اوپن سورس جديد سافٽ ويئر ڊولپمينٽ جو بنياد بڻجي چڪو آهي. اڄ تقريبن هر ايپليڪيشن ٽئين پارٽي لائبريرين، فريم ورڪ، ماڊلز، ۽ بلڊ ٽولز جي پيچيده ويب تي ڀاڙي ٿي. هي حقيقت اڳ ۾ ئي اهم متعارف ڪرائي ٿي software supply chain security چئلينجز. ساڳئي وقت، مصنوعي ذهانت داخل ٿي چڪي آهي سافٽ ويئر ڊولپمينٽ جي زندگي جو چڪر هڪ طاقتور ايڪسيليٽر جي طور تي، ڪوڊ پيدا ڪرڻ، انحصار جو مشورو ڏيڻ، خودڪار اصلاح ڪرڻ، ۽ اڃا تائين آرڪيٽيڪچرل ڊي کي متاثر ڪرڻcisآئنون. گڏجي، اوپن سورس ۽ اي آءِ سافٽ ويئر جي تعمير جي طريقي کي تبديل ڪري ڇڏيو آهي، ۽، ناگزير طور تي، ان تي ڪيئن حملو ڪيو ويندو آهي. اي آءِ سيڪيورٽي، اي آءِ ۽ سافٽ ويئر سيڪيورٽي جو سنگم، ۽ software supply chain security هاڻي اهو نظرياتي نه رهيو آهي. اهو هاڻي انجنيئرنگ تنظيمن کي درپيش سافٽ ويئر سپلائي چين خطري جي غالب ذريعن مان هڪ آهي.
انهيءَ حقيقت اسان جي تازي سيف ڊيو ٽاڪ کي ترتيب ڏنو: اوپن سورس، اي آءِ ۽ نئين حملي جي سطح: هٿيارن وارو ڪوڊ، هوشيار دفاع، ريڊ هيٽ، ٽڪ ٽاڪ، ۽ زائيگيني جي سيڪيورٽي اڳواڻن جي خصوصيت. بحث ان ڳالهه تي مرکوز هو ته سيڪيورٽي ۽ انجنيئرنگ ٽيمون اڳ ۾ ئي پيداوار جي ماحول ۾ ڇا تجربو ڪري رهيون آهن، خاص طور تي اوپن سورس سپلائي چين حملن، بدسلوڪي اوپن سورس پيڪيجز، ۽ اي آءِ تي هلندڙ سافٽ ويئر ڊولپمينٽ ۾ رفتار ۽ ڪنٽرول جي وچ ۾ وڌندڙ تڪرار جي چوڌاري. جيڪو سامهون آيو اهو هڪ واضح تصوير هئي: حملي جي سطح روايتي سيڪيورٽي ماڊلز جي مقابلي ۾ تيزي سان وڌي رهي آهي، ۽ AI هڪ قوت ضرب ۽ AI سيڪيورٽي ۾ ڊگهي عرصي کان مفروضن لاءِ دٻاءُ جي ٽيسٽ طور ڪم ڪري رهيو آهي ۽ software supply chain security.
جيڪڏهن هي وضاحت توهان جي تنظيم جي هن وقت سافٽ ويئر ٺاهڻ جي طريقي سان بي آرامي محسوس ٿئي ٿي، ته اهو اتفاق نه آهي. ڪيتريون ئي ٽيمون صرف اهو محسوس ڪن ٿيون ته ڪجهه ٽٽڻ کان پوءِ ڪيترو اعتماد آٽوميشن ڏانهن منتقل ٿيو آهي.
اي آءِ سيڪيورٽي ۽ Software Supply Chain Security ڇا هاڻي ساڳيو مسئلو آهي؟
سڄي بحث دوران هڪ بار بار ايندڙ موضوع اهو هو ته AI سيڪيورٽي کي هاڻي هڪ الڳ نظم جي طور تي نه ٿو سمجهي سگهجي software supply chain security. AI سسٽم الڳ الڳ ڪم نه ڪندا آهن؛ اهي ساڳئي ذريعي ٺاهيا، تربيت يافته، تعینات، ۽ ضم ڪيا ويندا آهن. pipelines، انحصار، ۽ رجسٽريون جيڪي اڳ ۾ ئي اوپن سورس سپلائي چين حملي سان جدوجهد ڪن ٿيون.
اي آءِ تي هلندڙ سافٽ ويئر ڊولپمينٽ ۾، ماڊل ڪوڊ تجويز ڪن ٿا، اصلاحون پيدا ڪن ٿا، ۽ خودڪار طريقي سان انحصار چونڊين ٿا. اهيcisآئن سڌو سنئون اثر انداز ٿين ٿا اوپن سورس انحصار جو انتظام، اڪثر ڪري واضح انساني ارادي کان سواءِ. نتيجي طور، انحصار جو خطرو هاڻي صرف ڊولپر جي پسند جي ڪري نه آهي؛ اهو وڌندڙ طور تي AI رويي جي ڪري شڪل اختيار ڪري رهيو آهي.
هن هم آهنگي جو مطلب آهي ته AI ۽ سافٽ ويئر سيڪيورٽي ۾ ناڪاميون اڪثر روايتي سپلائي چين واقعن جي طور تي ظاهر ٿينديون آهن: سمجهوتو ٿيل انحصار، داغدار تعميراتي نمونا، يا ڪمزور CI/CD عمل. ٽولنگ نئون ٿي سگهي ٿو، پر سافٽ ويئر سپلائي چين جو خطرو تمام حقيقي آهي ۽ ان بابت سوچڻ ڏکيو ٿي رهيو آهي.
جيڪڏهن توهان جا خطري جا ماڊل اڃا تائين "AI خطري" کي "سپلائي چين خطري" کان الڳ ڪن ٿا، ته اهو ٻيهر ڏسڻ جي قابل ٿي سگهي ٿو ته اها حد اصل ۾ توهان جي تعمير ۽ تعیناتي جي ڪم جي وهڪري ۾ ڪٿي موجود آهي.
مشين جي رفتار سان اوپن سورس سپلائي چين جا حملا
اوپن سورس سپلائي چين حملي نوان نه آهن، پر AI انهن جي معاشيات کي تبديل ڪري ٿو. حملي آورن کي نئين ٽيڪنڪ جي ضرورت ناهي؛ انهن کي پيماني جي ضرورت آهي. AI تيز ماحولياتي نظام جي تجزيي، ڪمزور انحصار جي خودڪار دريافت، ۽ حملي پيل لوڊ تي تيز ورهاڱي کي قابل بڻائي ٿو.
جارحاڻي نقطي نظر کان، جاسوسي جي هي صنعتي ٿيڻ سان خراب اوپن سورس پيڪيجز جي حملن جي ڪاميابي جي شرح ۾ ڊرامائي طور تي اضافو ٿئي ٿو. اهي جزا جيڪي اڳ ۾ ڪنهن جو به ڌيان نه ڏنو ويندو هو، هاڻي جلدي دريافت ڪري سگهجن ٿا، تجزيو ڪري سگهجن ٿا ۽ استحصال ڪري سگهجن ٿا، اڪثر ڪري محافظن کي احساس ٿيڻ کان اڳ ته اهي استعمال ۾ آهن.
اهو ڇو آهي software supply chain security صرف دير سان سگنلن تي ڀروسو نٿو ڪري سگهجي. رجسٽريون، صلاحون، ۽ پوسٽ فيڪٽو ظاهر ڪرڻ انساني وقت جي پيماني تي ڪم ڪن ٿا، جڏهن ته حملي آور مشين جي رفتار تي وڌيڪ ڪم ڪن ٿا. نتيجي ۾ ظاهر ٿيندڙ ونڊو سافٽ ويئر سپلائي چين جي خطري ۾ سڌو سنئون حصو وٺندڙ آهي.
جيڪڏهن توهان جو بنيادي پتو لڳائڻ جو سگنل "رجسٽري پيڪيج کي هٽايو" آهي، ته توهان اڳ ۾ ئي حملي آور جي ٽائم لائن جي هيٺئين حصي تي ڪم ڪري رهيا آهيو.
اوپن سورس سافٽ ويئر سپلاءِ چين حملن ۾ گهري کوٽائي ڪرڻ چاهيو ٿا؟
اي آءِ تي هلندڙ سافٽ ويئر ڊولپمينٽ ۾ انحصار جو خطرو
سيف ڊيو ٽاڪ دوران بحث ڪيل واضح خطرن مان هڪ انحصار جو خطرو هو، خاص طور تي انهن ماحول ۾ جيڪي AI تي هلندڙ سافٽ ويئر ڊولپمينٽ تي تمام گهڻو ڀروسو ڪن ٿا. AI ڪوڊنگ اسسٽنٽ سهولت ۽ رفتار لاءِ بهتر ڪيا ويا آهن، حملي جي سطح کي گهٽائڻ لاءِ نه.
عملي طور تي، هي جارحاڻي انحصار جي تعارف ڏانهن وٺي ٿو. موجوده ڪارڪردگي کي ٻيهر استعمال ڪرڻ بدران نئين لائبريريون شامل ڪيون ويون آهن، منتقلي انحصار خاموشي سان وڌايو، ۽ اوپن سورس انحصار جو انتظام ارادي جي بدران رد عمل وارو بڻجي ويندو آهي. وقت سان گڏ، ٽيمون اصل ۾ ڇا هلائي رهيون آهن ان بابت دليل ڏيڻ جي صلاحيت وڃائي ڇڏينديون آهن.
هي صرف صفائي جو مسئلو ناهي. هر نئين انحصار اضافي سافٽ ويئر سپلائي چين جو خطرو، نوان اعتماد جا مفروضا، ۽ اوپن سورس سپلائي چين حملي لاءِ نوان موقعا متعارف ڪرائيندو آهي. جڏهن انحصار ختم ٿئي ٿوcisجڏهن آئن خودڪار ٿين ٿا ۽ سطحي طور تي جائزو ورتو وڃي ٿو، انحصار جو خطرو حادثاتي ٿيڻ بدران سسٽماتي ٿي ويندو آهي.
جيڪڏهن توهان جو انحصار گراف توهان جي ٽيم جي وضاحت ڪرڻ جي صلاحيت کان وڌيڪ تيزي سان وڌي رهيو آهي، ته اهو ٽولنگ مسئلو ناهي؛ اهو هڪ اعتماد جو مسئلو آهي.
اي آءِ ڪوڊنگ اسسٽنٽ، سيڪيورٽي، ۽ جائزو جو خاتمو
هڪ ٻيو ناڪامي جو طريقو جنهن تي بحث ڪيو ويو اهو هو AI-جنريٽرڊ ڪوڊ جي موجودگي ۾ پير صاحب جي جائزي جو خاتمو. AI ڪوڊنگ اسسٽنٽس، سيڪيورٽي صرف فوري انجيڪشن يا ماڊل جي غلط استعمال بابت ناهي؛ اهو ان بابت آهي ته ڪيتري غير جائزو ٿيل منطق پيداوار سسٽم ۾ داخل ٿئي ٿي.
اي آءِ سان پيدا ٿيندڙ تبديليون اڪثر وڏيون، مربوط، ۽ وقت جي دٻاءُ هيٺ جائزو وٺڻ ڏکيون هونديون آهن. نتيجي طور، پير صاحب جو جائزو گهٽ يا علامتي ٿي ويندو آهي. هي خاموش تباهي هڪ تمام اثرائتي ڪنٽرول کي هٽائي ٿي. software supply chain security.
مسئلو ڊولپر جي لاپرواهي جو ناهي. اهو ڪم جي وهڪري جي غلط ترتيب آهي. جڏهن رفتار کي انعام ڏنو ويندو آهي ۽ رگڙ کي سزا ڏني ويندي آهي، ته پوءِ انساني ڌيان تي ڀاڙيندڙ AI ۽ سافٽ ويئر سيڪيورٽي ڪنٽرول ناگزير طور تي ڪمزور ٿي ويندا آهن. جيڪڏهن جائزو هاڻي رڪاوٽ جي طور تي ڪم نه ڪندو آهي ته حملي ڪندڙن کي جائزو کي نظرانداز ڪرڻ جي ضرورت ناهي.
ڪيتريون ئي ٽيمون فرض ڪن ٿيون ته جائزو اڃا تائين ڪم ڪري ٿو ڇاڪاڻ ته اهو عمل موجود آهي. گهٽ ماڻهو پڇن ٿا ته ڇا اهو اڃا تائين هڪ بامعني ڪنٽرول طور ڪم ڪري ٿو.
خراب اوپن سورس پيڪيجز ۽ مقبوليت جو افسانو
اوپن سورس انحصار جي انتظام ۾ هڪ عام عقيدو اهو آهي ته مشهور منصوبا محفوظ آهن. حقيقت ۾، مقبوليت اڪثر ڪري نمائش وڌائي ٿي. وڏي پيماني تي استعمال ٿيندڙ لائبريريون اعليٰ قدر جا هدف آهن اوپن سورس سپلائي چين حملي، اڳcisڇاڪاڻ ته سمجهوتو وسيع وهڪرو اثر پيدا ڪري ٿو.
ڪيترائي مشهور منصوبا ننڍين ٽيمن يا اڪيلو فردن پاران برقرار رکيا ويندا آهن. جيتوڻيڪ جڏهن مسئلا معلوم ٿين ٿا، خراب اوپن سورس پيڪيجز اڪثر ڪري هٽائڻ کان اڳ ڪلاڪن يا ڏينهن تائين موجود رهندا آهن. ان دوران، تنظيمون انهن کي خودڪار تعميرات ذريعي استعمال ڪنديون رهنديون آهن.
هي دير فعال ٿيڻ جي ضرورت کي مضبوط ڪري ٿي software supply chain security ڪنٽرول. جديد سافٽ ويئر سپلائي چين جي خطري کي منهن ڏيڻ وقت صرف مقبوليت، شهرت، يا رجسٽري جي ڪارروائي تي ڀروسو ڪرڻ ڪافي ناهي.
"وڏي پيماني تي استعمال ٿيل" ۽ "فعال طور تي دفاع ٿيل" ساڳيو ناهي، ۽ ان کي اهڙي طرح علاج ڪرڻ سپلائي چين جي سڀ کان وڌيڪ مسلسل غلط فهمين مان هڪ آهي.
سافٽ ويئر سپلائي چينز ۽ اي آءِ سيڪيورٽي ۾ پيش رفت
بحث دوران، سافٽ ويئر سپلائي چينز ۾ اصل جي ضرورت بار بار اڀري آئي. AI جي مدد سان ماحول ۾، انتساب ڌنڌلو ٿي ويندو آهي. ڪوڊ هڪ ماڊل پاران پيدا ٿي سگهي ٿو، هڪ انسان پاران تبديل ڪيو ويو، آٽوميشن ذريعي ضم ڪيو ويو، ۽ واضح ذميواري کان سواءِ تعینات ڪيو ويو.
تصديق ٿيل اصليت کان سواءِ، تنظيمون مصنوعي شين تي غير واضح طور تي ڀروسو ڪرڻ تي مجبور آهن. AI سيڪيورٽي اعتماد کان تصديق ڏانهن منتقلي جي ضرورت آهي: دستخط ٿيل مصنوعي شيون، build attestations، ۽ ڳولڻ لائق اصل. جڏهن ته اصل بدسلوڪي واري رويي کي مڪمل طور تي روڪي نٿو سگهي، اهو خاص طور تي ابهام کي گهٽائي ٿو ۽ حملي آور جي چالبازي کي محدود ڪري ٿو.
هي ماڊلز، ڊيٽا ۽ ڪوڊ تي برابر لاڳو ٿئي ٿو. AI تي هلندڙ سافٽ ويئر ڊولپمينٽ ۾، AI ۽ سافٽ ويئر سيڪيورٽي ٻنهي لاءِ بنيادي ضرورت آهي.
SBOM ۽ جديد دور ۾ AI سيڪيورٽي Pipelines
جو ڪردار SBOM ۽ مصنوعي ذهانت جي سيڪيورٽي هڪ ٻيو ضمني موضوع هو. SBOMs انحصار گراف ۾ نمائش فراهم ڪن ٿا، پر صرف نظر اچڻ ڪافي ناهي. AI- ڳري ماحول ۾، SBOMصرف لائبريريون نه پر ماڊلز، تعمير جي مرحلن، ۽ خودڪار ڊي کي پڪڙڻ لاءِ ترقي ڪرڻ گهرجي.cisآئنون.
جڏهن گڏ ڪيو وي رويي جو تجزيو ۽ اصل, SBOM ۽ AI سيڪيورٽي سافٽ ويئر سپلائي چين جي خطري کي گهٽائڻ لاءِ طاقتور اوزار بڻجي ويندا آهن. اهي تنظيمن کي غير متوقع تبديلين کي ڳولڻ، اثر بابت دليل ڏيڻ، ۽ اوپن سورس سپلائي چين جي حملي کي وڌيڪ اثرائتي جواب ڏيڻ جي اجازت ڏين ٿا.
CI/CD Pipeline Security خودڪار دٻاءُ هيٺ
آخر ۾، CI/CD pipeline security هڪ نازڪ ڪنٽرول جهاز جي طور تي اڀريو. Pipelineاي آءِ سسٽم پاران تجويز ڪيل يا شروع ڪيل ڪاررواين کي وڌيڪ تيز ڪري ٿو. جيڪڏهن اهي pipelineجڏهن ته صارفين ۾ مضبوط سڃاڻپ ڪنٽرول، آرٽيڪل تصديق، ۽ پاليسي لاڳو ڪرڻ جي کوٽ هوندي آهي، اهي حملي آورن لاءِ مثالي داخلا پوائنٽ بڻجي ويندا آهن.
غير مناسب CI/CD pipeline security خراب اوپن سورس پيڪيجز کي اجازت ڏئي ٿو ته اهي نه رڳو پيداوار سسٽم پر ڊولپر ماحول ۽ تعميراتي انفراسٽرڪچر کي به متاثر ڪن. جيئن آٽوميشن وڌندي آهي، pipelines کي اندر اعليٰ قدر واري اثاثن طور سمجهيو وڃي software supply chain security پروگرامن.
سيف ڊيو ٽاڪ ڏسو
فيلڊ کي شڪل ڏيڻ وارن عملي کان سڌو سنئون انهن سڀني بصيرت بابت وڌيڪ ٻڌڻ لاءِ، مڪمل ڏسو سيف ڊيو ڳالهه ٻولهه: اوپن سورس، اي آءِ ۽ نئين حملي جي سطح: هٿيارن وارو ڪوڊ، هوشيار دفاع، نمايان ڪرڻ رومن زوڪوف (ڳاڙهو ٽوپي), ليون جانسن (ٽڪ ٽاڪ)، ۽ لوئس روڊريگيز برزوسا (Xygeni).
AI سيڪيورٽي لاءِ عملي اثر ۽ Software Supply Chain Security
انهن تبديلين جا عملي اثر ٽولنگ کان اڳتي وڌن ٿا. تنظيمن کي اهو تسليم ڪرڻ گهرجي ته AI سيڪيورٽي، AI ۽ سافٽ ويئر سيڪيورٽي، ۽ software supply chain security هاڻي هڪ ٻئي سان گهرو ڳنڍيل آهن. ڊيcisآئن جيڪي ڪڏهن گهٽ خطري وارا سمجهيا ويندا هئا، انحصار اپڊيٽ، ڪوڊ جنريشن، ۽ آٽوميشن هاڻي بامعني سافٽ ويئر سپلائي چين خطرو کڻندا آهن، خاص طور تي جڏهن اهي ڊيcisآئن ماڻهن پاران ظاهري طور تي ٺاهڻ بدران اوزارن ذريعي ظاهري طور تي ٺاهيا ويندا آهن.
سيف ڊيو ٽاڪ دوران، هن نقطي کي مختصر طور تي بيان ڪيو ويو. جيئن هڪ اسپيڪر چيو، جڏهن AI سسٽم سافٽ ويئر ڊولپمينٽ ۾ حصو وٺندا آهن، سيڪيورٽي ٽيمون هاڻي صرف ڪوڊ محفوظ نه ڪنديون آهن؛ اهي ڊي کي محفوظ ڪري رهيون آهنcisآئن. خودڪار ذميواري کي ختم نٿو ڪري؛ اهو ان کي ٻيهر ورهائي ٿو.
عملي طور تي، ان جو مطلب آهي ارادي کي بحال ڪرڻ جتي سهولت قبضو ڪري چڪي آهي. اوپن سورس انحصار جي انتظام کي انساني غور فڪر کي فرض ڪرڻ بدران AI-هلائيندڙ رويي جو حساب ڏيڻ گهرجي. انحصار جي خطري کي هاڻي ڪڏهن ڪڏهن جائزي جي مشق طور علاج نٿو ڪري سگهجي.cise. CI/CD pipeline security تصديق کي لاڳو ڪرڻ گهرجي، نه ته نرم ان پٽ کي فرض ڪيو وڃي. ۽ سافٽ ويئر سپلائي چينز ۾ اصل کي خواهش کان بيس لائين ڏانهن منتقل ٿيڻ گهرجي.
بحث مان هڪ ٻي بصيرت اها هئي ته رفتار پاڻ هاڻي غير جانبدار نه رهي آهي. گهڻيون سپلائي چين ناڪاميون هڪ واحد تباهي واري تباهي مان نه اينديون آهن.cisآئن، پر ڪيترن ئي ننڍڙن خودڪار چونڊن مان جيڪي ڪنهن به واضح طور تي منظور نه ڪيا آهن. هي اڳ ۾ آهيcisڇو روايتي اعتماد جا ماڊل AI-driven سافٽ ويئر ڊولپمينٽ تحت ناڪام ٿين ٿا.
ان مان ڪو به مطلب اوپن سورس يا اي آءِ کي ڇڏڻ جو ناهي. ان جي برعڪس، اهو جديد انجنيئرنگ ۾ انهن جي مرڪزي ڪردار کي تسليم ڪري ٿو. پر سيڪيورٽي مفروضن کي ترقي ڪرڻ کان سواءِ، تنظيمون آٽوميشن کي ڊفالٽ طور تي اعتماد کي بيان ڪرڻ جو خطرو کڻن ٿيون.
نتيجو اخذ ڪرڻ…
هن تبديلي بابت سوچڻ جو هڪ مفيد طريقو اهو آهي ته software supply chain security هاڻي صرف نوادرات جي حفاظت بابت ناهي. اهو حفاظت بابت آهي decisآئن رستا. هڪ AI جي مدد سان هلندڙ دنيا ۾، سڀ کان اهم سيڪيورٽي سوال صرف "ڇا هي جزو ڪمزور آهي؟" نه پر "اهو ڇو متعارف ڪرايو ويو، ڪنهن طرفان يا ڇا، ۽ ڪهڙين پابندين جي تحت؟" تنظيمون جيڪي هن فريم ورڪ سان مطابقت رکن ٿيون، خطري کي ختم نه ڪنديون، پر اهي ان کان تمام گهٽ حيران ٿيندا.





