Վերադառնալ
Chainguard-ի CISO-ն՝ AI-ը փոխել է ծրագրային մատակարարման շղթայի կանոնները
SiTech AI Team2 წთ. საკითხავი

Chainguard-ի CISO-ն՝ AI-ը փոխել է ծրագրային մատակարարման շղթայի կանոնները

Chainguard-ի CISO Quincy Castro-ն ասում է, որ կոդի կախվածություններն այժմ հաճախ ընտրում են AI գործակալները, իսկ հարձակվողները frontier մոդելներով փոքր թերությունները շղթայում են աշխատող հարձակման ուղու, ուստի պաշտպանությունը պետք է սկսվի աղբյուրից։

AI-ի վրա հիմնված կոդ գրելու գործիքները կտրուկ արագացրել են ծրագրային ապահովման մշակումը, սակայն նույնը արել են նաև նրան հարձակվողների համար։ Այս երկու միտումները բախվում են ծրագրային ապահովման մատակարարման շղթայում, ասում է Chainguard-ի CISO Quincy Castro-ն։

Ավելի շատ կոդ՝ ավելի արագ

Մասշտաբը երևում է GitHub-ի տվյալներում. 2025 թվականին հարթակը մշակել է մոտ մեկ միլիարդ commit, իսկ 2026-ի ապրիլին՝ շաբաթական մոտ 275 միլիոն, ըստ COO Kyle Daigle-ի։

«Չեմ կարծում, որ մեր ինժեներներից որևէ մեկը վերջին տարվա ընթացքում ինքնուրույն կոդի տող է գրել», — ասում է Castro-ն՝ հավելելով, որ ձեռքով կոդ գրելը հիմա «հնացած» է թվում՝ ասես ձեռագրեր նկարազարդելիս, «երբ տպագրական մեքենան աշխատում է ամբողջ թափով»։

AI-ը ընդլայնել է նաև ստեղծողների շրջանակը. HR-ի, ֆինանսների և բիզնես-ինտելեկտի թիմերը գործիքները հիմա ինքնուրույն են կառուցում՝ հաճախ առանց տեսնելու, թե որ գրադարաններն ընտրեց գործակալը։

Երեք խնդիր միաժամանակ

Castro-ն նկարագրում է երեք զուգահեռ տեղաշարժ. frontier մոդելները գտնում են անհայտ խոցելիություններ; հարձակվողները գործակալներով օգտագործում են կազմակերպությունների չուղղած թերությունները; և շարունակվում են հարձակումները բաց կոդի էկոհամակարգի վրա։

Ցածր և միջին վտանգավորության հայտնաբերումները նախկինում ուղղման հերթի վերջում էին։ Ընդլայնված կիբերունակություններով մոդելները՝ Anthropic-ի Claude Mythos Preview-ն և օգոստոսին թողարկված OpenAI-ի GPT-5.6-Cyber-ը, այժմ այդ թուլությունները շղթայում են աշխատող հարձակման ուղու։ Mandiant-ի տվյալներով՝ շահագործման միջին ժամանակը 2018–19-ի 63 օրից 2025-ին իջել է մոտավորապես մինուս յոթ օր, այսինքն՝ հարձակումը կարող է սկսվել պաչից առաջ։

Երրորդ ճակատը մատակարարման շղթան է։ Castro-ն հիշատակում է TeamPCP արշավը, որը վնասել է լայնորեն օգտագործվող նախագծերին, այդ թվում՝ Aqua Security-ի Trivy-ին. չարամիտ կոդը մտավ վստահելի բաղադրիչներ և տարածվեց հոսանքն ի վար։

Կանխարգելումը՝ հայտնաբերումից առաջ

Ծանոթ ցիկլը՝ սկանավորել, ծանուցվել, գնահատել, ուղղող գտնել, թուլանում է, երբ ծավալները բազմապատկվում են, իսկ շահագործումը վազանցում է պաչերին։ Chainguard-ը բաղադրիչները կառուցում է ստուգված աղբյուրից՝ ծագման տեղեկությամբ, և վերահսկում է միջավայր մուտքը։

«Իմաստ չկա միջավայր բերել ի սկզբանե անվտանգ բաղադրիչներ, եթե տեխնիկական վերահսկողություն չունեք, որն ասում է՝ սա միակ ձևն է, որով կոդ մշակողները կարող են դրանք օգտագործել», — ասում է Castro-ն։

Բաց կոդի ուղղումը AI-ի արագությամբ

Խոցելիություններ գտնելն այլևս խոչընդոտ չէ։ Athena կոալիցիան, որը Chainguard-ը հիմնել է frontier AI ծրագրերի հայտնաբերումները ուղղումների վերածելու համար, հուլիսի դրությամբ մշակել էր ավելի քան 40 000 խոցելիություն՝ 42%-ը կրիտիկական կամ բարձր, 86%-ը՝ ցանցից հասանելի։ Ուղղումները վերադառնում են անդամներին և maintainer-ներին։

Ծրագրավորողները չեն հրաժարվի կոդի գործակալներից, ինչպես ընկերությունները չեն հրաժարվի բաց կոդից. մարտահրավերը ռիսկը վերացնելն է մինչև ծրագիրը կհասնի ծրագրավորողին կամ գործակալին։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։