TL; ਡਾ #
GenAI ਸੁਰੱਖਿਆ ਇੱਕ ਸੰਗਠਨ ਦੁਆਰਾ ਬਣਾਏ ਗਏ ਜਨਰੇਟਿਵ AI ਅਤੇ ਇਸਦੇ ਸਾਫਟਵੇਅਰ ਵਿੱਚ ਬਣਾਏ ਗਏ ਜਨਰੇਟਿਵ AI ਦੀ ਰੱਖਿਆ ਕਰਨ ਦਾ ਅਭਿਆਸ ਹੈ: ਮਾਡਲ, ਪ੍ਰੋਂਪਟ, ਏਜੰਟ, ਹੁਨਰ ਫਾਈਲਾਂ, MCP ਸਰਵਰ ਅਤੇ AI ਕੋਡਿੰਗ ਸਹਾਇਕ ਜੋ ਹੁਣ ਵਿਕਾਸ ਜੀਵਨ ਚੱਕਰ ਦੇ ਅੰਦਰ ਬੈਠਦੇ ਹਨ। ਇਹ ਤਿੰਨ ਚਾਲਾਂ ਵਿੱਚ ਕੰਮ ਕਰਦਾ ਹੈ: ਇਹ ਪਤਾ ਲਗਾਓ ਕਿ ਕਿਹੜੀਆਂ AI ਸੰਪਤੀਆਂ ਮੌਜੂਦ ਹਨ, ਉਹਨਾਂ ਲਈ ਖਾਸ ਜੋਖਮਾਂ ਦਾ ਪਤਾ ਲਗਾਓ, ਅਤੇ ਉਹਨਾਂ ਜੋਖਮਾਂ ਦੇ ਉਤਪਾਦਨ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਨੀਤੀ ਨੂੰ ਲਾਗੂ ਕਰੋ।
GenAI ਸੁਰੱਖਿਆ ਕੀ ਹੈ? #
ਸਾਫਟਵੇਅਰ ਪਹਿਲਾਂ ਲੋਕਾਂ ਦੁਆਰਾ ਲਿਖੇ ਜਾਂਦੇ ਸਨ ਅਤੇ ਕੋਡ ਰਾਹੀਂ ਹਮਲਾ ਕੀਤਾ ਜਾਂਦਾ ਸੀ। ਉਸ ਵਾਕ ਦੇ ਦੋਵੇਂ ਹਿੱਸੇ ਤਿੰਨ ਸਾਲਾਂ ਤੋਂ ਘੱਟ ਸਮੇਂ ਵਿੱਚ ਬਦਲ ਗਏ।
ਡਿਵੈਲਪਰ ਹੁਣ ਇੱਕ ਸਹਾਇਕ ਦੁਆਰਾ ਡਰਾਫਟ ਕੀਤਾ ਕੋਡ ਭੇਜਦੇ ਹਨ, ਇੱਕ ਏਜੰਟ ਦੁਆਰਾ ਸੁਝਾਏ ਗਏ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਖਿੱਚਦੇ ਹਨ, ਅਤੇ ਵਾਇਰ ਟੂਲਸ ਨੂੰ ਉਹਨਾਂ ਸੰਰਚਨਾ ਫਾਈਲਾਂ ਰਾਹੀਂ ਇਕੱਠੇ ਕਰਦੇ ਹਨ ਜਿਨ੍ਹਾਂ ਦੀ ਕੋਈ ਵੀ ਸੁਰੱਖਿਆ ਕਲਾਤਮਕ ਚੀਜ਼ਾਂ ਵਜੋਂ ਸਮੀਖਿਆ ਨਹੀਂ ਕਰਦਾ ਹੈ। ਉਸੇ ਸਮੇਂ, ਐਪਲੀਕੇਸ਼ਨਾਂ ਆਪਣੇ ਆਪ ਮਾਡਲਾਂ ਨੂੰ ਏਮਬੇਡ ਕਰਦੀਆਂ ਹਨ, ਪ੍ਰਾਪਤੀ pipelines ਅਤੇ ਏਜੰਟ ਜੋ ਅਵਿਸ਼ਵਾਸਯੋਗ ਟੈਕਸਟ ਤੋਂ ਨਿਰਦੇਸ਼ ਲੈਂਦੇ ਹਨ। ਇਸ ਲਈ ਇੱਕ ਟੀਮ ਜੋ ਪੁੱਛ ਰਹੀ ਹੈ ਕਿ GenAI ਸੁਰੱਖਿਆ ਕੀ ਹੈ, ਅਸਲ ਵਿੱਚ ਇੱਕੋ ਸਮੇਂ ਦੋ ਸਵਾਲ ਪੁੱਛ ਰਹੀ ਹੈ: ਅਸੀਂ ਉਸ AI ਨੂੰ ਕਿਵੇਂ ਸੁਰੱਖਿਅਤ ਕਰਦੇ ਹਾਂ ਜੋ ਸਾਡੇ ਡਿਵੈਲਪਰ ਵਰਤਦੇ ਹਨ, ਅਤੇ ਅਸੀਂ ਉਸ AI ਨੂੰ ਕਿਵੇਂ ਸੁਰੱਖਿਅਤ ਕਰਦੇ ਹਾਂ ਜੋ ਸਾਡੇ ਉਤਪਾਦਾਂ ਵਿੱਚ ਹੁੰਦਾ ਹੈ?
GenAI ਸੁਰੱਖਿਆ ਦੋਵਾਂ ਦਾ ਜਵਾਬ ਦਿੰਦੀ ਹੈ। ਇਹ ਸਾਫਟਵੇਅਰ ਡਿਵੈਲਪਮੈਂਟ ਲਾਈਫਸਾਈਕਲ ਦੇ ਅੰਦਰ, ਮਾਡਲ ਅਤੇ MCP ਸਰਵਰ ਤੋਂ ਲੈ ਕੇ ਡਿਵੈਲਪਰ ਦੀ ਮਸ਼ੀਨ ਤੱਕ, ਜਨਰੇਟਿਵ ਅਤੇ ਏਜੰਟਿਕ AI ਹਿੱਸਿਆਂ ਵਿੱਚ ਜੋਖਮ ਨੂੰ ਖੋਜਣ, ਮੁਲਾਂਕਣ ਕਰਨ ਅਤੇ ਨਿਯੰਤਰਣ ਕਰਨ ਦਾ ਅਨੁਸ਼ਾਸਨ ਹੈ।
ਇਹ ਅੰਤਰ ਜੋ ਮਾਇਨੇ ਰੱਖਦਾ ਹੈ: ਇੱਕ ਰਵਾਇਤੀ ਸਕੈਨਰ ਇੱਕ ਕਮਜ਼ੋਰ ਫੰਕਸ਼ਨ ਦੀ ਭਾਲ ਕਰਦਾ ਹੈ। GenAI ਸੁਰੱਖਿਆ ਇੱਕ ਨਿਯਮ ਫਾਈਲ ਦੀ ਭਾਲ ਕਰਦੀ ਹੈ ਜੋ ਚੁੱਪਚਾਪ ਇੱਕ ਸਹਾਇਕ ਨੂੰ ਉਸ ਜਗ੍ਹਾ 'ਤੇ ਪਹੁੰਚਣ ਲਈ ਨਿਰਦੇਸ਼ ਦਿੰਦੀ ਹੈ ਜਿੱਥੇ ਉਸਨੂੰ ਨਹੀਂ ਪਹੁੰਚਣਾ ਚਾਹੀਦਾ, ਇੱਕ ਏਜੰਟ ਨੂੰ ਉਸਦੇ ਕੰਮ ਦੀ ਲੋੜ ਤੋਂ ਵੱਧ ਅਧਿਕਾਰ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ, ਜਾਂ ਇੱਕ ਹਮਲਾਵਰ ਦੁਆਰਾ ਨਿਯੰਤਰਿਤ ਸਮੱਗਰੀ ਤੋਂ ਇਕੱਠਾ ਕੀਤਾ ਗਿਆ ਪ੍ਰੋਂਪਟ। ਉਹੀ ਜੀਵਨ ਚੱਕਰ, ਵੱਖਰਾ ਅਸਫਲਤਾ ਮੋਡ। ਐਪਲੀਕੇਸ਼ਨ ਸੁਰੱਖਿਆ ਕੀ ਹੈ?
GenAI ਸੁਰੱਖਿਆ ਦਾ ਅਰਥ: ਇਹ ਸ਼ਬਦ ਅਸਲ ਵਿੱਚ ਕੀ ਕਵਰ ਕਰਦਾ ਹੈ #
GenAI ਸੁਰੱਖਿਆ ਦਾ ਅਰਥ ਵਿਕਰੇਤਾ ਸਮੱਗਰੀ ਵਿੱਚ ਫੈਲ ਜਾਂਦਾ ਹੈ, ਇਸ ਲਈ ਇਹ ਸੀਮਾ ਦੱਸਣ ਵਿੱਚ ਮਦਦ ਕਰਦਾ ਹੈ। ਇਹ ਸ਼ਬਦ ਚਾਰ ਕਿਸਮਾਂ ਦੇ ਐਕਸਪੋਜ਼ਰ ਨੂੰ ਕਵਰ ਕਰਦਾ ਹੈ:
- ਤੁਹਾਡੇ ਡਿਵੈਲਪਰ ਜੋ AI ਵਰਤਦੇ ਹਨ। ਕੋਡਿੰਗ ਸਹਾਇਕ, ਏਜੰਟ, MCP ਸਰਵਰ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਚਲਾਉਣ ਵਾਲੀਆਂ ਸੰਰਚਨਾ ਫਾਈਲਾਂ। ਇਹ ਉਹ ਥਾਂ ਹੈ ਜਿੱਥੇ ਜ਼ਿਆਦਾਤਰ ਸੰਸਥਾਵਾਂ ਪਹਿਲਾਂ ਐਕਸਪੋਜ਼ਰ ਪ੍ਰਾਪਤ ਕਰਦੀਆਂ ਹਨ, ਆਮ ਤੌਰ 'ਤੇ ਖਰੀਦ ਡੀ ਤੋਂ ਬਿਨਾਂcisਆਇਨ.
- ਤੁਹਾਡੇ ਉਤਪਾਦ ਦੇ ਅੰਦਰ AI। ਮਾਡਲ, ਪ੍ਰੋਂਪਟ, ਪ੍ਰਾਪਤੀ pipelines, ਏਜੰਟ ਵਾਇਰਿੰਗ ਅਤੇ guardrails ਉਹਨਾਂ ਨੂੰ ਸੀਮਤ ਕਰਨ ਲਈ।
- ਕੋਡ ਜੋ AI ਤਿਆਰ ਕਰਦਾ ਹੈ। ਤਿਆਰ ਕੀਤਾ ਕੋਡ ਆਪਣੇ ਸਿਖਲਾਈ ਡੇਟਾ ਦੇ ਕਮਜ਼ੋਰੀ ਪੈਟਰਨਾਂ ਨੂੰ ਰੱਖਦਾ ਹੈ। 2025 GenAI Code Security ਦੀ ਰਿਪੋਰਟਨੇ 80 ਕਾਰਜਾਂ ਵਿੱਚ 100 ਤੋਂ ਵੱਧ ਮਾਡਲਾਂ ਦੀ ਜਾਂਚ ਕੀਤੀ, 45% AI-ਤਿਆਰ ਕੀਤੇ ਨਮੂਨਿਆਂ ਨੇ OWASP ਦੀਆਂ ਸਿਖਰਲੀਆਂ 10 ਕਮਜ਼ੋਰੀਆਂ ਨੂੰ ਬਾਕਸ ਤੋਂ ਬਾਹਰ ਪੇਸ਼ ਕੀਤਾ।
- ਸਪਲਾਈ ਚੇਨ ਏਆਈ ਇਸ ਵਿੱਚ ਸ਼ਾਮਲ ਹੁੰਦੀ ਹੈ। ਇੱਕ ਮਾਡਲ ਦੁਆਰਾ ਸੁਝਾਈਆਂ ਗਈਆਂ ਨਿਰਭਰਤਾਵਾਂ, ਜਿਸ ਵਿੱਚ ਪੈਕੇਜ ਨਾਮ ਸ਼ਾਮਲ ਹਨ ਜੋ ਉਦੋਂ ਤੱਕ ਮੌਜੂਦ ਨਹੀਂ ਹੁੰਦੇ ਜਦੋਂ ਤੱਕ ਹਮਲਾਵਰ ਉਹਨਾਂ ਨੂੰ ਰਜਿਸਟਰ ਨਹੀਂ ਕਰਦਾ।
ਇਹ ਕੀ ਕਵਰ ਨਹੀਂ ਕਰਦਾ: ਇੱਕ ਫਾਊਂਡੇਸ਼ਨ ਮਾਡਲ ਦੀ ਅੰਦਰੂਨੀ ਸੁਰੱਖਿਆ ਜਿਸਨੂੰ ਤੁਸੀਂ ਸਿਖਲਾਈ ਨਹੀਂ ਦਿੱਤੀ, ਅਤੇ ਕਲਾਸੀਕਲ ਮਸ਼ੀਨ ਸਿਖਲਾਈ pipeline, ਜੋ ਕਿ ਹੇਠਾਂ ਦੱਸੇ ਗਏ ਨਾਲ ਲੱਗਦੇ ਵਿਸ਼ਿਆਂ ਨਾਲ ਸਬੰਧਤ ਹੈ।
GenAI ਸੁਰੱਖਿਆ ਆਪਣਾ ਅਨੁਸ਼ਾਸਨ ਕਿਉਂ ਬਣ ਗਈ? #
ਕਿਉਂਕਿ ਹਮਲੇ ਦੀ ਸਤ੍ਹਾ ਕੋਡ ਹੋਣੀ ਬੰਦ ਹੋ ਗਈ ਹੈ। ਇੱਕ ਹੁਨਰ ਫਾਈਲ, ਇੱਕ ਨਿਯਮ ਫਾਈਲ, ਇੱਕ MCP ਸਰਵਰ ਸੰਰਚਨਾ: ਸਾਦਾ ਟੈਕਸਟ, commitਦਸਤਾਵੇਜ਼ਾਂ ਵਾਂਗ ਤਿਆਰ ਕੀਤਾ ਗਿਆ, ਦਸਤਾਵੇਜ਼ਾਂ ਵਾਂਗ ਸਮੀਖਿਆ ਕੀਤੀ ਗਈ। ਹਰ ਇੱਕ ਚੁੱਪਚਾਪ ਇਹ ਨਿਰਧਾਰਤ ਕਰਦਾ ਹੈ ਕਿ ਇੱਕ AI ਸਹਾਇਕ ਨੂੰ ਕੀ ਕਰਨ ਲਈ ਨਿਰਦੇਸ਼ ਦਿੱਤਾ ਗਿਆ ਹੈ ਅਤੇ ਇਸਨੂੰ ਕੀ ਪਹੁੰਚਣ ਦੀ ਆਗਿਆ ਹੈ। ਉਹਨਾਂ ਨੂੰ ਪੜ੍ਹਨ ਲਈ ਕੋਈ ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਕ ਨਹੀਂ ਬਣਾਇਆ ਗਿਆ ਸੀ, ਕਿਉਂਕਿ ਹਾਲ ਹੀ ਵਿੱਚ ਉਹਨਾਂ ਵਰਗੀ ਕਿਸੇ ਵੀ ਫਾਈਲ ਕੋਲ ਇੰਨਾ ਅਧਿਕਾਰ ਨਹੀਂ ਸੀ।
ਐਕਸਪੋਜ਼ਰ ਵੀ ਯੂਨੀਵਰਸਲ ਦੇ ਨੇੜੇ ਹੈ। GitHub ਦੇ 2024 ਡਿਵੈਲਪਰ ਸਰਵੇਖਣ ਵਿੱਚ 97% ਤੋਂ ਵੱਧ ਪਾਇਆ ਗਿਆ enterprise ਉੱਤਰਦਾਤਾਵਾਂ ਨੇ ਕੰਮ 'ਤੇ AI ਕੋਡਿੰਗ ਟੂਲਸ ਦੀ ਵਰਤੋਂ ਕੀਤੀ ਸੀ, ਜਦੋਂ ਕਿ ਰਸਮੀ ਸ਼ਾਸਨ ਬਹੁਤ ਪਿੱਛੇ ਸੀ। ਜ਼ਿਆਦਾਤਰ ਇੰਜੀਨੀਅਰਿੰਗ ਸੰਗਠਨਾਂ ਕੋਲ ਪਹਿਲਾਂ ਹੀ ਆਪਣੇ ਵਿਕਾਸ ਜੀਵਨ ਚੱਕਰ ਵਿੱਚ ਜਨਰੇਟਿਵ AI ਹੈ। ਤੁਲਨਾਤਮਕ ਤੌਰ 'ਤੇ ਬਹੁਤ ਘੱਟ ਲੋਕਾਂ ਕੋਲ ਇਸਦੀ ਸੂਚੀ ਹੈ। → ਏਆਈ ਸੁਰੱਖਿਆ: ਫਾਈਲਾਂ ਜਿਨ੍ਹਾਂ ਦੀ ਕੋਈ ਸਮੀਖਿਆ ਨਹੀਂ ਕਰਦਾ।
GenAI ਸੁਰੱਖਿਆ ਕਿਵੇਂ ਕੰਮ ਕਰਦੀ ਹੈ: ਖੋਜੋ, ਖੋਜੋ, ਲਾਗੂ ਕਰੋ #
ਜ਼ਿਆਦਾਤਰ ਪ੍ਰੋਗਰਾਮ ਵਿਚਕਾਰਲੀ ਪਰਤ ਤੋਂ ਸ਼ੁਰੂ ਹੁੰਦੇ ਹਨ, ਕਿਉਂਕਿ ਖੋਜ ਉਹ ਹੈ ਜੋ ਸੁਰੱਖਿਆ ਸਾਧਨਾਂ ਨੇ ਹਮੇਸ਼ਾ ਵੇਚਿਆ ਹੈ। ਇਹ ਬਹੁਤ ਘੱਟ ਕੰਮ ਕਰਦਾ ਹੈ। ਤੁਸੀਂ ਉਨ੍ਹਾਂ ਸੰਪਤੀਆਂ 'ਤੇ ਜੋਖਮ ਨਹੀਂ ਲੈ ਸਕਦੇ ਜੋ ਤੁਸੀਂ ਇਨਵੈਂਟਰੀ ਨਹੀਂ ਕੀਤੀਆਂ ਹਨ, ਅਤੇ ਗੈਰ-ਮਨਜ਼ੂਰਸ਼ੁਦਾ AI ਟੂਲਿੰਗ ਅਪਵਾਦ ਦੀ ਬਜਾਏ ਆਮ ਹੈ। ਖੋਜ ਇੱਕ ਸ਼ੁਰੂਆਤੀ ਕਦਮ ਨਹੀਂ ਹੈ, ਇਹ ਬਾਕੀ ਦੋ ਲਈ ਪੂਰਵ ਸ਼ਰਤ ਹੈ।
GenAI ਸੁਰੱਖਿਆ ਕੀ ਨਹੀਂ ਹੈ? ਗੁਆਂਢੀ ਸ਼ਰਤਾਂ #
ਇਹਨਾਂ ਦੀ ਵਰਤੋਂ ਇੱਕ ਦੂਜੇ ਦੇ ਬਦਲੇ ਕੀਤੀ ਜਾਂਦੀ ਹੈ, ਜਿਸ ਨਾਲ ਖਰੀਦਦਾਰੀ ਗੱਲਬਾਤ ਵਿੱਚ ਗੜਬੜ ਹੋ ਜਾਂਦੀ ਹੈ।
- ਐਪਲੀਕੇਸ਼ਨ ਸੁਰੱਖਿਆ (AppSec) ਐਪਲੀਕੇਸ਼ਨ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਦਾ ਹੈ: ਕੋਡ, ਨਿਰਭਰਤਾ, ਸੰਰਚਨਾ, pipelines, ਰਨਟਾਈਮ। GenAI ਸੁਰੱਖਿਆ ਇਸਨੂੰ ਬਦਲਣ ਦੀ ਬਜਾਏ ਵਧਾਉਂਦੀ ਹੈ।
- AI ਸੁਰੱਖਿਆ ਇਹ ਇੱਕ ਵਿਸ਼ਾਲ ਛਤਰੀ ਹੈ, ਜੋ ਕਲਾਸੀਕਲ ਮਸ਼ੀਨ ਲਰਨਿੰਗ ਪ੍ਰਣਾਲੀਆਂ ਨੂੰ ਕਵਰ ਕਰਦੀ ਹੈ ਜੋ ਉਤਪੰਨ ਨਹੀਂ ਹਨ।
- ਏਆਈ-ਐਸਪੀਐਮ ਏਆਈ ਸੰਪਤੀਆਂ ਲਈ ਮੁਦਰਾ ਪ੍ਰਬੰਧਨ ਹੈ, ਜਿਸਦਾ ਏਆਈ ਹਮਰੁਤਬਾ ਹੈ ASPM. ਇਹ GenAI ਸੁਰੱਖਿਆ ਦਾ ਇੱਕ ਹਿੱਸਾ ਹੈ, ਇਸਦਾ ਸਮਾਨਾਰਥੀ ਨਹੀਂ।
- ਐਮਐਲਸੈਕਓਪਸ ਮਾਡਲ 'ਤੇ ਧਿਆਨ ਕੇਂਦਰਤ ਕਰਦਾ ਹੈ pipeline: ਡੇਟਾ ਵੰਸ਼, ਮਾਡਲ ਉਤਪਤੀ, ਤੈਨਾਤੀ ਇਕਸਾਰਤਾ।
- ਐਲਐਲਐਮ ਸੁਰੱਖਿਆ ਆਮ ਤੌਰ 'ਤੇ ਇਸਦਾ ਮਤਲਬ ਸਿਰਫ਼ ਮਾਡਲ ਅਤੇ ਇਸਦੇ ਪ੍ਰੋਂਪਟ ਹੁੰਦੇ ਹਨ, ਇੱਕ ਛੋਟਾ ਜਿਹਾ ਦਾਇਰਾ ਜੋ ਏਜੰਟਾਂ, ਟੂਲਿੰਗ ਅਤੇ ਵਿਕਾਸ ਵਾਤਾਵਰਣ ਨੂੰ ਛੱਡ ਦਿੰਦਾ ਹੈ।
ਉਹ ਪਰਤਾਂ ਹਨ, ਮੁਕਾਬਲੇਬਾਜ਼ ਨਹੀਂ। ਇੱਕ ਸੰਗਠਨ ਜੋ ਇੱਕ ਸਟੈਂਡਅਲੋਨ ਕੰਸੋਲ ਖਰੀਦ ਕੇ GenAI ਸੁਰੱਖਿਆ ਕੀ ਹੈ ਦਾ ਜਵਾਬ ਦਿੰਦਾ ਹੈ, ਆਮ ਤੌਰ 'ਤੇ ਖੋਜਾਂ ਦੀ ਇੱਕ ਚੌਥੀ ਕਤਾਰ ਬਣਾਈ ਹੈ ਜਿਸਨੂੰ ਕੋਈ ਟ੍ਰਾਈਜ ਨਹੀਂ ਕਰਦਾ। ਉਪਯੋਗੀ ਸੰਸਕਰਣ AI ਜੋਖਮ ਨੂੰ ਹਰ ਦੂਜੀ ਖੋਜ ਦੇ ਸਮਾਨ ਮਾਡਲ ਨਾਲ ਜੋੜਦਾ ਹੈ, ਇਸ ਲਈ ਇੱਕ ਤਰਜੀਹੀ ਕਤਾਰ ਕੰਮ ਨੂੰ ਚਲਾਉਂਦੀ ਹੈ।
GenAI ਸੁਰੱਖਿਆ ਨੂੰ ਆਕਾਰ ਦੇਣ ਵਾਲੇ ਢਾਂਚੇ ਜੋਖਮ ਦਾ ਅਰਥ #
ਕਿਸੇ ਢਾਂਚੇ ਦਾ ਮੁਲਾਂਕਣ ਪ੍ਰਕਾਸ਼ਨ ਦੀ ਸਥਿਤੀ ਤੋਂ ਕਰੋ, ਨਾ ਕਿ ਇਹ ਕਿੰਨਾ ਮੌਜੂਦਾ ਲੱਗਦਾ ਹੈ ਇਸ ਤੋਂ।
ਨਿਯਮਨ 'ਤੇ ਇਮਾਨਦਾਰ ਫਰੇਮਿੰਗ ਤੰਗ ਹੈ। EU AI ਐਕਟ ਦੇ ਤਕਨੀਕੀ ਦਸਤਾਵੇਜ਼ੀ ਫਰਜ਼ ਅਤੇ ਸਾਈਬਰ ਲਚਕੀਲਾਪਣ ਐਕਟ ਦੇ SBOM ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਅਸਲ ਸਬੂਤ ਲੋੜਾਂ ਪੈਦਾ ਕਰਦੀਆਂ ਹਨ, ਅਤੇ ਇੱਕ AI ਵਸਤੂ ਸੂਚੀ ਉਹਨਾਂ ਨੂੰ ਪੂਰਾ ਕਰਨ ਵਿੱਚ ਮਦਦ ਕਰਦੀ ਹੈ। ਦੋਵਾਂ ਵਿੱਚੋਂ ਕੋਈ ਵੀ AI-BOM ਦਾ ਨਾਮ ਨਹੀਂ ਲੈਂਦਾ। ਕੋਈ ਵੀ ਜੋ ਦਾਅਵਾ ਕਰਦਾ ਹੈ ਕਿ ਨਿਯਮ ਦੀ ਲੋੜ ਹੈ, ਉਹ ਟੈਕਸਟ ਤੋਂ ਪਹਿਲਾਂ ਵੇਚ ਰਿਹਾ ਹੈ।
ਪਰਿਭਾਸ਼ਾ ਤੋਂ ਪ੍ਰੋਗਰਾਮ ਤੱਕ #
ਪ੍ਰੋਂਪਟ ਇੰਜੈਕਸ਼ਨ ਦੇ GenAI ਸੁਰੱਖਿਆ ਅਰਥ ਨੂੰ ਜਾਣਨਾ ਅਤੇ ਇਹ ਜਾਣਨ ਦੇ ਸਮਾਨ ਨਹੀਂ ਹੈ ਕਿ ਕੀ ਤੁਹਾਡੀਆਂ ਆਪਣੀਆਂ ਰਿਪੋਜ਼ਟਰੀਆਂ ਵਿੱਚ ਇਸ ਤੱਕ ਪਹੁੰਚਣ ਦਾ ਰਸਤਾ ਹੈ।
ਉਹ ਪਾੜਾ ਇੱਕ ਅਨੁਮਾਨਯੋਗ ਕ੍ਰਮ ਵਿੱਚ ਬੰਦ ਹੁੰਦਾ ਹੈ। ਰਿਪੋਜ਼ਟਰੀਆਂ ਵਿੱਚ ਹਰੇਕ AI ਸੰਪਤੀ ਦੀ ਖੋਜ ਕਰੋ, pipelines ਅਤੇ ਡਿਵੈਲਪਰ ਵਾਤਾਵਰਣ, ਜਿਨ੍ਹਾਂ ਵਿੱਚ ਉਹ ਵੀ ਸ਼ਾਮਲ ਹਨ ਜਿਨ੍ਹਾਂ ਦਾ ਕਿਸੇ ਨੇ ਐਲਾਨ ਨਹੀਂ ਕੀਤਾ। ਉਹਨਾਂ ਨੂੰ ਕੱਚੇ ਹਮਲੇ ਦੇ ਮਾਰਗਾਂ ਦੀ ਬਜਾਏ ਅਸਲ ਹਮਲੇ ਦੇ ਮਾਰਗਾਂ ਦੁਆਰਾ ਸਕੋਰ ਕਰੋ, ਤਾਂ ਜੋ ਕਤਾਰ ਕਾਰਵਾਈ ਕਰਨ ਲਈ ਕਾਫ਼ੀ ਛੋਟੀ ਰਹੇ। ਫਿਰ ਉਸ ਬਿੰਦੂ 'ਤੇ ਨੀਤੀ ਨੂੰ ਲਾਗੂ ਕਰੋ ਜਿੱਥੇ ਇੱਕ ਅਸੁਰੱਖਿਅਤ ਪੈਕੇਜ, ਮਾਡਲ ਜਾਂ ਟੂਲ ਹੋਰ ਤਰੀਕੇ ਨਾਲ ਲਾਗੂ ਹੋਵੇਗਾ।
Xygeni ਉਸ ਕ੍ਰਮ ਨੂੰ ਇੱਕ ਪਲੇਟਫਾਰਮ ਅਤੇ ਇੱਕ ਜੋਖਮ ਮਾਡਲ ਵਿੱਚ ਬਣਾਉਂਦਾ ਹੈ, ਨਾਲ ਹੀ ਤੁਹਾਡੇ ਦੁਆਰਾ ਪਹਿਲਾਂ ਤੋਂ ਪ੍ਰਬੰਧਿਤ ਐਪਲੀਕੇਸ਼ਨ ਖੋਜਾਂ ਵੀ। ਇੱਕ ਡੈਮੋ ਤਹਿ ਕਰੋ ਆਪਣੀ ਖੁਦ ਦੀ AI ਵਸਤੂ ਸੂਚੀ ਦੇਖਣ ਲਈ
ਸਵਾਲ #
ਤੁਹਾਡੇ ਸੰਗਠਨ ਦੁਆਰਾ ਵਰਤੇ ਜਾਣ ਵਾਲੇ ਅਤੇ ਬਣਾਏ ਜਾਣ ਵਾਲੇ ਜਨਰੇਟਿਵ AI ਦੀ ਰੱਖਿਆ ਕਰਨਾ: ਇਹ ਜਾਣਨਾ ਕਿ ਕਿਹੜੀਆਂ AI ਸੰਪਤੀਆਂ ਮੌਜੂਦ ਹਨ, ਉਹਨਾਂ ਨਾਲ ਸੰਬੰਧਿਤ ਜੋਖਮਾਂ ਦਾ ਪਤਾ ਲਗਾਉਣਾ, ਅਤੇ ਅਸੁਰੱਖਿਅਤ ਸੰਪਤੀਆਂ ਨੂੰ ਉਹਨਾਂ ਦੇ ਚੱਲਣ ਤੋਂ ਪਹਿਲਾਂ ਰੋਕਣਾ।
ਇਹ ਪ੍ਰੋਂਪਟ, ਹੁਨਰ ਫਾਈਲਾਂ, ਨਿਯਮ ਫਾਈਲਾਂ ਅਤੇ MCP ਕੌਂਫਿਗਰੇਸ਼ਨਾਂ ਦੀ ਸਮੀਖਿਆ ਦਸਤਾਵੇਜ਼ਾਂ ਦੀ ਬਜਾਏ ਸੁਰੱਖਿਆ ਕਲਾਤਮਕ ਚੀਜ਼ਾਂ ਵਜੋਂ ਕੀਤੀ ਜਾਂਦੀ ਹੈ, ਅਤੇ AI-ਤਿਆਰ ਕੀਤੇ ਕੋਡ ਨੂੰ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਪ੍ਰਮਾਣਿਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। pipeline ਨਾ ਕਿ ਬਾਅਦ ਵਿੱਚ।
ਨਹੀਂ। ਜ਼ਿਆਦਾਤਰ ਸੰਸਥਾਵਾਂ ਆਪਣੇ ਡਿਵੈਲਪਰਾਂ ਰਾਹੀਂ AI ਵਿਸ਼ੇਸ਼ਤਾ ਭੇਜਣ ਤੋਂ ਬਹੁਤ ਪਹਿਲਾਂ ਹੀ ਜਨਰੇਟਿਵ AI ਐਕਸਪੋਜ਼ਰ ਪ੍ਰਾਪਤ ਕਰ ਲੈਂਦੀਆਂ ਹਨ।
ਸੰਰਚਨਾ ਪਰਤ ਜੋ AI ਵਿਵਹਾਰ ਨੂੰ ਨਿਯੰਤਰਿਤ ਕਰਦੀ ਹੈ। A SAST ਇੰਜਣ ਕੋਡ ਪੜ੍ਹਦਾ ਹੈ। ਇਹ ਨਿਯਮਾਂ ਦੀ ਫਾਈਲ ਨਹੀਂ ਪੜ੍ਹਦਾ ਜੋ ਸਹਾਇਕ ਨੂੰ ਦੱਸਦਾ ਹੈ ਕਿ ਕੀ ਲਿਖਣਾ ਹੈ, ਜਾਂ MCP ਸਰਵਰ ਪਰਿਭਾਸ਼ਾ ਜੋ ਏਜੰਟ ਨੂੰ ਦੱਸਦੀ ਹੈ ਕਿ ਇਹ ਕਿਸ ਤੱਕ ਪਹੁੰਚ ਸਕਦਾ ਹੈ।
ਅਭਿਆਸ ਵਿੱਚ, ਜਿਸ ਕੋਲ ਵੀ ਐਪਲੀਕੇਸ਼ਨ ਸੁਰੱਖਿਆ ਹੈ। ਸੰਪਤੀਆਂ ਰਿਪੋਜ਼ਟਰੀਆਂ ਅਤੇ ਡਿਵੈਲਪਰ ਵਾਤਾਵਰਣਾਂ ਵਿੱਚ ਰਹਿੰਦੀਆਂ ਹਨ, ਇਸ ਲਈ ਇਸਨੂੰ ਇੱਕ ਵੱਖਰੇ ਫੰਕਸ਼ਨ ਵਿੱਚ ਵੰਡਣ ਨਾਲ ਘੱਟ ਜੋਖਮ ਦੀ ਬਜਾਏ ਦੂਜਾ ਬੈਕਲਾਗ ਪੈਦਾ ਹੁੰਦਾ ਹੈ।
