牢筑AI引擎安全防线,两大策略助力开发人员保障软件开发安全

作者:JFrog 大中华区和日本地区总经理 董任远

随着人工智能/机器学习(AI/ML)及大型语言模型(LLM)技术的快速发展,软件开发领域正在发生日新月异的变化。根据最近一项对全球1200名技术专业人士的调查发现,超过90%的高管表示他们的团队在软件应用中使用ML模型,88%的高管表示AI/ML工具被集成到他们的安全扫描和漏洞修复流程中。随着LLM的日益普及,将AI和ML集成到软件产品中的趋势成为越来越多开发者的关注焦点。这一趋势在推动行业创新的同时,也带来了不容忽视的安全风险,尤其是当开发者缺乏资源来全天候确保安全开发实践时,安全隐患尤为显著。

在网络安全领域,安全疏忽可能导致恶意代码插入到AI/ML模型中等后果。安全无小事,任何漏洞都可能为网络犯罪分子提供可乘之机,使其分发被破解的开源软件(OSS)模型,进而入侵企业内网并造成巨大的经济和声誉损失。

此外,生成式AI在代码编写中的广泛应用,虽提升了效率,然而在快节奏的开发环境中,开发者往往难以全面审核生成代码的安全性,这也带来了新的安全隐患。为了应对这些挑战,从代码生成的那一刻起,就必须实施严格的安全审查,深入至二进制级别,以防范潜在的软件供应链安全风险。

面对这些持续升级的安全挑战,其严峻性随着网络犯罪分子不断寻找AI/ML技术的最新漏洞而日益加剧。因此,开发者必须主动出击,将安全措施深度融入工作流程的每一个环节,自项目之初便构建起坚固的安全防线,守护企业的软件供应链安全。

在此过程中,除了开发团队需肩负重任外,全员参与、共筑安全防线同样至关重要。通过持续的安全教育与培训,提升开发者的安全意识,并将这份安全意识传递给每位员工,使每位员工都能成为企业安全防线的守护者。随着AI和ML技术的发展,当企业的每一个员工都能紧跟安全技术的最新步伐时,每个人都将从中受益。

实现 开发人员的角色升级

对于开发者而言,在软件生命周期的初期考虑安全性仍是一个相对较新的做法,常规情况下,开发者往往在软件开发的后期才考虑安全性问题。很多时候,二进制层面的安全性被视为“锦上添花”而非“必不可少”。而恶意攻击者正是利用这一疏忽,寻找将ML模型“武器化”以对抗企业安全措施的方法,并设法将恶意逻辑注入到最终的二进制文件中。

此外,许多开发者在开发早期阶段并未接受将安全性嵌入代码所需的必要培训。这带来的主要影响是,由AI在开源仓库上训练生成的代码往往没有得到充分的漏洞审查,且缺乏全面的安全控制来保护用户和企业免受攻击。虽然这种做法可能在短期内为开发者节省了时间和资源,但开发者却在不知不觉中使企业暴露于来自企业外部的众多风险之中。一旦代码被应用到AI/ML模型中,这些漏洞的影响就会更加显著,甚至可能逃过检测。

值得注意的是,九成专业人士表示他们的企业正在利用AI/ML技术进行安全扫描和漏洞修复工作。这一趋势表明,传统的开发者角色已经难以应对日益复杂的安全挑战。因此,开发者也必须成为安全专家,通过在开发初期就构建安全解决方案,开发者不仅能提升关键工作流程的效率,还能为整个企业的安全性奠定坚实基础。

为了实现这一目标,企业应加大对开发者的定期培训投入,并提供必要的资源支持,帮助他们及时掌握最新的安全威胁和应对策略。同时,加强开发团队与安全团队之间的协作也至关重要,从而确保安全措施能够无缝融入开发流程之中。这种跨部门的合作不仅有助于提升AI/ML模型的安全性,还能构建起更加坚固的防御体系。将安全性贯穿于开发过程的每一个环节,将成为确保AI/ML技术安全、稳定部署的关键所在。

“左移”策略——应被优先考虑的早期安全措施

随着不同团队持续大规模应用AI,ML模型中的高级安全性变得至关重要。 “左移”策略应运而生,它主张在软件开发生命周期的早期就集成安全措施,抢先一步从多角度预防未来的安全漏洞,同时确保整个开发过程中的全面安全性。在AI/ML开发过程中,这一策略尤为重要,甚至在部署之前就要确保代码和模型的安全性和合规性,因为这些代码和模型往往来自外部来源,有时可能无法完全信任。

随着AI和ML成为软件开发不可或缺的核心部分,制定强大的安全政策、落实并提供相应的培训变得至关重要。开发者必须将他们的编码专业知识与深厚的安全知识结合起来,以便在开发过程的早期阶段解决关键漏洞隐患。通过“左移”策略,在整个软件生命周期中从初期就持续确保安全措施的部署,企业可以进一步增强与客户和员工的信任感,降低风险,并保护其免受复杂的网络威胁的骚扰。

###

关于JFrog

JFrog Ltd.(纳斯达克股票代码:FROG)的使命是创造一个从开发人员到设备之间畅通无阻的软件交付世界。秉承“流式软件”的理念,JFrog软件供应链平台是统一的记录系统,帮助企业快速安全地构建、管理和分发软件,确保软件可用、可追溯和防篡改。集成的安全功能还有助于发现和抵御威胁和漏洞并加以补救。JFrog 的混合、通用、多云平台可以作为跨多个主流云服务提供商的自托管和SaaS服务。全球数百万用户和7200多名客户,包括大多数财富100强企业,依靠JFrog解决方案安全地开展数字化转型。一用便知!如欲了解更多信息,请访问jfrogchina.com或者关注我们的微信官方账号:JFrog捷蛙。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至253000106@qq.com举报,一经查实,本站将立刻删除。

发布者:SEO优化专员,转转请注明出处:https://www.chuangxiangniao.com/p/942287.html

(0)
上一篇 2025年1月4日 18:42:31
下一篇 2025年1月4日 18:43:07

AD推荐 黄金广告位招租... 更多推荐

相关推荐

  • 黑灰产之洗钱那些事

    今天说说关于洗钱的事,基本上网络上做黑产灰产或者不正规的项目的人基本上都有这个需求,洗钱的方式也是五花八门,可见那些搞黑灰产的人为了逃避风险,躲避监管想出了多少方法。 常见的洗钱方式,最大的是跑分,在虚拟货币出来之后就更加方便了,还有收货洗…

    2025年1月14日
    200
  • 互联网引流渠道指南

    今天说说互联网每个引流渠道的特点和引流大致玩法。 要想精准引流有效客户粉丝,必须弄清楚当下互联网的渠道分类和每个渠道的特性,结合自身业务选择最优渠道才能事半功倍,用最少的投入换最大的回报,用人话说:什么人在什么平台玩,你要清楚这群人符不符合…

    2025年1月14日
    200
  • 小红书聚光平台新手入门投放指南

    小红书聚光平台上线2年多了,有人知道这个平台,也有很多人不知道。 不过没关系,今天我从头到尾,告诉你有关聚光平台的所有信息,内容很干,请大家搬个小板凳坐下认真阅读。 本内容适合广告主、广告投手。 一、什么是聚光平台 聚光平台是小红书推出广告…

    2025年1月14日 IT业界
    300
  • 写了1年多,我也能接广告了

    一个月之前有人找到我问,接广告吗? 我问他什么广告,他说是互推的,一车10号,一人20,一共200块,我平均阅读也就是100+,差不多一个阅读1~2块。 我想还是接了吧,别硬撑了,因为之前有人找我投放广告,我都推了,不是装逼,是因为我觉得太…

    2025年1月14日
    200
  • 越怀旧,越多商机

    现代人生活压力大,身心早已不堪重负,就算是吃再好的东西,也没感觉小时候的东西好吃。 慢慢的,人们就开始怀旧以前的点点滴滴。这几天王心凌很火,为什么会火,其实就是一种怀旧,对青春的怀旧,逃离现实生活的一种心理状态。 这是大多数数人的感受&#8…

    2025年1月14日 IT业界
    300
  • 超级具有个性的副业兼职思路

    果然是只要思想不滑坡,方法总比困难多。 第一种:叫醒师 一般来说购买叫醒服务都是单身狗系列,炫耀一下自己有女朋友,在宿舍被女朋友的微信或者手机铃声震醒,然后用虽然很小但是整个宿舍都可以听得到的声音说“亲爱的,要起床啦~” 喂一把狗粮~炫耀心…

    2025年1月14日
    300
  • 我不建议你报SEO课程

    当一个人一心想着走捷径,那这个人必定会被割韭菜。今天公众号有个粉丝来问我,说彬哥,这个SEO课程到底值不值得报,这个人感觉很厉害的样子,一两年就搞到了权重8,可是价格不便宜,大几千。 我回复他不需要报,报了你就是韭菜!提到SEO,说实话没有…

    2025年1月14日
    300
  • 我大多数的财富都是写出来的

    有人问过我一个看似很傻逼,其实很有智慧的话:“财富真的可以空手套白狼得来吗?” 我的回答像一颗子弹一样快速而直接:“当然可以。” “比如我。”我指了指自己的鼻子,“我的财富多半都是空手套白狼套出来的。十几年前我来深圳的时候一无所有,但是我靠…

    2025年1月14日
    200
  • 终于,我被大佬踢出群了

    前几天在一个付费群里,看到群主(阿锋)发了一篇自己的文章,看完之后,我总觉得干巴巴的,不接地气,然后就在群里开始了我的分享。 可能是职业病吧,对着电脑就是写,对着人就喜欢讲,哈哈。 我说:现在90%的人研究的都是大厂玩法,但他们没想过,那种…

    2025年1月14日
    200
  • 闲鱼无货源从0~1,新手10天卖货100单的实战分享

    导语:失败是什么?没有什么,只是更走近成功一步,成功是什么?就是走过了所有通向失败的路,只剩下一条路,那就是成功的路。 大家好,我是峰少。 从4月18号加入生财以后看了很多精华贴和大家的项目实操分享,我一直在想自己能做点什么,怎么更好的参与…

    2025年1月14日 IT业界
    200

发表回复

登录后才能评论

联系我们

156-6553-5169

在线咨询: QQ交谈

邮件:253000106@qq.com

工作时间:周一至周五,9:30-18:30,节假日休息

联系微信