਵਜੋਂ ਕਿਉਂ ਮੌਜੂਦ ਹੈ? #
ਸੁਰੱਖਿਆ ਟੀਮਾਂ ਨੇ ਸ਼ੁਰੂ ਵਿੱਚ ਖਿੱਚਣ ਦੀ ਕੋਸ਼ਿਸ਼ ਕੀਤੀ SBOMਏਆਈ ਸੰਪਤੀਆਂ ਨੂੰ ਕਵਰ ਕਰਨ ਲਈ। ਉਹ ਪਹੁੰਚ ਜਲਦੀ ਅਸਫਲ ਹੋ ਜਾਂਦੀ ਹੈ। ਮਾਡਲ ਲਾਇਬ੍ਰੇਰੀਆਂ ਨਹੀਂ ਹਨ। ਸਿਖਲਾਈ ਡੇਟਾਸੈੱਟ ਪੈਕੇਜ ਨਹੀਂ ਹਨ। ਪ੍ਰੋਂਪਟ ਟੈਂਪਲੇਟ ਸਥਿਰ ਸੰਰਚਨਾ ਫਾਈਲਾਂ ਨਹੀਂ ਹਨ। ਇੱਕ ਏਆਈ ਬੀਓਐਮ ਮੌਜੂਦ ਹੈ ਕਿਉਂਕਿ ਏਆਈ ਸਿਸਟਮ ਜੋਖਮ ਮਾਪ ਪੇਸ਼ ਕਰਦੇ ਹਨ ਜੋ SBOMs ਨੂੰ ਕਦੇ ਵੀ ਕੈਪਚਰ ਕਰਨ ਲਈ ਨਹੀਂ ਬਣਾਇਆ ਗਿਆ ਸੀ।
ਜਦੋਂ ਟੀਮਾਂ ਪੁੱਛਦੀਆਂ ਹਨ ਕਿ AI BOM ਕੀ ਹੈ, ਤਾਂ ਉਹ ਅਕਸਰ ਹੇਠ ਲਿਖੀਆਂ ਹਕੀਕਤਾਂ ਵਿੱਚੋਂ ਇੱਕ 'ਤੇ ਪ੍ਰਤੀਕਿਰਿਆ ਕਰ ਰਹੀਆਂ ਹੁੰਦੀਆਂ ਹਨ:
- ਇੱਕ ਅਣਜਾਣ ਮੂਲ ਦੇ ਇੱਕ ਜਨਤਕ ਰਜਿਸਟਰੀ ਤੋਂ ਇੱਕ ਮਾਡਲ ਨੂੰ ਹਟਾ ਦਿੱਤਾ ਗਿਆ ਸੀ
- ਸਿਖਲਾਈ ਡੇਟਾ ਵਿੱਚ ਲਾਇਸੰਸਸ਼ੁਦਾ ਜਾਂ ਸੰਵੇਦਨਸ਼ੀਲ ਸਮੱਗਰੀ ਸ਼ਾਮਲ ਸੀ
- ਇੱਕ ਬਾਹਰੀ LLM API ਨੇ ਬਿਨਾਂ ਕਿਸੇ ਨੋਟਿਸ ਦੇ ਆਪਣਾ ਵਿਵਹਾਰ ਬਦਲ ਦਿੱਤਾ।
- ਇੱਕ ਮਾਡਲ ਅੱਪਡੇਟ ਨੇ ਪੱਖਪਾਤ, ਲੀਕੇਜ, ਜਾਂ ਅਸੁਰੱਖਿਅਤ ਆਉਟਪੁੱਟ ਪੇਸ਼ ਕੀਤੇ
AI ਬਿੱਲ ਆਫ਼ ਮਟੀਰੀਅਲ ਇਹਨਾਂ ਦ੍ਰਿਸ਼ਾਂ ਲਈ ਟਰੇਸੇਬਿਲਟੀ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ, ਇਸੇ ਕਰਕੇ ਇਸਦਾ ਹਵਾਲਾ AI ਸੁਰੱਖਿਆ, ਸ਼ਾਸਨ ਅਤੇ ਪਾਲਣਾ ਚਰਚਾਵਾਂ ਵਿੱਚ ਵੱਧ ਤੋਂ ਵੱਧ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ।
ਇੱਕ AI BOM ਵਿੱਚ ਦਸਤਾਵੇਜ਼ੀ ਤੌਰ 'ਤੇ ਦਰਜ ਕੀਤੇ ਗਏ ਮੁੱਖ ਹਿੱਸੇ #
ਇੱਕ AI BOM ਸਿਰਫ਼ ਤਾਂ ਹੀ ਲਾਭਦਾਇਕ ਹੁੰਦਾ ਹੈ ਜੇਕਰ ਇਹ ਖਾਸ ਹੋਵੇ। ਜਦੋਂ ਕਿ ਲਾਗੂਕਰਨ ਵੱਖੋ-ਵੱਖਰੇ ਹੁੰਦੇ ਹਨ, ਪਰਿਪੱਕ AI ਬਿੱਲ ਆਫ਼ ਮਟੀਰੀਅਲ ਸਟ੍ਰਕਚਰ ਲਗਾਤਾਰ ਹੇਠ ਲਿਖੀਆਂ ਸ਼੍ਰੇਣੀਆਂ ਨੂੰ ਦਸਤਾਵੇਜ਼ੀ ਰੂਪ ਦਿੰਦੇ ਹਨ।
ਮਾਡਲ ਅਤੇ ਮਾਡਲ ਕਲਾਕ੍ਰਿਤੀਆਂ #
ਇਸ ਵਿੱਚ ਮਾਡਲ ਦਾ ਨਾਮ, ਸੰਸਕਰਣ, ਆਰਕੀਟੈਕਚਰ, ਸਰੋਤ ਰਿਪੋਜ਼ਟਰੀ ਜਾਂ ਵਿਕਰੇਤਾ, ਚੈੱਕਸਮ ਜਾਂ ਹੈਸ਼, ਅਤੇ ਤੈਨਾਤੀ ਸੰਦਰਭ ਸ਼ਾਮਲ ਹਨ। ਇਸ ਤੋਂ ਬਿਨਾਂ, ਘਟਨਾ ਪ੍ਰਤੀਕਿਰਿਆ ਅਨੁਮਾਨ ਦਾ ਕੰਮ ਬਣ ਜਾਂਦੀ ਹੈ।
ਸਿਖਲਾਈ ਅਤੇ ਫਾਈਨ-ਟਿਊਨਿੰਗ ਡੇਟਾ #
ਇੱਕ AI BOM ਸਿਖਲਾਈ ਜਾਂ ਫਾਈਨ-ਟਿਊਨਿੰਗ ਲਈ ਵਰਤੇ ਜਾਣ ਵਾਲੇ ਡੇਟਾਸੈੱਟਾਂ ਨੂੰ ਕੈਪਚਰ ਕਰਦਾ ਹੈ, ਜਿਸ ਵਿੱਚ ਮੂਲ, ਲਾਇਸੈਂਸਿੰਗ ਪਾਬੰਦੀਆਂ, ਅਤੇ ਸੰਵੇਦਨਸ਼ੀਲਤਾ ਵਰਗੀਕਰਨ ਸ਼ਾਮਲ ਹਨ। ਇਹ ਰੈਗੂਲੇਟਰੀ ਐਕਸਪੋਜ਼ਰ ਅਤੇ ਬੌਧਿਕ ਸੰਪਤੀ ਜੋਖਮ ਲਈ ਮਹੱਤਵਪੂਰਨ ਹੈ।
ਫਰੇਮਵਰਕ ਅਤੇ ਟੂਲਚੇਨ #
ਟੈਂਸਰਫਲੋ, ਪਾਈਟੋਰਚ, ਇਨਫਰੈਂਸ ਰਨਟਾਈਮ, ਓਪਟੀਮਾਈਜੇਸ਼ਨ ਲਾਇਬ੍ਰੇਰੀਆਂ, ਅਤੇ ਮਾਡਲ ਕਨਵਰਟਰ ਇੱਥੇ ਸ਼ਾਮਲ ਕੀਤੇ ਗਏ ਹਨ। ਸੁਰੱਖਿਆ ਦੇ ਦ੍ਰਿਸ਼ਟੀਕੋਣ ਤੋਂ, ਇਹ ਐਗਜ਼ੀਕਿਊਟੇਬਲ ਨਿਰਭਰਤਾਵਾਂ ਹਨ ਜਿਨ੍ਹਾਂ ਵਿੱਚ ਰਵਾਇਤੀ ਕੋਡ ਵਾਂਗ ਹੀ ਮਾਲਵੇਅਰ ਅਤੇ ਕਮਜ਼ੋਰੀ ਦੇ ਜੋਖਮ ਹਨ।
ਬਾਹਰੀ AI ਸੇਵਾਵਾਂ ਅਤੇ API #
ਤੀਜੀ-ਧਿਰ ਦੀਆਂ AI ਸੇਵਾਵਾਂ 'ਤੇ ਕਿਸੇ ਵੀ ਤਰ੍ਹਾਂ ਦੀ ਨਿਰਭਰਤਾ ਨੂੰ AI ਬਿੱਲ ਆਫ਼ ਮਟੀਰੀਅਲ ਵਿੱਚ ਸੂਚੀਬੱਧ ਕੀਤਾ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ, ਜਿਸ ਵਿੱਚ ਪ੍ਰਦਾਤਾ, ਵਰਤੋਂ ਦਾ ਦਾਇਰਾ, ਡੇਟਾ ਪ੍ਰਵਾਹ ਅਤੇ ਅੱਪਡੇਟ ਕੈਡੈਂਸ ਸ਼ਾਮਲ ਹਨ।
ਸੰਰਚਨਾ ਅਤੇ ਪ੍ਰੋਂਪਟ ਸੰਪਤੀਆਂ #
ਪ੍ਰੋਂਪਟ, guardrails, ਅਤੇ ਨੀਤੀ ਪਰਤਾਂ AI ਵਿਵਹਾਰ ਨੂੰ ਭੌਤਿਕ ਤੌਰ 'ਤੇ ਪ੍ਰਭਾਵਿਤ ਕਰਦੀਆਂ ਹਨ। ਇੱਕ AI BOM ਉਹਨਾਂ ਨੂੰ ਪਹਿਲੇ ਦਰਜੇ ਦੀਆਂ ਸੰਪਤੀਆਂ ਵਜੋਂ ਮੰਨਦਾ ਹੈ, ਨਾ ਕਿ ਇੱਕ ਭੰਡਾਰ ਵਿੱਚ ਟਿੱਪਣੀਆਂ ਵਜੋਂ।
ਇੱਕ AI BOM ਸੁਰੱਖਿਅਤ ਵਿਕਾਸ ਅਭਿਆਸਾਂ ਦਾ ਸਮਰਥਨ ਕਿਵੇਂ ਕਰਦਾ ਹੈ #
ਸੁਰੱਖਿਆ ਪੇਸ਼ੇਵਰ ਅਕਸਰ ਇਹ ਮੰਨਦੇ ਹਨ ਕਿ ਮੌਜੂਦਾ ਨਿਯੰਤਰਣ ਕੁਦਰਤੀ ਤੌਰ 'ਤੇ AI ਤੱਕ ਫੈਲਦੇ ਹਨ। ਉਹ ਅਜਿਹਾ ਨਹੀਂ ਕਰਦੇ। ਇਹ ਗਲਤ ਧਾਰਨਾ ਪਹਿਲਾਂ ਕੀਤੀਆਂ ਗਈਆਂ ਗਲਤੀਆਂ ਨੂੰ ਦਰਸਾਉਂਦੀ ਹੈ ਓਪਨ-ਸੋਰਸ ਸਪਲਾਈ ਚੇਨ।
ਇੱਕ AI BOM ਉਹਨਾਂ ਨਿਯੰਤਰਣਾਂ ਨੂੰ ਸਮਰੱਥ ਬਣਾਉਂਦਾ ਹੈ ਜੋ ਨਹੀਂ ਤਾਂ ਜਟਿਲਤਾ ਦੇ ਅਧੀਨ ਢਹਿ ਜਾਂਦੇ ਹਨ:
- ਖਾਸ ਮਾਡਲਾਂ ਅਤੇ ਡੇਟਾ ਸਰੋਤਾਂ ਨਾਲ ਜੁੜਿਆ ਜੋਖਮ ਮੁਲਾਂਕਣ
- ਜਦੋਂ ਕਿਸੇ AI ਹਿੱਸੇ ਨਾਲ ਸਮਝੌਤਾ ਹੁੰਦਾ ਹੈ ਤਾਂ ਤੇਜ਼ ਰੋਕਥਾਮ
- ਸ਼ੈਡੋ ਏਆਈ ਵਰਤੋਂ 'ਤੇ ਲਾਗੂ ਸ਼ਾਸਨ
- ਏਆਈ-ਸੰਚਾਲਿਤ ਕਾਰਜਸ਼ੀਲਤਾ ਦੀ ਸਪੱਸ਼ਟ ਮਾਲਕੀ
ਜਦੋਂ ਟੀਮਾਂ ਪੁੱਛਦੀਆਂ ਹਨ ਕਿ AI BOM ਕੀ ਹੈ, ਤਾਂ ਵਿਹਾਰਕ ਜਵਾਬ ਸਰਲ ਹੈ: ਇਹ AI ਸਿਸਟਮਾਂ ਨੂੰ ਬਲੈਕ ਬਾਕਸ ਦੀ ਬਜਾਏ ਆਡੀਟੇਬਲ ਸੌਫਟਵੇਅਰ ਕੰਪੋਨੈਂਟ ਵਜੋਂ ਮੰਨਣ ਲਈ ਲੋੜੀਂਦੀ ਘੱਟੋ-ਘੱਟ ਕਲਾਤਮਕ ਚੀਜ਼ ਹੈ।
ਆਮ ਭੁਲੇਖੇ #
ਗਲਤ ਧਾਰਨਾ #1: "ਅਸੀਂ ਪਹਿਲਾਂ ਹੀ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਟਰੈਕ ਕਰਦੇ ਹਾਂ, ਇਸ ਲਈ ਸਾਡੇ ਕੋਲ ਇੱਕ AI BOM ਹੈ।"
ਪਾਈਥਨ ਪੈਕੇਜਾਂ ਨੂੰ ਟਰੈਕ ਕਰਨਾ ਤੁਹਾਨੂੰ ਇਹ ਨਹੀਂ ਦੱਸਦਾ ਕਿ ਕਿਹੜੇ ਮਾਡਲ ਵਜ਼ਨ ਲੋਡ ਕੀਤੇ ਗਏ ਸਨ, ਕਿਹੜੇ ਡੇਟਾਸੈਟ-ਆਕਾਰ ਦੇ ਆਉਟਪੁੱਟ, ਜਾਂ ਕੀ ਇੱਕ ਅਨੁਮਾਨ ਅੰਤ ਬਿੰਦੂ ਇੱਕ ਬਾਹਰੀ ਪ੍ਰਦਾਤਾ ਨੂੰ ਕਾਲ ਕਰਦਾ ਹੈ। ਇੱਕ AI BOM ਅਨੁਮਾਨਿਤ ਨਹੀਂ ਹੈ; ਇਸਨੂੰ ਸਪਸ਼ਟ ਤੌਰ 'ਤੇ ਤਿਆਰ ਅਤੇ ਬਣਾਈ ਰੱਖਿਆ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ।
ਗਲਤ ਧਾਰਨਾ #2: "AI BOM ਸਿਰਫ਼ ਨਿਯੰਤ੍ਰਿਤ ਉਦਯੋਗਾਂ ਲਈ ਹਨ।" #
ਨਿਯਮ ਅਪਣਾਉਣ ਨੂੰ ਤੇਜ਼ ਕਰਦੇ ਹਨ, ਪਰ ਸੁਰੱਖਿਆ ਘਟਨਾਵਾਂ ਜ਼ਰੂਰਤ ਨੂੰ ਵਧਾਉਂਦੀਆਂ ਹਨ। ਮਾਡਲ ਜ਼ਹਿਰ, ਤੁਰੰਤ ਟੀਕਾ, ਡੇਟਾ ਲੀਕੇਜ, ਅਤੇ ਖਤਰਨਾਕ ਮਾਡਲ ਅਪਡੇਟਸ AI ਨੂੰ ਤੈਨਾਤ ਕਰਨ ਵਾਲੇ ਹਰੇਕ ਸੰਗਠਨ ਨੂੰ ਪ੍ਰਭਾਵਤ ਕਰਦੇ ਹਨ। AI ਬਿੱਲ ਆਫ਼ ਮਟੀਰੀਅਲ ਇੱਕ ਰੱਖਿਆਤਮਕ ਨਿਯੰਤਰਣ ਹੈ, ਨਾ ਕਿ ਸਿਰਫ਼ ਇੱਕ ਪਾਲਣਾ ਕਲਾਤਮਕ ਚੀਜ਼।
ਗਲਤ ਧਾਰਨਾ #3: "ਮਾਡਲ ਪ੍ਰਦਾਤਾ ਸਾਡੇ ਲਈ ਇਸ ਜੋਖਮ ਨੂੰ ਸੰਭਾਲਦੇ ਹਨ।" #
ਬਾਹਰੀ ਪ੍ਰਦਾਤਾ ਜਵਾਬਦੇਹੀ ਨਹੀਂ, ਸਗੋਂ ਕਾਰਜਸ਼ੀਲ ਬੋਝ ਘਟਾਉਂਦੇ ਹਨ। ਜੇਕਰ ਤੁਹਾਡਾ ਸਿਸਟਮ AI ਆਉਟਪੁੱਟ ਦੀ ਖਪਤ ਕਰਦਾ ਹੈ, ਤਾਂ ਤੁਸੀਂ ਜੋਖਮ ਦੇ ਮਾਲਕ ਹੋ। ਇੱਕ AI BOM ਉਸ ਨਿਰਭਰਤਾ ਨੂੰ ਦਸਤਾਵੇਜ਼ੀ ਰੂਪ ਦਿੰਦਾ ਹੈ ਤਾਂ ਜੋ ਇਸਨੂੰ ਅਣਡਿੱਠ ਕਰਨ ਦੀ ਬਜਾਏ ਨਿਯੰਤਰਿਤ ਕੀਤਾ ਜਾ ਸਕੇ।
ਏਆਈ ਬੌਮ ਬਨਾਮ SBOM: ਦੋਵਾਂ ਦੀ ਲੋੜ ਕਿਉਂ ਹੈ? #
ਇਹ ਤੁਲਨਾ DevSecOps ਟੀਮਾਂ ਲਈ ਮਾਇਨੇ ਰੱਖਦੀ ਹੈ ਜੋ ਟੂਲ ਫੈਲਾਅ ਤੋਂ ਬਚਣ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰ ਰਹੀਆਂ ਹਨ, ਅਤੇ ਇਹ ਪਹਿਲਾਂ ਤੋਂ ਹੀ ਹੋਣਾ ਯੋਗ ਹੈcise ਇਸ ਬਾਰੇ ਕਿ ਹਰੇਕ ਕਲਾਕ੍ਰਿਤੀ ਕਿੱਥੇ ਖਤਮ ਹੁੰਦੀ ਹੈ ਅਤੇ ਦੂਜੀ ਕਿੱਥੇ ਸ਼ੁਰੂ ਹੁੰਦੀ ਹੈ।
An SBOM ਸਾਫਟਵੇਅਰ ਕੰਪੋਨੈਂਟਸ, ਪੈਕੇਜ, ਲਾਇਬ੍ਰੇਰੀਆਂ, ਕੰਟੇਨਰਾਂ, ਅਤੇ ਉਨ੍ਹਾਂ ਦੇ ਸੰਸਕਰਣਾਂ ਅਤੇ ਲਾਇਸੈਂਸਾਂ ਦੀ ਵਸਤੂ ਸੂਚੀ। ਇਹ ਇਸ ਸਵਾਲ ਦਾ ਜਵਾਬ ਦਿੰਦਾ ਹੈ: ਇਸ ਐਪਲੀਕੇਸ਼ਨ ਵਿੱਚ ਕਿਹੜਾ ਕੋਡ ਚੱਲ ਰਿਹਾ ਹੈ? ਇੱਕ AI BOM ਇੰਟੈਲੀਜੈਂਸ ਕੰਪੋਨੈਂਟਸ, ਮਾਡਲ, ਡੇਟਾਸੈੱਟ, ਸਿਖਲਾਈ ਫਰੇਮਵਰਕ, ਬਾਹਰੀ API, ਅਤੇ ਪ੍ਰੋਂਪਟ ਕੌਂਫਿਗਰੇਸ਼ਨਾਂ ਦੀ ਵਸਤੂ ਸੂਚੀ ਬਣਾਉਂਦਾ ਹੈ। ਇਹ ਇੱਕ ਵੱਖਰੇ ਸਵਾਲ ਦਾ ਜਵਾਬ ਦਿੰਦਾ ਹੈ: AI ਇਸ ਸਿਸਟਮ ਦੇ ਵਿਵਹਾਰ ਨੂੰ ਕੀ ਆਕਾਰ ਦੇ ਰਿਹਾ ਹੈ, ਇਹ ਕਿੱਥੋਂ ਆਇਆ ਹੈ, ਅਤੇ ਇਹ ਕਿਹੜਾ ਜੋਖਮ ਲੈ ਕੇ ਜਾਂਦਾ ਹੈ?
ਇੱਕ ਠੋਸ ਉਦਾਹਰਣ ਨਾਲ ਅੰਨ੍ਹਾ ਸਥਾਨ ਸਪੱਸ਼ਟ ਹੋ ਜਾਂਦਾ ਹੈ। ਮੰਨ ਲਓ ਕਿ ਇੱਕ ਤੀਜੀ-ਧਿਰ ਫਾਊਂਡੇਸ਼ਨ ਮਾਡਲ ਪ੍ਰਦਾਤਾ ਚੁੱਪਚਾਪ ਇੱਕ API ਐਂਡਪੁਆਇੰਟ ਦੇ ਪਿੱਛੇ ਵਜ਼ਨ ਅੱਪਡੇਟ ਕਰਦਾ ਹੈ। ਕੋਈ ਪੈਕੇਜ ਸੰਸਕਰਣ ਨਹੀਂ ਬਦਲਦਾ। ਕੋਈ ਨਿਰਭਰਤਾ ਗ੍ਰਾਫ ਐਂਟਰੀ ਅੱਪਡੇਟ ਨਹੀਂ। ਤੁਹਾਡਾ SBOM ਕੁਝ ਨਹੀਂ ਦਿਖਾਉਂਦਾ। ਪਰ ਜਿਸ ਮਾਡਲ ਨੂੰ ਤੁਹਾਡੀ ਐਪਲੀਕੇਸ਼ਨ ਕਾਲ ਕਰ ਰਹੀ ਹੈ ਉਹ ਹੁਣ ਵੱਖਰੇ ਢੰਗ ਨਾਲ ਵਿਵਹਾਰ ਕਰ ਰਿਹਾ ਹੈ, ਵੱਖ-ਵੱਖ ਆਉਟਪੁੱਟ, ਵੱਖ-ਵੱਖ ਅਸਫਲਤਾ ਮੋਡ, ਅਤੇ ਸੰਭਾਵੀ ਤੌਰ 'ਤੇ ਵੱਖ-ਵੱਖ ਸੁਰੱਖਿਆ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ ਦੇ ਨਾਲ। ਇੱਕ AI BOM ਮਾਡਲ ਸੰਸਕਰਣ, ਪ੍ਰਦਾਤਾ, ਅੱਪਡੇਟ ਕੈਡੈਂਸ, ਅਤੇ ਸ਼ਾਮਲ ਡੇਟਾ ਫਲੋ ਨੂੰ ਟਰੈਕ ਕਰਦਾ ਹੈ। ਇਹ ਬਿਲਕੁਲ ਉਹੀ ਫੜਦਾ ਹੈ ਜੋ SBOM ਨਹੀਂ ਦੇਖ ਸਕਦਾ।
ਦੂਜੀ ਉਦਾਹਰਣ: ਇੱਕ ਸੰਰਚਨਾ ਫਾਈਲ ਵਿੱਚ ਸਟੋਰ ਕੀਤੇ ਇੱਕ ਪ੍ਰੋਂਪਟ ਟੈਂਪਲੇਟ ਨੂੰ ਇੱਕ ਗਾਰਡਰੇਲ ਨੂੰ ਹਟਾਉਣ ਲਈ ਸੋਧਿਆ ਜਾਂਦਾ ਹੈ। ਇਹ ਇੱਕ ਕੋਡ ਤਬਦੀਲੀ ਨਹੀਂ ਹੈ, ਇੱਕ ਨਿਰਭਰਤਾ ਅਪਡੇਟ ਨਹੀਂ ਹੈ, ਅਤੇ ਇੱਕ ਕੰਟੇਨਰ ਰੀਬਿਲਡ ਨਹੀਂ ਹੈ। ਇਹ ਕਿਸੇ ਵਿੱਚ ਕਿਤੇ ਵੀ ਦਿਖਾਈ ਨਹੀਂ ਦਿੰਦਾ ਹੈ SBOM. ਪਰ ਇਹ ਰਨਟਾਈਮ 'ਤੇ AI ਸਿਸਟਮ ਦੇ ਵਿਵਹਾਰ ਨੂੰ ਭੌਤਿਕ ਤੌਰ 'ਤੇ ਬਦਲਦਾ ਹੈ। ਇੱਕ AI BOM ਤੁਰੰਤ ਸੰਪਤੀਆਂ ਨੂੰ ਪਹਿਲੇ ਦਰਜੇ ਦੇ ਹਿੱਸਿਆਂ, ਸੰਸਕਰਣ, ਟਰੈਕ ਅਤੇ ਆਡਿਟਯੋਗ ਮੰਨਦਾ ਹੈ।
ਦੋ ਕਲਾਕ੍ਰਿਤੀਆਂ ਦੇ ਵਿਚਕਾਰ ਓਵਰਲੈਪ ਮੌਜੂਦ ਹੈ। ਪਾਈਟੋਰਚ, ਟੈਂਸਰਫਲੋ, ਅਤੇ ਲੈਂਗਚੇਨ ਵਰਗੇ ਏਆਈ ਫਰੇਮਵਰਕ ਦੋਵਾਂ ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦੇ ਹਨ। SBOM ਅਤੇ ਇੱਕ AI BOM, ਕਿਉਂਕਿ ਉਹ ਅਸਲ ਕਮਜ਼ੋਰੀ ਅਤੇ ਮਾਲਵੇਅਰ ਜੋਖਮ ਦੇ ਨਾਲ ਚੱਲਣਯੋਗ ਨਿਰਭਰਤਾਵਾਂ ਹਨ। ਪਰ ਉਹ ਓਵਰਲੈਪ ਤੰਗ ਹੈ। ਮਾਡਲ ਲੇਅਰ, ਡੇਟਾ ਲੇਅਰ, ਪ੍ਰੋਂਪਟ ਲੇਅਰ, ਅਤੇ ਬਾਹਰੀ API ਲੇਅਰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਬਾਹਰ ਹਨ SBOM ਕਵਰੇਜ
ਇਕੱਠੇ, ਇੱਕ SBOM ਅਤੇ ਇੱਕ AI BOM ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ ਦੀ ਪੂਰੀ ਤਸਵੀਰ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ। ਵੱਖਰੇ ਤੌਰ 'ਤੇ, ਹਰੇਕ ਦੂਜੇ ਦੇ ਅੰਨ੍ਹੇ ਸਥਾਨਾਂ ਨੂੰ ਪ੍ਰਬੰਧਿਤ ਨਹੀਂ ਕਰਦਾ। ਇਹੀ ਕਾਰਨ ਹੈ ਕਿ ਉਦਯੋਗ ਮਾਰਗਦਰਸ਼ਨ AI ਬਿੱਲ ਆਫ਼ ਮਟੀਰੀਅਲ ਨੂੰ ਵੱਧ ਤੋਂ ਵੱਧ ਪੂਰਕ ਵਜੋਂ ਰੱਖਦਾ ਹੈ SBOM, ਵਿਕਲਪਿਕ ਨਹੀਂ, ਅਤੇ ਨਾ ਹੀ ਕੋਈ ਬਦਲ।
DevSecOps ਵਿੱਚ ਇੱਕ AI BOM ਨੂੰ ਸੰਚਾਲਿਤ ਕਰਨਾ #
ਇੱਕ AI BOM ਨੂੰ ਸਥਿਰ ਦਸਤਾਵੇਜ਼ਾਂ ਦੇ ਰੂਪ ਵਿੱਚ ਨਹੀਂ ਰਹਿਣਾ ਚਾਹੀਦਾ। ਇਸਨੂੰ ਇਸ ਵਿੱਚ ਏਕੀਕ੍ਰਿਤ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ SDLC. ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਲਾਗੂਕਰਨ ਵਿਕਾਸ ਜੀਵਨ ਚੱਕਰ ਦੇ ਤਿੰਨ ਬਿੰਦੂਆਂ 'ਤੇ ਇਸਨੂੰ ਪੈਦਾ ਕਰਦੇ ਹਨ ਅਤੇ ਬਣਾਈ ਰੱਖਦੇ ਹਨ:
- ਮਾਡਲ ਆਨਬੋਰਡਿੰਗ। ਜਦੋਂ ਇੱਕ ਨਵਾਂ ਮਾਡਲ, ਡੇਟਾਸੈਟ, ਜਾਂ ਬਾਹਰੀ AI API ਵਾਤਾਵਰਣ ਵਿੱਚ ਪੇਸ਼ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਤਾਂ AI BOM ਐਂਟਰੀ ਉਸ ਸਮੇਂ ਬਣਾਈ ਜਾਂਦੀ ਹੈ, ਜੋ ਕਿ ਕੰਪੋਨੈਂਟ ਦੇ ਕਿਸੇ ਵੀ ਹਿੱਸੇ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਉਤਪਤੀ, ਸੰਸਕਰਣ, ਲਾਇਸੈਂਸਿੰਗ, ਡੇਟਾ ਪ੍ਰਵਾਹ ਅਤੇ ਜੋਖਮ ਵਰਗੀਕਰਨ ਨੂੰ ਕੈਪਚਰ ਕਰਦੀ ਹੈ। pipeline ਜਾਂ ਉਤਪਾਦਨ ਪ੍ਰਣਾਲੀ। ਇਹ ਉਹ ਬਿੰਦੂ ਹੈ ਜਿੱਥੇ ਅਣਜਾਣ AI ਸ਼ੈਡੋ AI ਹੋਣਾ ਬੰਦ ਕਰ ਦਿੰਦਾ ਹੈ।
- CI/CD ਲਾਗੂ ਕਰਨਾ ਹਰ pipeline ਰਨ ਇਹ ਪ੍ਰਮਾਣਿਤ ਕਰਨ ਦਾ ਇੱਕ ਮੌਕਾ ਹੈ ਕਿ ਵਰਤੋਂ ਵਿੱਚ ਆਉਣ ਵਾਲੇ AI ਹਿੱਸੇ AI BOM ਦੁਆਰਾ ਰਿਕਾਰਡ ਕੀਤੇ ਗਏ ਰਿਕਾਰਡਾਂ ਨਾਲ ਮੇਲ ਖਾਂਦੇ ਹਨ। ਦੌਰਾਨ ਸਵੈਚਾਲਿਤ ਜਾਂਚਾਂ CI/CD ਕੈਚ ਡ੍ਰਿਫਟ, ਇੱਕ ਮਾਡਲ ਵਰਜ਼ਨ ਜੋ ਅੱਪਸਟ੍ਰੀਮ ਵਿੱਚ ਬਦਲ ਗਿਆ ਹੈ, ਇੱਕ ਪ੍ਰੋਂਪਟ ਫਾਈਲ ਜਿਸਨੂੰ ਸੋਧਿਆ ਗਿਆ ਹੈ, ਇੱਕ API ਐਂਡਪੁਆਇੰਟ ਜੋ ਹੁਣ ਇੱਕ ਵੱਖਰੇ ਪ੍ਰਦਾਤਾ ਨੂੰ ਹੱਲ ਕਰ ਰਿਹਾ ਹੈ। ਇਹਨਾਂ ਨੂੰ ਬਿਲਡ ਸਮੇਂ 'ਤੇ ਫੜਨ ਦੀ ਲਾਗਤ ਕਿਸੇ ਘਟਨਾ ਦੌਰਾਨ ਖੋਜਣ ਨਾਲੋਂ ਕਿਤੇ ਘੱਟ ਹੈ।
- ਡਿਪਲਾਇਮੈਂਟ ਅਤੇ ਰਨਟਾਈਮ ਬਦਲਾਅ। ਜਦੋਂ ਉਤਪਾਦਨ ਵਿੱਚ AI ਕੰਪੋਨੈਂਟਸ ਨੂੰ ਅੱਪਡੇਟ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਬਦਲਿਆ ਜਾਂਦਾ ਹੈ, ਜਾਂ ਬੰਦ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਤਾਂ AI BOM ਨੂੰ ਬਦਲਾਅ ਨੂੰ ਦਰਸਾਉਣ ਲਈ ਅੱਪਡੇਟ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਅਤੇ ਪਿਛਲੀ ਸਥਿਤੀ ਨੂੰ ਬਦਲਾਅ ਲੌਗ ਵਿੱਚ ਸੁਰੱਖਿਅਤ ਰੱਖਿਆ ਜਾਂਦਾ ਹੈ। ਇਹ ਆਡਿਟ ਟ੍ਰੇਲ ਬਣਾਉਂਦਾ ਹੈ ਜਿਸ 'ਤੇ ਘਟਨਾ ਪ੍ਰਤੀਕਿਰਿਆ, ਰੈਗੂਲੇਟਰੀ ਸਮੀਖਿਆ, ਅਤੇ ਗਵਰਨੈਂਸ ਰਿਪੋਰਟਿੰਗ ਸਾਰੇ ਨਿਰਭਰ ਕਰਦੇ ਹਨ, ਇੱਕ ਟਾਈਮਸਟੈਂਪਡ ਰਿਕਾਰਡ ਕਿ AI ਕੀ ਚੱਲ ਰਿਹਾ ਸੀ, ਕਦੋਂ, ਅਤੇ ਕਿਸ ਸੰਰਚਨਾ ਵਿੱਚ।
ਇਹ ਨਿਰੰਤਰ ਅੱਪਡੇਟ ਮਾਡਲ ਉਹ ਹੈ ਜੋ ਇੱਕ ਕਾਰਜਸ਼ੀਲ AI BOM ਨੂੰ ਇੱਕ ਪਾਲਣਾ ਦਸਤਾਵੇਜ਼ ਤੋਂ ਵੱਖ ਕਰਦਾ ਹੈ। ਇੱਕ ਅਨੁਪਾਲਣ ਦਸਤਾਵੇਜ਼ ਆਡਿਟ ਸਮੇਂ ਸਵਾਲਾਂ ਦੇ ਜਵਾਬ ਦਿੰਦਾ ਹੈ। ਇੱਕ ਕਾਰਜਸ਼ੀਲ AI BOM ਘਟਨਾ ਦੇ ਸਮੇਂ ਸਵਾਲਾਂ ਦੇ ਜਵਾਬ ਦਿੰਦਾ ਹੈ, ਜਦੋਂ ਜਵਾਬ ਅਸਲ ਵਿੱਚ ਮਾਇਨੇ ਰੱਖਦੇ ਹਨ।
ਘਟਨਾ ਪ੍ਰਤੀਕਿਰਿਆ ਲਈ AI BOMs ਮਹੱਤਵਪੂਰਨ ਕਿਉਂ ਹਨ? #
ਜਦੋਂ ਕਿਸੇ AI ਮਾਡਲ ਜਾਂ ਫਰੇਮਵਰਕ ਵਿੱਚ ਕੋਈ ਕਮਜ਼ੋਰੀ ਜਾਂ ਖਤਰਨਾਕ ਵਿਵਹਾਰ ਪਾਇਆ ਜਾਂਦਾ ਹੈ, ਤਾਂ ਸਮਾਂ ਮਾਇਨੇ ਰੱਖਦਾ ਹੈ। AI BOM ਤੋਂ ਬਿਨਾਂ, ਟੀਮਾਂ ਭਰੋਸੇਯੋਗ ਢੰਗ ਨਾਲ ਜਵਾਬ ਨਹੀਂ ਦੇ ਸਕਦੀਆਂ:
- ਕਿਹੜੇ ਐਪਲੀਕੇਸ਼ਨ ਪ੍ਰਭਾਵਿਤ ਹੁੰਦੇ ਹਨ
- ਕਿਹੜੇ ਵਾਤਾਵਰਣ ਸਾਹਮਣੇ ਆਉਂਦੇ ਹਨ
- ਕੀ ਸੰਵੇਦਨਸ਼ੀਲ ਡੇਟਾ ਸ਼ਾਮਲ ਸੀ
ਉਸ ਅਨਿਸ਼ਚਿਤਤਾ ਦੀ ਕੀਮਤ ਮਾਪਣਯੋਗ ਹੈ। ਪ੍ਰੋਂਪਟਮਿੰਕ ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ ਵਿੱਚ (ਜਿੱਥੇ ਇੱਕ ਉੱਤਰੀ ਕੋਰੀਆਈ ਰਾਜ-ਪ੍ਰਯੋਜਿਤ ਸਮੂਹ ਨੇ AI ਕੋਡਿੰਗ ਏਜੰਟਾਂ ਨੂੰ ਧੋਖਾ ਦੇਣ ਲਈ ਖਾਸ ਤੌਰ 'ਤੇ ਖਤਰਨਾਕ npm ਪੈਕੇਜ ਤਿਆਰ ਕੀਤੇ ਸਨ) AI ਵਸਤੂ ਸੂਚੀ ਤੋਂ ਬਿਨਾਂ ਟੀਮਾਂ ਕੋਲ ਇਹ ਨਿਰਧਾਰਤ ਕਰਨ ਦਾ ਕੋਈ ਤੇਜ਼ ਤਰੀਕਾ ਨਹੀਂ ਸੀ ਕਿ ਕਿਹੜੇ ਏਜੰਟਾਂ ਨੇ ਸਮਝੌਤਾ ਕੀਤੀ ਨਿਰਭਰਤਾ ਨੂੰ ਖਿੱਚਿਆ ਸੀ, ਕਿਹੜੇ ਵਾਤਾਵਰਣ ਦਾ ਪਰਦਾਫਾਸ਼ ਕੀਤਾ ਗਿਆ ਸੀ, ਜਾਂ ਕੀ ਵਾਲਿਟ ਪ੍ਰਮਾਣ ਪੱਤਰ ਅਤੇ CI/CD ਟੋਕਨ ਪਹਿਲਾਂ ਹੀ ਕੱਢੇ ਜਾ ਚੁੱਕੇ ਸਨ। ਜਾਂਚ ਕਿਸੇ ਜਾਣੇ-ਪਛਾਣੇ ਬੇਸਲਾਈਨ ਤੋਂ ਸ਼ੁਰੂ ਹੋਣ ਦੀ ਬਜਾਏ ਸ਼ੁਰੂ ਤੋਂ ਸ਼ੁਰੂ ਹੋਈ।
AI ਬਿੱਲ ਆਫ਼ ਮਟੀਰੀਅਲਜ਼ ਅਣਜਾਣ ਚੀਜ਼ਾਂ ਨੂੰ ਖੋਜਣਯੋਗ ਤੱਥਾਂ ਵਿੱਚ ਬਦਲ ਕੇ ਜਵਾਬ ਸਮੇਂ ਨੂੰ ਸੰਕੁਚਿਤ ਕਰਦਾ ਹੈ। ਜਦੋਂ ਵਸਤੂ ਸੂਚੀ ਮੌਜੂਦ ਹੁੰਦੀ ਹੈ ਅਤੇ ਮੌਜੂਦਾ ਹੁੰਦੀ ਹੈ, ਤਾਂ ਕਿਸੇ ਘਟਨਾ ਵਿੱਚ ਪਹਿਲੇ ਸਵਾਲ (ਕੀ ਪ੍ਰਭਾਵਿਤ ਹੁੰਦਾ ਹੈ) ਦਾ ਜਵਾਬ ਦਿਨਾਂ ਦੀ ਬਜਾਏ ਮਿੰਟਾਂ ਵਿੱਚ ਹੁੰਦਾ ਹੈ।
ਏਆਈ-ਫਸਟ ਐਪਸੇਕ ਵਿੱਚ ਏਆਈ ਬੀਓਐਮ ਦੀ ਭੂਮਿਕਾ #
ਜਿਵੇਂ-ਜਿਵੇਂ ਏਆਈ ਵਿਕਾਸ ਵਿੱਚ ਸ਼ਾਮਲ ਹੁੰਦਾ ਜਾਂਦਾ ਹੈ, ਸੁਰੱਖਿਆ ਟੂਲਿੰਗ ਦਾ ਵਿਕਾਸ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ। ਪਲੇਟਫਾਰਮ ਜੋ ਪਹਿਲਾਂ ਹੀ ਪ੍ਰਦਾਨ ਕਰਦੇ ਹਨ SBOMs, ਮਾਲਵੇਅਰ ਖੋਜਹੈ, ਅਤੇ ਨਿਰਭਰਤਾ ਬੁੱਧੀ ਹੁਣ AI ਹਿੱਸਿਆਂ ਵਿੱਚ ਦ੍ਰਿਸ਼ਟੀ ਵਧਾ ਰਹੇ ਹਨ। ਇਹ ਉਹ ਥਾਂ ਹੈ ਜਿੱਥੇ ਪਲੇਟਫਾਰਮ ਪਸੰਦ ਕਰਦੇ ਹਨ ਜ਼ਾਇਗੇਨੀ AI BOM ਸੰਕਲਪ ਨਾਲ ਕੁਦਰਤੀ ਤੌਰ 'ਤੇ ਇਕਸਾਰ ਹੋਵੋ। AI-ਸਬੰਧਤ ਕਲਾਕ੍ਰਿਤੀਆਂ ਨੂੰ ਕੋਡ, ਨਿਰਭਰਤਾਵਾਂ ਨਾਲ ਜੋੜ ਕੇ, pipelines, ਅਤੇ ਰਨਟਾਈਮ ਵਿਵਹਾਰ, AI BOM ਸਿਧਾਂਤਕ ਚਿੱਤਰ ਬਣਨਾ ਬੰਦ ਕਰ ਦਿੰਦੇ ਹਨ ਅਤੇ ਕਾਰਵਾਈਯੋਗ ਸੁਰੱਖਿਆ ਨਿਯੰਤਰਣ ਬਣ ਜਾਂਦੇ ਹਨ।
ਇੱਕ AI BOM ਦੇ ਨਾਲ ਮਿਲਾਇਆ ਗਿਆ ਅਸਲ-ਸਮੇਂ ਵਿੱਚ ਮਾਲਵੇਅਰ ਖੋਜ, SCA, CI/CD ਸੁਰੱਖਿਆ ਨੂੰਹੈ, ਅਤੇ ASPM ਟੀਮਾਂ ਨੂੰ ਡਿਲੀਵਰੀ ਨੂੰ ਹੌਲੀ ਕੀਤੇ ਬਿਨਾਂ AI ਜੋਖਮ ਦਾ ਪ੍ਰਬੰਧਨ ਕਰਨ ਦੇ ਯੋਗ ਬਣਾਉਂਦਾ ਹੈ। ਇਹੀ ਵਿਹਾਰਕ ਅੰਤ ਹੈ: ਰਗੜ ਤੋਂ ਬਿਨਾਂ ਦਿੱਖ।
ਅੰਤਿਮ ਵਿਚਾਰ: "ਏਆਈ ਬੌਮ ਕੀ ਹੈ" ਸਹੀ ਸਵਾਲ ਕਿਉਂ ਹੈ? #
ਇਹ ਪੁੱਛਣਾ ਕਿ AI BOM ਕੀ ਹੈ, ਪਰਿਭਾਸ਼ਾਵਾਂ ਬਾਰੇ ਨਹੀਂ ਹੈ। ਇਹ ਇਸ ਗੱਲ ਨੂੰ ਪਛਾਣਨ ਬਾਰੇ ਹੈ ਕਿ AI ਸਿਸਟਮ ਹੁਣ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਦਾ ਹਿੱਸਾ ਹਨ ਅਤੇ ਇਹ ਕਿ ਗੈਰ-ਪ੍ਰਬੰਧਿਤ ਸਪਲਾਈ ਚੇਨ ਅਸਫਲ ਹੋ ਜਾਂਦੀਆਂ ਹਨ। AI ਬਿੱਲ ਆਫ਼ ਮਟੀਰੀਅਲਜ਼ DevSecOps ਟੀਮਾਂ ਨੂੰ AI ਉੱਤੇ ਉਹੀ ਲੀਵਰੇਜ ਦਿੰਦਾ ਹੈ ਜੋ SBOMਓਪਨ ਸੋਰਸ 'ਤੇ ਲਿਆਂਦਾ ਗਿਆ ਹੈ, ਸੰਪੂਰਨ ਨਿਯੰਤਰਣ ਨਹੀਂ, ਪਰ ਸੂਚਿਤ ਕਰਨ ਲਈ ਕਾਫ਼ੀ ਦ੍ਰਿਸ਼ਟੀਕੋਣcisਆਇਨ, ਜਲਦੀ ਜਵਾਬ ਦਿਓ, ਅਤੇ ਟਾਲਣਯੋਗ ਜੋਖਮ ਨੂੰ ਘਟਾਓ।
ਇੱਕ AI-ਨੇਟਿਵ ਵਿੱਚ AI ਵਸਤੂ ਸੂਚੀ ਪਾਲਣਾ ਦਾ ਪ੍ਰਬੰਧਨ ਕਰਨ ਵਾਲੀਆਂ ਟੀਮਾਂ ਲਈ SDLC, AI-BOM ਭਵਿੱਖ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ। ਇਹ ਅੱਜ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਦੇ ਹਿੱਸੇ ਵਜੋਂ AI ਨੂੰ ਮੰਨਣ ਲਈ ਘੱਟੋ-ਘੱਟ ਵਿਹਾਰਕ ਨਿਯੰਤਰਣ ਹੈ। ਇਸ ਲਈ ਇਹ ਇੱਕ ਰੁਝਾਨ ਨਹੀਂ ਹੈ। ਇਹ ਇੱਕ ਸੁਧਾਰ ਹੈ।
ਸਵਾਲ #
ਉੱਚ-ਜੋਖਮ ਵਾਲੇ AI ਸਿਸਟਮਾਂ ਦੇ ਪ੍ਰਦਾਤਾਵਾਂ ਲਈ, ਹਾਂ। EU AI ਐਕਟ ਆਰਟੀਕਲ 11 ਅਤੇ ਅਨੁਬੰਧ IV ਵਿੱਚ ਸਿਸਟਮ ਵਰਣਨ, ਸਿਖਲਾਈ ਵਿਧੀ, ਡੇਟਾਸੈਟ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ, ਅਤੇ ਨਿਗਰਾਨੀ ਪ੍ਰਕਿਰਿਆਵਾਂ ਨੂੰ ਕਵਰ ਕਰਨ ਵਾਲੇ ਤਕਨੀਕੀ ਦਸਤਾਵੇਜ਼ਾਂ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ, ਅਤੇ ਉਹ ਦਸਤਾਵੇਜ਼ ਮੌਜੂਦਾ ਰੱਖੇ ਜਾਣੇ ਚਾਹੀਦੇ ਹਨ ਅਤੇ ਬੇਨਤੀ ਕਰਨ 'ਤੇ ਰੈਗੂਲੇਟਰਾਂ ਲਈ ਉਪਲਬਧ ਹੋਣੇ ਚਾਹੀਦੇ ਹਨ। ਮੌਜੂਦਾ ਕਾਨੂੰਨ ਦੇ ਤਹਿਤ ਲਾਗੂ ਕਰਨ ਦੀ ਆਖਰੀ ਮਿਤੀ 2 ਅਗਸਤ, 2026 ਹੈ। AI-BOM ਇੱਕ ਸੰਚਾਲਨ ਢਾਂਚਾ ਹੈ ਜੋ ਇਸ ਦਸਤਾਵੇਜ਼ ਨੂੰ ਨਿਰੰਤਰ ਤਿਆਰ ਕਰਦਾ ਹੈ ਅਤੇ ਬਣਾਈ ਰੱਖਦਾ ਹੈ ਨਾ ਕਿ ਇੱਕ ਬਿੰਦੂ-ਇਨ-ਟਾਈਮ ਅਭਿਆਸ ਵਜੋਂ।cise. ਉੱਚ-ਜੋਖਮ ਵਰਗੀਕਰਣ ਤੋਂ ਬਾਹਰਲੇ ਸੰਗਠਨ ਅਜੇ ਵੀ NIST AI RMF ਦੇ ਅਧੀਨ ਦਸਤਾਵੇਜ਼ੀ ਉਮੀਦਾਂ ਦਾ ਸਾਹਮਣਾ ਕਰਦੇ ਹਨ ਅਤੇ enterprise ਖਰੀਦਦਾਰੀ ਦੀਆਂ ਜ਼ਰੂਰਤਾਂ, ਜਿੱਥੇ ਖਰੀਦਦਾਰ ਵਿਕਰੇਤਾ ਦੇ ਉਚਿਤ ਮਿਹਨਤ ਦੇ ਹਿੱਸੇ ਵਜੋਂ AI-BOM ਦੀ ਮੰਗ ਵੱਧ ਤੋਂ ਵੱਧ ਕਰ ਰਹੇ ਹਨ।
ਉੱਪਰ ਦੱਸੇ ਗਏ ਮੁੱਖ ਹਿੱਸਿਆਂ ਤੋਂ ਇਲਾਵਾ, ਇੱਕ ਸੰਪੂਰਨ AI-BOM ਵਿੱਚ ਇਹ ਵੀ ਸ਼ਾਮਲ ਹਨ: ਪ੍ਰਵਾਨਗੀ ਇਤਿਹਾਸ ਅਤੇ ਤਬਦੀਲੀ ਲੌਗ, ਮੁਲਾਂਕਣ ਨਤੀਜੇ ਅਤੇ ਜਾਣੇ-ਪਛਾਣੇ ਅਸਫਲਤਾ ਮੋਡ, ਪਾਲਣਾ ਪ੍ਰਮਾਣੀਕਰਣ, ਮਨੁੱਖੀ ਨਿਗਰਾਨੀ ਜ਼ਰੂਰਤਾਂ, ਅਤੇ ਜੋਖਮ ਮੁਲਾਂਕਣ ਦਸਤਾਵੇਜ਼। ਇੱਕ ਸਥਿਰ ਦਸਤਾਵੇਜ਼ ਦੇ ਉਲਟ, ਇੱਕ AI-BOM ਇੱਕ ਜੀਵਤ ਕਲਾਤਮਕ ਚੀਜ਼ ਹੈ, ਇਹ ਮਾਡਲਾਂ ਨੂੰ ਦੁਬਾਰਾ ਸਿਖਲਾਈ ਦਿੱਤੇ ਜਾਣ, ਵਧੀਆ-ਟਿਊਨ ਕੀਤੇ ਜਾਣ, ਜਾਂ ਬਦਲਣ ਦੇ ਨਾਲ-ਨਾਲ ਅੱਪਡੇਟ ਹੁੰਦੀ ਹੈ, ਅਤੇ ਜਿਵੇਂ ਹੀ API ਅਤੇ ਏਕੀਕਰਣ ਬਦਲਦੇ ਹਨ। ਪਰਿਵਰਤਨ ਲੌਗ ਖੁਦ ਕਲਾਤਮਕ ਚੀਜ਼ ਦਾ ਹਿੱਸਾ ਹੈ।
ਜ਼ਿੰਮੇਵਾਰੀ AI ਸਪਲਾਈ ਚੇਨ ਵਿੱਚ ਭੂਮਿਕਾ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀ ਹੈ। ਪ੍ਰਦਾਤਾ (ਸੰਗਠਨ ਜੋ AI ਸਿਸਟਮ ਵਿਕਸਤ ਕਰਦੇ ਹਨ ਜਾਂ ਸੁਧਾਰਦੇ ਹਨ) AI-BOM ਤਿਆਰ ਕਰਨ ਅਤੇ ਇਸਨੂੰ ਡਾਊਨਸਟ੍ਰੀਮ ਡਿਪਲਾਇਅਰਾਂ ਅਤੇ ਰੈਗੂਲੇਟਰਾਂ ਲਈ ਉਪਲਬਧ ਕਰਾਉਣ ਲਈ ਜ਼ਿੰਮੇਵਾਰ ਹਨ। ਡਿਪਲਾਇਅਰ (ਸੰਗਠਨ ਜੋ ਤੀਜੀ-ਧਿਰ AI ਨੂੰ ਆਪਣੇ ਉਤਪਾਦਾਂ ਜਾਂ ਵਰਕਫਲੋ ਵਿੱਚ ਏਕੀਕ੍ਰਿਤ ਕਰਦੇ ਹਨ) ਆਪਣੇ ਪ੍ਰਦਾਤਾਵਾਂ ਤੋਂ AI-BOM ਪ੍ਰਾਪਤ ਕਰਨ ਅਤੇ ਉਹਨਾਂ ਹਿੱਸਿਆਂ ਦੀ ਵਰਤੋਂ ਕਿਵੇਂ ਕੀਤੀ ਜਾਂਦੀ ਹੈ ਇਸਦੀ ਆਪਣੀ ਸੂਚੀ ਬਣਾਈ ਰੱਖਣ ਲਈ ਜ਼ਿੰਮੇਵਾਰ ਹਨ। ਅਭਿਆਸ ਵਿੱਚ, ਜ਼ਿਆਦਾਤਰ ਸੰਗਠਨ ਇੱਕੋ ਸਮੇਂ ਪ੍ਰਦਾਤਾ ਅਤੇ ਡਿਪਲਾਇਅਰ ਦੋਵੇਂ ਹੁੰਦੇ ਹਨ, ਜਿਸਦਾ ਮਤਲਬ ਹੈ ਕਿ AI-BOM ਮਾਲਕੀ ਨੂੰ ਸੁਰੱਖਿਆ, ਇੰਜੀਨੀਅਰਿੰਗ ਅਤੇ ਪਾਲਣਾ ਟੀਮਾਂ ਵਿੱਚ ਸਪਸ਼ਟ ਤੌਰ 'ਤੇ ਨਿਰਧਾਰਤ ਕਰਨ ਦੀ ਜ਼ਰੂਰਤ ਹੈ ਨਾ ਕਿ ਸਾਂਝੀ ਜ਼ਿੰਮੇਵਾਰੀ ਵਜੋਂ ਛੱਡਿਆ ਜਾਵੇ।