10 月 23 - 25 日,QCon 上海站即将召开,现在购票,享9折优惠 了解详情
写点什么

2024 年,这些 AI 引擎和软件开发安全问题亟需解决

  • 2024-02-23
    北京
  • 本文字数:1211 字

    阅读完需:约 4 分钟

大小:625.05K时长:03:33
2024年,这些AI引擎和软件开发安全问题亟需解决

作者: JFrog 大中华区总经理 董任远

 

随着 AI 应用的规模不断扩大以及大语言模型(LLM)的商品化,开发者越来越多地承担起将人工智能(AI)和机器学习(ML)模型与软件更新或新软件一起打包的任务。虽然 AI/ML 在创新方面大有可为,但同时也加剧了人们的担忧,因为许多开发人员没有足够的带宽来安全地管理其开发。

 

安全漏洞可能无意中将恶意代码引入 AI/ML 模型,从而使威胁行为者有了可乘之机,引诱开发者使用开放源码软件模型变种,渗透企业网络并对组织造成进一步损害。甚至还有开发者越来越多地使用生成式 AI 来创建代码,却不知道自己生成的代码是否受到威胁的情况,这同样会导致安全威胁长期存在。因此,必须自一开始就对代码进行适当的审查,以主动降低软件供应链受到损害的威胁。

 

由于威胁行为者会想方设法利用 AI/ML 模型,威胁将持续困扰着安全团队。随着安全威胁的数量不断增加,规模不断扩大,在 2024 年开发者将更加重视安全性,并部署必要的保障措施,以确保其企业的弹性。

 

开发者的角色演变

 

对于开发者来说,在软件生命周期初始阶段就考虑到安全性是一种相对较新的做法。通常情况下,二进制级别的安全性被认为只是“锦上添花”的存在。而威胁行为者会利用这种疏忽,寻找将 ML 模型武器化以对抗组织的途径,找出将恶意逻辑注入最终二进制文件的方法。

 

同样,许多开发者由于没有接受过必要的培训,无法在开发的初始阶段就将安全性嵌入到代码中。由此造成的主要影响在于,由 AI 生成并在开源存储库上训练的代码通常没有经过适当的漏洞审查,且缺乏整体安全控制来保护用户及其组织免受利用。尽管这可能会节省工作职能中的时间和其他资源,但开发者却在不知不觉中将其组织暴露在众多风险之下。一旦这些代码在 AI/ML 模型中实现,这些漏洞利用就会造成更严重的影响,而且有可能不会被发现。

 

随着 AI 的广泛应用,传统的开发者角色已不足以应对不断变化的安全环境。步入 2024 年,开发者也必须成为安全专业人员,从而巩固 DevOps 和 DevSecOps 不能再被视为独立工作职能的理念。通过从一开始就构建安全解决方案,开发者不仅能确保关键工作流的最高效率,还能增强对组织安全性的信心。

通过“左移”,把安装保障措施放在最开始

 

如果安全团队要在新的一年里对威胁保持警惕,那么 ML 模型的安全性就必须持续发展演进。然而,随着 AI 的大规模应用,团队不能在软件生命周期的后期才确定必要的安全措施,因为到那时,可能就真的为时已晚了。

 

组织内部负责安全方面的高层必须以“左移”的方式进行软件开发。通过坚持此方法,即能够自一开始就确保软件开发生命周期中所有组成部分的安全,并从整体上改善组织的安全情况。当应用到 AI/ML 时,左移不仅能确认外部 AI/ML 系统中开发的代码是否安全,还能确保正在开发的 AI/ML 模型不含恶意代码,且符合许可要求。

 

展望 2024 年及以后,围绕 AI 和 ML 模型的威胁将持续存在。如果团队要持续抵御来自威胁行为者的攻击并保护组织及其客户,确保自软件生命周期之始就考虑到安全性将是至关重要的。

2024-02-23 14:209232
用户头像
李冬梅 加V:busulishang4668

发布了 1156 篇内容, 共 775.4 次阅读, 收获喜欢 1284 次。

关注

评论

发布
暂无评论
发现更多内容

全球MBA项目需求呈多样化趋势,考生偏好与项目类型高度关联

财见

吉利银河A7预售10.38万元起,首搭雷神AI电混2.0,油耗低至2L

极客天地

秋招上岸必备60道Java面试场景题及其答案。

程序员高级码农

Java 程序员

ROG 绝神 RO姬x初音未来版电竞显示器与双模新品BW2025首秀!

新消费日报

Mac电脑又卡又慢?一招解决,让你的电脑重获新生。

阿拉灯神丁

存储空间 电脑运行缓慢 如何清理Mac磁盘 CleanMyMac X中文版 苹果电脑系统优化

海信连续九年跻身凯度BrandZ中国全球化品牌十强

财见

华为入选2025年Gartner®文件与对象存储平台"客户之选",连续四年获此称号

财见

提示工程演进之旅

俞凡

人工智能 提示工程

巨头竞争,用户得利!大众CEO直言:有比亚迪这样的对手,最终受益的是顾客

爱极客侠

Coco AI 实战(二):摄入MongoDB 数据

极限实验室

mongodb CocoAI

Burp Suite JSON美化扩展

qife122

安全测试 burp

深度RAG笔记01:核心概念与诞生背景

王翊仰

LLM rag

大数据-39 Redis 源码编译安装 启动 redis-server redis-cli

武子康

Java redis 大数据 分布式

霍尼韦尔战略性收购Li-ion Tamer以增强火灾探测技术,加强智能建筑产品组合

财见

【AI编程】AI+高德MCP不到10分钟搞定上海三日游

卷福同学

AI编程 cursor Trae

Mac读取不到移动硬盘的常见原因及有效解决方法

阿拉灯神丁

格式化 Mac 软件 NTFS磁盘管理器 Tuxera NTFS2024 磁盘格式读写软件

什么是数据库同步软件?为什么要关注数据库同步技术?

镜舟科技

实时数据 StarRocks 数据库同步软件 数据流动 异构数据源

IDM(Internet Download Manager)下载器的安装激活与换机方法

阿拉灯神丁

网络加速 下载器 IDM 下载工具

基于强化学习的智能体自主决策

申公豹

智能体

PID控制算法理论学习基础——单级PID控制

芯动大师

PID

为文字预测建立数学模型

江南一点雨

TeaCode for Mac:开发者的代码加速神器

兮兮立立

Guitar Pro 8 中文免费版下载,Guitar Pro 激活码序列号领取,Guitar Pro 8永久免费使用教程

阿拉灯神丁

吉他学习 Guitar Pro8 Mac乐谱制作软件 音乐创作软件

springboot项目集成dolphinscheduler调度器 可拖拽spark任务管理

刘大猫

人工智能 算法 DolphinScheduler 调度器 大模型

springboot项目集成dolphinscheduler调度器 实现datax数据同步任务

刘大猫

人工智能 算法 数据分析 DolphinScheduler 调度器

下一代AI应用架构:LangChain工作流设计+70%内存优化方案

聚客AI学院

人工智能 agent langchain AI Agent AI 智能体

Perfectly Clear Video for Mac:一键焕活视频质感的神器

兮兮立立

HR Path达成新收购,强化在德外包专长

财见

开普勒宣布完成A+轮融资,强势实现半年三轮融资

财见

低代码——开发效率的加速器

秃头小帅oi

PIRF 438:Conspiracy Theories – Wait, what

Echo!!!

English

2024年,这些AI引擎和软件开发安全问题亟需解决_安全_董任远_InfoQ精选文章