டிஎல்; DR #
GenAI பாதுகாப்பு என்பது, ஒரு நிறுவனம் உருவாக்கும் உருவாக்கச் செயற்கை நுண்ணறிவையும் (generative AI), அதன் மென்பொருளில் அது உருவாக்கும் உருவாக்கச் செயற்கை நுண்ணறிவையும் பாதுகாக்கும் ஒரு நடைமுறையாகும். இதில், மேம்பாட்டு வாழ்க்கைச் சுழற்சிக்குள் தற்போது இருக்கும் மாடல்கள், ப்ராம்ப்ட்கள், ஏஜென்ட்கள், திறன் கோப்புகள், MCP சர்வர்கள் மற்றும் AI கோடிங் உதவியாளர்கள் ஆகியவை அடங்கும். இது மூன்று படிநிலைகளில் செயல்படுகிறது: எந்தெந்த AI சொத்துக்கள் உள்ளன என்பதைக் கண்டறிதல், அவற்றுக்குரிய குறிப்பிட்ட அபாயங்களைக் கண்டறிதல், மற்றும் அந்த அபாயங்கள் உற்பத்தி நிலையை அடைவதற்கு முன்பே கொள்கையை அமல்படுத்துதல்.
GenAI பாதுகாப்பு என்பது என்ன? #
முன்பெல்லாம் மென்பொருட்கள் மனிதர்களால் எழுதப்பட்டு, குறியீட்டின் மூலம் தாக்கப்பட்டன. அந்த வாக்கியத்தின் இரு பகுதிகளும் மூன்று வருடங்களுக்குள் மாறிவிட்டன.
தற்போது டெவலப்பர்கள், ஒரு உதவியாளர் வரைந்த குறியீட்டை வெளியிடுகிறார்கள், ஒரு முகவர் பரிந்துரைத்த சார்புநிலைகளை உள்ளிழுக்கிறார்கள், மேலும் பாதுகாப்பு ஆவணங்களாக யாரும் மதிப்பாய்வு செய்யாத உள்ளமைப்புக் கோப்புகள் மூலம் கருவிகளை ஒன்றாக இணைக்கிறார்கள். அதே நேரத்தில், அந்தப் பயன்பாடுகளே மாதிரிகள், மீட்டெடுப்பு போன்றவற்றை உட்பொதிக்கின்றன. pipelineநம்பகமற்ற உரைகளிலிருந்து வழிமுறைகளைப் பெறும் முகவர்கள் மற்றும் நிரல்கள். எனவே, GenAI பாதுகாப்பு என்றால் என்ன என்று கேட்கும் ஒரு குழு, உண்மையில் ஒரே நேரத்தில் இரண்டு கேள்விகளைக் கேட்கிறது: எங்கள் டெவலப்பர்கள் பயன்படுத்தும் AI-ஐ நாங்கள் எவ்வாறு பாதுகாப்பது, மற்றும் எங்கள் தயாரிப்புகளில் உள்ள AI-ஐ நாங்கள் எவ்வாறு பாதுகாப்பது?
GenAI பாதுகாப்பு இவ்விரண்டிற்கும் பதிலளிக்கிறது. இது, மென்பொருள் உருவாக்க வாழ்க்கைச் சுழற்சியில் உள்ள மாதிரி மற்றும் MCP சேவையகத்திலிருந்து உருவாக்குநரின் கணினி வரை, உருவாக்க மற்றும் முகவர் சார்ந்த செயற்கை நுண்ணறிவு கூறுகளில் ஏற்படும் இடர்களைக் கண்டறிதல், மதிப்பிடுதல் மற்றும் கட்டுப்படுத்துதல் ஆகியவற்றை உள்ளடக்கிய ஒரு துறையாகும்.
முக்கியமான வேறுபாடு இதுதான்: ஒரு பாரம்பரிய ஸ்கேனர் பாதிப்புக்குள்ளாகக்கூடிய ஒரு செயல்பாட்டைத் தேடுகிறது. GenAI பாதுகாப்பு, ஒரு அசிஸ்டன்ட்டை அது செல்லக்கூடாத இடத்திற்குச் செல்லுமாறு அமைதியாக அறிவுறுத்தும் ஒரு விதிக் கோப்பையோ, அதன் பணிக்குத் தேவைப்படுவதை விட அதிக அதிகாரம் வழங்கப்பட்ட ஒரு ஏஜென்ட்டையோ, அல்லது தாக்குபவர் கட்டுப்படுத்தும் உள்ளடக்கத்திலிருந்து உருவாக்கப்பட்ட ஒரு ப்ராம்ப்டையோ தேடுகிறது. ஒரே வாழ்க்கைச் சுழற்சி, ஆனால் வெவ்வேறு தோல்வி முறைகள். பயன்பாட்டுப் பாதுகாப்பு என்றால் என்ன?
GenAI பாதுகாப்பின் பொருள்: இச்சொல் உண்மையில் எவற்றை உள்ளடக்கியது #
விற்பனையாளர் ஆவணங்களில் GenAI பாதுகாப்பின் பொருள் விரிவுபடுத்தப்படுவதால், அதன் எல்லையைக் குறிப்பிடுவது உதவியாக இருக்கும். இந்தச் சொல் நான்கு வகையான பாதிப்புகளை உள்ளடக்கியுள்ளது:
- உங்கள் டெவலப்பர்கள் பயன்படுத்தும் செயற்கை நுண்ணறிவு. கோடிங் உதவியாளர்கள், ஏஜென்ட்கள், MCP சர்வர்கள் மற்றும் அவற்றை இயக்கும் உள்ளமைவு கோப்புகள். பெரும்பாலான நிறுவனங்கள், பொதுவாக கொள்முதல் ஒப்பந்தம் இல்லாமலேயே, இந்தத் துறையில்தான் முதன்முதலில் தங்களின் அனுபவத்தைப் பெறுகின்றன.cisஅயன் ஆகும்.
- உங்கள் தயாரிப்பிற்குள் இருக்கும் செயற்கை நுண்ணறிவு. மாதிரிகள், தூண்டுதல்கள், மீட்டெடுத்தல் pipelineகள், முகவர் வயரிங் மற்றும் அந்த guardrails அவர்களைக் கட்டுப்படுத்துவதே இதன் நோக்கம்.
- செயற்கை நுண்ணறிவு உருவாக்கும் குறியீடு. உருவாக்கப்பட்ட நிரலானது, அதன் பயிற்சித் தரவுகளின் பாதிப்பு வடிவங்களைக் கொண்டுள்ளது. 2025 ஜென்ஏஐ Code Security அறிக்கை80 பணிகளில் 100-க்கும் மேற்பட்ட மாதிரிகளைச் சோதித்ததில், செயற்கை நுண்ணறிவால் உருவாக்கப்பட்ட மாதிரிகளில் 45%, OWASP-இன் முதல் 10 பாதுகாப்பு குறைபாடுகளை இயல்பாகவே கொண்டிருந்தன என்பது கண்டறியப்பட்டது.
- விநியோகச் சங்கிலி செயற்கை நுண்ணறிவு உள்ளிழுக்கிறது. ஒரு மாதிரியால் பரிந்துரைக்கப்படும் சார்புநிலைகள், தாக்குதல் நடத்துபவர் பதிவுசெய்யும் வரை இல்லாத தொகுப்புப் பெயர்கள் உட்பட.
இது உள்ளடக்காதவை: நீங்கள் பயிற்சி அளிக்காத ஒரு அடித்தள மாதிரியின் உள் பாதுகாப்பு மற்றும் பாரம்பரிய இயந்திர கற்றல். pipelineஇது, கீழே விவரிக்கப்பட்டுள்ள தொடர்புடைய துறைகளைச் சார்ந்தது.
GenAI பாதுகாப்பு ஏன் ஒரு தனித் துறையாக உருவானது? #
ஏனெனில் தாக்குதல் பரப்பு குறியீடாக இருப்பதை நிறுத்திவிட்டது. ஒரு திறன் கோப்பு, ஒரு விதிகள் கோப்பு, ஒரு MCP சேவையக உள்ளமைவு: வெறும் உரை வடிவில், commitஆவணங்களைப் போல படிக்கப்பட்டு, ஆவணங்களைப் போல மதிப்பாய்வு செய்யப்படுகின்றன. ஒரு செயற்கை நுண்ணறிவு உதவியாளர் என்ன செய்ய வேண்டும் என்றும், அது எவற்றை அணுக அனுமதிக்கப்படுகிறது என்றும் ஒவ்வொன்றும் மௌனமாகத் தீர்மானிக்கிறது. அவற்றை வாசிப்பதற்காக எந்தவொரு நிலைப் பகுப்பாய்வியும் உருவாக்கப்படவில்லை, ஏனெனில் சமீப காலம் வரை அதுபோன்ற எந்தக் கோப்புக்கும் அவ்வளவு அதிகாரம் இருந்ததில்லை.
இதன் வெளிப்பாடும் கிட்டத்தட்ட உலகளாவியது. GitHub-இன் 2024 டெவலப்பர் கணக்கெடுப்பில் 97%-க்கும் அதிகமானோர் கண்டறிந்ததாவது... enterprise பதிலளித்தவர்கள் பணியிடத்தில் AI குறியீட்டுக் கருவிகளைப் பயன்படுத்தியிருந்தனர், ஆனால் முறையான நிர்வாகம் மிகவும் பின்தங்கியிருந்தது. பெரும்பாலான பொறியியல் நிறுவனங்கள் ஏற்கனவே தங்கள் மேம்பாட்டு வாழ்க்கைச் சுழற்சியில் உருவாக்க AI-ஐக் கொண்டுள்ளன. ஒப்பீட்டளவில் சில நிறுவனங்களே அதன் இருப்பைக் கொண்டுள்ளன. → செயற்கை நுண்ணறிவுப் பாதுகாப்பு: யாரும் மதிப்பாய்வு செய்யாத கோப்புகள்.
GenAI பாதுகாப்பு செயல்படும் விதம்: கண்டறியுங்கள், தடமறியுங்கள், அமல்படுத்துங்கள் #
பெரும்பாலான நிரல்கள் நடுத்தர அடுக்கில் இருந்து தொடங்குகின்றன, ஏனெனில் கண்டறிதல் என்பதுதான் பாதுகாப்பு கருவிகள் எப்போதுமே விற்பனை செய்து வந்த அம்சமாகும். அது அரிதாகவே பலனளிக்கிறது. நீங்கள் கணக்கெடுக்காத சொத்துக்களின் மீதான இடர்களை மதிப்பிட முடியாது, மேலும் அங்கீகரிக்கப்படாத செயற்கை நுண்ணறிவு கருவிகளே விதிவிலக்கல்ல, அதுவே பொதுவான நடைமுறையாகும். கண்டறிதல் என்பது ஒரு ஆரம்பக்கட்ட நடவடிக்கை அல்ல, அது மற்ற இரண்டு நடவடிக்கைகளுக்கும் ஒரு முன்நிபந்தனையாகும்.
GenAI பாதுகாப்பு என்பது என்ன அல்ல? அருகிலுள்ள சொற்கள் #
இவை ஒன்றுக்கு பதிலாக மற்றொன்று பயன்படுத்தப்படுவதால், கொள்முதல் தொடர்பான உரையாடல்கள் குழப்பமடைகின்றன.
- பயன்பாட்டுப் பாதுகாப்பு (AppSec) பயன்பாட்டைப் பாதுகாக்கிறது: குறியீடு, சார்புநிலைகள், உள்ளமைவு, pipelines, இயக்க நேரம். GenAI பாதுகாப்பு அதை மாற்றுவதற்குப் பதிலாக விரிவுபடுத்துகிறது.
- AI பாதுகாப்பு உருவாக்கத் தன்மையற்ற பாரம்பரிய இயந்திர கற்றல் அமைப்புகளை உள்ளடக்கிய ஒரு பரந்த குடையாகும்.
- AI-SPM AI சொத்துக்களுக்கான தோரணை மேலாண்மை என்பது, அதன் AI இணையானதாகும். ASPMஇது GenAI பாதுகாப்பின் ஒரு கூறு, அதன் மாற்றுப் பெயர் அல்ல.
- MLSecOps மாதிரியில் கவனம் செலுத்துகிறது pipelineதரவு வம்சாவளி, மாதிரி தோற்றம், வரிசைப்படுத்தல் ஒருமைப்பாடு.
- எல்எல்எம் பாதுகாப்பு பொதுவாக இது மாடலையும் அதன் தூண்டுதல்களையும் மட்டுமே குறிக்கிறது; இது ஏஜென்ட்கள், கருவிகள் மற்றும் மேம்பாட்டுச் சூழல் ஆகியவற்றை உள்ளடக்காத ஒரு குறுகிய நோக்கமாகும்.
அவை அடுக்குகளே தவிர, போட்டியாளர்கள் அல்ல. GenAI பாதுகாப்பு என்றால் என்ன என்பதற்கு ஒரு தனித்த கன்சோலை வாங்குவதன் மூலம் பதிலளிக்கும் ஒரு நிறுவனம், பொதுவாக யாரும் முன்னுரிமைப்படுத்தாத கண்டுபிடிப்புகளின் நான்காவது வரிசையைத்தான் உருவாக்குகிறது. இதன் பயனுள்ள பதிப்பானது, AI அபாயத்தை மற்ற எல்லா கண்டுபிடிப்புகளையும் போலவே அதே மாதிரியுடன் இணைக்கிறது, அதனால் முன்னுரிமை அளிக்கப்பட்ட ஒரே வரிசையே வேலையை இயக்குகிறது.
GenAI பாதுகாப்பின் இடர் அர்த்தத்தை வடிவமைக்கும் கட்டமைப்புகள் #
ஒரு கட்டமைப்பை அது எவ்வளவு தற்காலத்திற்குரியதாகத் தோன்றுகிறது என்பதைக் கொண்டு மதிப்பிடாமல், அதன் வெளியீட்டுத் தகுதியைக் கொண்டு மதிப்பிடுங்கள்.
ஒழுங்குமுறையைப் பொறுத்தவரை, நேர்மையான வரையறை குறுகியதாக உள்ளது. ஐரோப்பிய ஒன்றியத்தின் செயற்கை நுண்ணறிவுச் சட்டத்தின் தொழில்நுட்ப ஆவணப்படுத்தல் கடமைகள் மற்றும் இணைய மீள்திறன் சட்டம்... SBOM கடமைகள் உண்மையான சான்றுகளுக்கான தேவைகளை உருவாக்குகின்றன, மேலும் ஒரு AI சரக்குப்பட்டியல் அவற்றை நிறைவேற்ற உதவுகிறது. இவை இரண்டுமே AI-BOM-ஐப் பெயரிடவில்லை. ஒரு ஒழுங்குமுறைக்கு அது தேவை என்று கூறுபவர், அதன் வாசகத்திற்கு முன்பே அதை விற்கிறார்.
வரையறையிலிருந்து நிரல் வரை #
GenAI பாதுகாப்பின்படி 'ப்ராம்ட் இன்ஜெக்ஷன்' என்பதன் அர்த்தத்தை அறிந்துகொள்வதும், உங்களுடைய ரெபாசிட்டரிகளில் அதற்கான பாதை உள்ளதா என்பதை அறிந்துகொள்வதும் ஒன்றல்ல.
அந்த இடைவெளி ஒரு கணிக்கக்கூடிய வரிசையில் குறைகிறது. களஞ்சியங்கள் முழுவதும் உள்ள ஒவ்வொரு AI சொத்தையும் கண்டறியுங்கள். pipelineயாரும் அறிவிக்காதவை உட்பட, டெவலப்பர் சூழல்கள் மற்றும் அவற்றின் தீவிரத்தன்மையை மட்டும் கொண்டு மதிப்பிடாமல், உண்மையான தாக்குதல் பாதைகளின் அடிப்படையில் மதிப்பிடவும். இதன் மூலம், நடவடிக்கை எடுப்பதற்குத் தேவையான அளவு காத்திருப்பு வரிசை குறுகியதாக இருக்கும். பின்னர், பாதுகாப்பற்ற ஒரு தொகுப்பு, மாதிரி அல்லது கருவி இயங்கக்கூடிய இடத்தில் கொள்கையை அமல்படுத்தவும்.
நீங்கள் ஏற்கனவே நிர்வகிக்கும் பயன்பாட்டுக் கண்டுபிடிப்புகளுடன் சேர்த்து, சைஜெனி அந்தச் செயல்முறைத் தொடரை ஒரே தளம் மற்றும் ஒரே இடர் மாதிரியாக ஒருங்கிணைக்கிறது. ஒரு டெமோவைத் திட்டமிடுங்கள் உங்கள் சொந்த AI இருப்பைக் காண
FAQ #
உங்கள் நிறுவனம் பயன்படுத்தும் மற்றும் உருவாக்கும் செயற்கை நுண்ணறிவைப் பாதுகாத்தல்: என்னென்ன செயற்கை நுண்ணறிவு சொத்துக்கள் உள்ளன என்பதை அறிந்துகொள்வது, அவற்றுக்குரிய அபாயங்களைக் கண்டறிவது, மற்றும் பாதுகாப்பற்றவை செயல்படத் தொடங்குவதற்கு முன்பே அவற்றை நிறுத்துவது.
கட்டளைகள், திறன் கோப்புகள், விதிக் கோப்புகள் மற்றும் MCP உள்ளமைவுகள் ஆகியவை ஆவணங்களாக அல்லாமல் பாதுகாப்புக் கூறுகளாக மதிப்பாய்வு செய்யப்படுகின்றன என்பதும், AI-ஆல் உருவாக்கப்பட்ட குறியீடு இறுதிப் பயனரைச் சென்றடைவதற்கு முன்பு சரிபார்க்கப்படுகிறது என்பதும். pipeline அதற்குப் பிறகு அல்ல.
இல்லை. பெரும்பாலான நிறுவனங்கள் ஒரு AI அம்சத்தை வெளியிடுவதற்கு நீண்ட காலத்திற்கு முன்பே, தங்கள் டெவலப்பர்கள் மூலம் ஜெனரேட்டிவ் AI குறித்த அனுபவத்தைப் பெறுகின்றன.
செயற்கை நுண்ணறிவின் நடத்தையைக் கட்டுப்படுத்தும் உள்ளமைவு அடுக்கு. SAST இயந்திரம் குறியீட்டைப் படிக்கிறது. அது, ஒரு அசிஸ்டன்ட் என்ன எழுத வேண்டும் என்று கூறும் விதிக் கோப்பையோ, அல்லது ஒரு ஏஜென்ட் எதை அடையலாம் என்று கூறும் MCP சர்வர் வரையறையையோ படிப்பதில்லை.
நடைமுறையில், பயன்பாட்டுப் பாதுகாப்பிற்கு யார் பொறுப்போ, அவரே அதன் உரிமையாளர். சொத்துக்கள் களஞ்சியங்களிலும் டெவலப்பர் சூழல்களிலும் இருப்பதால், அதை ஒரு தனிச் செயல்பாடாகப் பிரிப்பது, அபாயத்தைக் குறைப்பதற்குப் பதிலாக, இரண்டாவது பணிச்சுமையை உருவாக்கும் போக்கையே கொண்டுள்ளது.
