写点什么

2024 年,这些 AI 引擎和软件开发安全问题亟需解决

  • 2024-02-23
    北京
  • 本文字数:1211 字

    阅读完需:约 4 分钟

大小:625.05K时长:03:33
2024年,这些AI引擎和软件开发安全问题亟需解决

作者: JFrog 大中华区总经理 董任远

 

随着 AI 应用的规模不断扩大以及大语言模型(LLM)的商品化,开发者越来越多地承担起将人工智能(AI)和机器学习(ML)模型与软件更新或新软件一起打包的任务。虽然 AI/ML 在创新方面大有可为,但同时也加剧了人们的担忧,因为许多开发人员没有足够的带宽来安全地管理其开发。

 

安全漏洞可能无意中将恶意代码引入 AI/ML 模型,从而使威胁行为者有了可乘之机,引诱开发者使用开放源码软件模型变种,渗透企业网络并对组织造成进一步损害。甚至还有开发者越来越多地使用生成式 AI 来创建代码,却不知道自己生成的代码是否受到威胁的情况,这同样会导致安全威胁长期存在。因此,必须自一开始就对代码进行适当的审查,以主动降低软件供应链受到损害的威胁。

 

由于威胁行为者会想方设法利用 AI/ML 模型,威胁将持续困扰着安全团队。随着安全威胁的数量不断增加,规模不断扩大,在 2024 年开发者将更加重视安全性,并部署必要的保障措施,以确保其企业的弹性。

 

开发者的角色演变

 

对于开发者来说,在软件生命周期初始阶段就考虑到安全性是一种相对较新的做法。通常情况下,二进制级别的安全性被认为只是“锦上添花”的存在。而威胁行为者会利用这种疏忽,寻找将 ML 模型武器化以对抗组织的途径,找出将恶意逻辑注入最终二进制文件的方法。

 

同样,许多开发者由于没有接受过必要的培训,无法在开发的初始阶段就将安全性嵌入到代码中。由此造成的主要影响在于,由 AI 生成并在开源存储库上训练的代码通常没有经过适当的漏洞审查,且缺乏整体安全控制来保护用户及其组织免受利用。尽管这可能会节省工作职能中的时间和其他资源,但开发者却在不知不觉中将其组织暴露在众多风险之下。一旦这些代码在 AI/ML 模型中实现,这些漏洞利用就会造成更严重的影响,而且有可能不会被发现。

 

随着 AI 的广泛应用,传统的开发者角色已不足以应对不断变化的安全环境。步入 2024 年,开发者也必须成为安全专业人员,从而巩固 DevOps 和 DevSecOps 不能再被视为独立工作职能的理念。通过从一开始就构建安全解决方案,开发者不仅能确保关键工作流的最高效率,还能增强对组织安全性的信心。

通过“左移”,把安装保障措施放在最开始

 

如果安全团队要在新的一年里对威胁保持警惕,那么 ML 模型的安全性就必须持续发展演进。然而,随着 AI 的大规模应用,团队不能在软件生命周期的后期才确定必要的安全措施,因为到那时,可能就真的为时已晚了。

 

组织内部负责安全方面的高层必须以“左移”的方式进行软件开发。通过坚持此方法,即能够自一开始就确保软件开发生命周期中所有组成部分的安全,并从整体上改善组织的安全情况。当应用到 AI/ML 时,左移不仅能确认外部 AI/ML 系统中开发的代码是否安全,还能确保正在开发的 AI/ML 模型不含恶意代码,且符合许可要求。

 

展望 2024 年及以后,围绕 AI 和 ML 模型的威胁将持续存在。如果团队要持续抵御来自威胁行为者的攻击并保护组织及其客户,确保自软件生命周期之始就考虑到安全性将是至关重要的。

2024-02-23 14:209164
用户头像
李冬梅 加V:busulishang4668

发布了 1106 篇内容, 共 718.8 次阅读, 收获喜欢 1253 次。

关注

评论

发布
暂无评论
发现更多内容

构建多维打标签算法

天翼云开发者社区

大数据

DDE“深时数字地球计划”中的AI人才培养实践|清华指导AI通识教育白皮书

ModelWhale

白皮书 清华大学 DDE 深时数字地球

智能体(AI Agent)开发实战之【LangChain】(三)结合大模型基于RAG实现本地知识库问答优化

我和AI的成长

人工智能 AI 智能体 langchain AI Agent

ManageEngine卓豪简化变更管理的工作方法(二)

ServiceDesk_Plus

变更管理

利用 Graviton 和 Spot 实例打造 Databend 高性能数据平台

Databend

vue3+ELInput无法输入的问题

溪抱鱼

Vue 前端

前端vue实战小测试

溪抱鱼

Vue 前端

商品中心—商品B端搜索系统的说明文档

电子尖叫食人鱼

架构

东华软件携手OC推出衍生版Donghua NTOS 2025,构建自主可控数字底座

OpenCloudOS

OpenCloudOS 社区

技术解读|MatrixOne Intelligence模型解析原理及微调实践

MatrixOrigin

构建高效CMDB管理体系:企业数字化转型的基石

智象科技

自动化运维 #监控 IT自动化运维 自动化巡检 CMBD

一体化运维平台如何重塑企业IT事件全周期管理

智象科技

监控 告警设置 IT 运维 一体化运维 监控与告警系统

复杂文件格式如何通过ETL工具一步处理

RestCloud

数据处理 ETL 数据集成工具 文件格式处理

AI人工智能|大模型入门(五):揭秘智能体(Agent)

测试人

软件测试

MindIE DeepSeek MTP特性定位策略

AI布道Mr.Jin

有道14B低成本轻量模型“子曰3”开源,数学推理性能超越大模型

科技热闻

InfluxDB 时序数据的高效解决方案

左诗右码

详解HarmonyOS NEXT仓颉开发语言中的全局弹窗

幽蓝计划

超实用!SpringAI提示词的4种神级用法

王磊

智能体(AI Agent)开发实战之【Coze】(一)治愈和疗愈系图文一键量产(附保姆级工作流)

我和AI的成长

人工智能 AI 智能体 AI Agent coze

Spring IoC容器与依赖注入深度解析

不在线第一只蜗牛

spring

​​低代码 + AI:重塑开发范式,解锁研发效率新高度​

量贩潮汐·WholesaleTide

AI

IT 运维老手和新手的区别:从手动运维到一体化 IT 运维系统的跨越

智象科技

#运维 一体化运维 运维智能系统 监控与告警系统

智能体(AI Agent)开发实战之【LangChain】(二)结合大模型基于RAG实现本地知识库问答

我和AI的成长

人工智能 AI 智能体 langchain AI Agent

Redis持久化双刃剑:RDB与AOF的深度解析与实战调优指南

知识浅谈

redis 精讲 Redis 7

什么是低代码开发?3步让你看懂“低代码开发”与“传统开发”的区别

优秀

低代码 低代码开发

Michael ·Saylor预测:到2046年比特币将达2100万美元

TechubNews

用户标签属性流程处理方法

天翼云开发者社区

从传统Cube到现代化指标体系:物化视图驱动的指标平台升级之路

镜舟科技

数据分析 StarRocks 湖仓一体 物化视图 镜舟数据库

“敏捷产品管理精进课程” 8月30-31日 · A-CSPO认证【提前报名特惠】

ShineScrum

改了网页结构,搜索排名直接10倍增长

溪抱鱼

前端 SEO

2024年,这些AI引擎和软件开发安全问题亟需解决_安全_董任远_InfoQ精选文章