写点什么

2024 年,这些 AI 引擎和软件开发安全问题亟需解决

  • 2024-02-23
    北京
  • 本文字数:1211 字

    阅读完需:约 4 分钟

大小:625.05K时长:03:33
2024年,这些AI引擎和软件开发安全问题亟需解决

作者: JFrog 大中华区总经理 董任远

 

随着 AI 应用的规模不断扩大以及大语言模型(LLM)的商品化,开发者越来越多地承担起将人工智能(AI)和机器学习(ML)模型与软件更新或新软件一起打包的任务。虽然 AI/ML 在创新方面大有可为,但同时也加剧了人们的担忧,因为许多开发人员没有足够的带宽来安全地管理其开发。

 

安全漏洞可能无意中将恶意代码引入 AI/ML 模型,从而使威胁行为者有了可乘之机,引诱开发者使用开放源码软件模型变种,渗透企业网络并对组织造成进一步损害。甚至还有开发者越来越多地使用生成式 AI 来创建代码,却不知道自己生成的代码是否受到威胁的情况,这同样会导致安全威胁长期存在。因此,必须自一开始就对代码进行适当的审查,以主动降低软件供应链受到损害的威胁。

 

由于威胁行为者会想方设法利用 AI/ML 模型,威胁将持续困扰着安全团队。随着安全威胁的数量不断增加,规模不断扩大,在 2024 年开发者将更加重视安全性,并部署必要的保障措施,以确保其企业的弹性。

 

开发者的角色演变

 

对于开发者来说,在软件生命周期初始阶段就考虑到安全性是一种相对较新的做法。通常情况下,二进制级别的安全性被认为只是“锦上添花”的存在。而威胁行为者会利用这种疏忽,寻找将 ML 模型武器化以对抗组织的途径,找出将恶意逻辑注入最终二进制文件的方法。

 

同样,许多开发者由于没有接受过必要的培训,无法在开发的初始阶段就将安全性嵌入到代码中。由此造成的主要影响在于,由 AI 生成并在开源存储库上训练的代码通常没有经过适当的漏洞审查,且缺乏整体安全控制来保护用户及其组织免受利用。尽管这可能会节省工作职能中的时间和其他资源,但开发者却在不知不觉中将其组织暴露在众多风险之下。一旦这些代码在 AI/ML 模型中实现,这些漏洞利用就会造成更严重的影响,而且有可能不会被发现。

 

随着 AI 的广泛应用,传统的开发者角色已不足以应对不断变化的安全环境。步入 2024 年,开发者也必须成为安全专业人员,从而巩固 DevOps 和 DevSecOps 不能再被视为独立工作职能的理念。通过从一开始就构建安全解决方案,开发者不仅能确保关键工作流的最高效率,还能增强对组织安全性的信心。

通过“左移”,把安装保障措施放在最开始

 

如果安全团队要在新的一年里对威胁保持警惕,那么 ML 模型的安全性就必须持续发展演进。然而,随着 AI 的大规模应用,团队不能在软件生命周期的后期才确定必要的安全措施,因为到那时,可能就真的为时已晚了。

 

组织内部负责安全方面的高层必须以“左移”的方式进行软件开发。通过坚持此方法,即能够自一开始就确保软件开发生命周期中所有组成部分的安全,并从整体上改善组织的安全情况。当应用到 AI/ML 时,左移不仅能确认外部 AI/ML 系统中开发的代码是否安全,还能确保正在开发的 AI/ML 模型不含恶意代码,且符合许可要求。

 

展望 2024 年及以后,围绕 AI 和 ML 模型的威胁将持续存在。如果团队要持续抵御来自威胁行为者的攻击并保护组织及其客户,确保自软件生命周期之始就考虑到安全性将是至关重要的。

2024-02-23 14:208387
用户头像
李冬梅 加V:busulishang4668

发布了 988 篇内容, 共 594.1 次阅读, 收获喜欢 1149 次。

关注

评论

发布
暂无评论
发现更多内容

字节跳动基于火山引擎DataLeap的一站式数据治理架构实践

字节跳动数据平台

大数据 数据中台 企业号 8 月 PK 榜

储能pcb的布局注意事项与制造难点

华秋电子

面试官:说说Spring中@NotEmpty、@NotBlank、@NotNull 的区别和使用

java易二三

编程 程序员 面试 计算机

2023清华博士团暑期社会实践项目圆满结束,合合信息助力科技人才发展

合合技术团队

人工智能 清华大学 博士

Lighting web 测试使用

TiDB 社区干货传送门

迁移 管理与运维 备份 & 恢复 6.x 实践

揭秘华为云GaussDB(for Redis)丨大key治理

华为云开发者联盟

数据库 后端 华为云 华为云开发者联盟 企业号 8 月 PK 榜

Photoshop Elements 2020 for Mac(图形处理工具) v18.0(2020.01.20)激活版

mac

苹果mac Windows软件 Photoshop Elements 2020 ps elements 2020

全彩LED电子屏的驱动器有哪几种?

Dylan

电压电流 驱动 恒流源输出电路 LED显示屏 全彩LED显示屏

倒计时 1 天!浙江大学、乘云数字、阿里云等多位技术专家教授解读最新运维技术

OpenAnolis小助手

Meetup 龙蜥活动

【华秋推荐】新能源汽车中的T-BOX系统,你了解多少?

华秋电子

新唐

OpenHarmony社区运营报告(2023年7月)

OpenHarmony开发者

OpenHarmony

助力农村金融机构数字化转型,原点安全将出席“第十三届中国农村金融机构信息化发展创新大会”

原点安全

数字化转型 农村金融机构

Placement Rules in SQL 使用案例

TiDB 社区干货传送门

新版本/特性解读 6.x 实践

智慧云 打造您的商城APP,与5G时代社交电商融为一体

知者如C

INFINI Labs 产品更新 | Easysearch 支持 SQL 查询、Console 告警功能支持邮件等多渠道

极限实验室

sql console 邮件 告警 easysearch

安全易用的运维会诊平台选哪家?可以免费试用吗?

行云管家

运维 IT运维 运维会诊

功能更新 | FinClip 7月产品大事记

FinClip

CI+JUnit5并发单测机制创新实践 | 京东物流技术团队

京东科技开发者

测试 高并发 单元测试 并发测试 企业号 8 月 PK 榜

微信技术分享:揭秘微信后台安全特征数据仓库的架构设计

JackJiang

网络编程 即时通讯 IM

TiDB 源码编译之 TiUP 篇

TiDB 社区干货传送门

版本测评 新版本/特性解读 7.x 实践

TIKV节点数据文件误删后不更换服务器快速恢复

TiDB 社区干货传送门

管理与运维 故障排查/诊断

Hutool:一行代码搞定数据脱敏 | 京东云技术团队

京东科技开发者

Jackson hutool 数据脱敏 企业号 8 月 PK 榜

【SOP】最佳实践之 TiDB 业务读变慢分析

TiDB 社区干货传送门

性能调优 集群管理 管理与运维 故障排查/诊断

新利好带动 POSE 持续上扬,月内几近翻倍

西柚子

直播源码连麦技术功能分享,你要的这里全有

山东布谷网络科技

直播源码

MySQL char和varchar区别

java易二三

MySQL 编程 程序员 计算机

基金公司数据治理实践,打造“点线面体”的数据治理体系

袋鼠云数栈

数据中台 数字化转型 数据治理 基金 数据中台数据治理

文盘Rust -- Mutex解决并发写文件乱序问题 | 京东云技术团队

京东科技开发者

rust mutex 高并发读,高并发写 企业号 8 月 PK 榜

性能测试最佳实践的思考

FunTester

MySQL—修改数据库root用户密码

java易二三

Java MySQL 数据库 程序员 计算机

有自动化运维功能的堡垒机有哪些?大家推荐哪款?

行云管家

高可用 堡垒机 IT运维 自动化运维

2024年,这些AI引擎和软件开发安全问题亟需解决_安全_董任远_InfoQ精选文章