硬核干货——《中小企业 AI 实战指南》免费下载! 了解详情
写点什么

2024 年,这些 AI 引擎和软件开发安全问题亟需解决

  • 2024-02-23
    北京
  • 本文字数:1211 字

    阅读完需:约 4 分钟

大小:625.05K时长:03:33
2024年,这些AI引擎和软件开发安全问题亟需解决

作者: JFrog 大中华区总经理 董任远

 

随着 AI 应用的规模不断扩大以及大语言模型(LLM)的商品化,开发者越来越多地承担起将人工智能(AI)和机器学习(ML)模型与软件更新或新软件一起打包的任务。虽然 AI/ML 在创新方面大有可为,但同时也加剧了人们的担忧,因为许多开发人员没有足够的带宽来安全地管理其开发。

 

安全漏洞可能无意中将恶意代码引入 AI/ML 模型,从而使威胁行为者有了可乘之机,引诱开发者使用开放源码软件模型变种,渗透企业网络并对组织造成进一步损害。甚至还有开发者越来越多地使用生成式 AI 来创建代码,却不知道自己生成的代码是否受到威胁的情况,这同样会导致安全威胁长期存在。因此,必须自一开始就对代码进行适当的审查,以主动降低软件供应链受到损害的威胁。

 

由于威胁行为者会想方设法利用 AI/ML 模型,威胁将持续困扰着安全团队。随着安全威胁的数量不断增加,规模不断扩大,在 2024 年开发者将更加重视安全性,并部署必要的保障措施,以确保其企业的弹性。

 

开发者的角色演变

 

对于开发者来说,在软件生命周期初始阶段就考虑到安全性是一种相对较新的做法。通常情况下,二进制级别的安全性被认为只是“锦上添花”的存在。而威胁行为者会利用这种疏忽,寻找将 ML 模型武器化以对抗组织的途径,找出将恶意逻辑注入最终二进制文件的方法。

 

同样,许多开发者由于没有接受过必要的培训,无法在开发的初始阶段就将安全性嵌入到代码中。由此造成的主要影响在于,由 AI 生成并在开源存储库上训练的代码通常没有经过适当的漏洞审查,且缺乏整体安全控制来保护用户及其组织免受利用。尽管这可能会节省工作职能中的时间和其他资源,但开发者却在不知不觉中将其组织暴露在众多风险之下。一旦这些代码在 AI/ML 模型中实现,这些漏洞利用就会造成更严重的影响,而且有可能不会被发现。

 

随着 AI 的广泛应用,传统的开发者角色已不足以应对不断变化的安全环境。步入 2024 年,开发者也必须成为安全专业人员,从而巩固 DevOps 和 DevSecOps 不能再被视为独立工作职能的理念。通过从一开始就构建安全解决方案,开发者不仅能确保关键工作流的最高效率,还能增强对组织安全性的信心。

通过“左移”,把安装保障措施放在最开始

 

如果安全团队要在新的一年里对威胁保持警惕,那么 ML 模型的安全性就必须持续发展演进。然而,随着 AI 的大规模应用,团队不能在软件生命周期的后期才确定必要的安全措施,因为到那时,可能就真的为时已晚了。

 

组织内部负责安全方面的高层必须以“左移”的方式进行软件开发。通过坚持此方法,即能够自一开始就确保软件开发生命周期中所有组成部分的安全,并从整体上改善组织的安全情况。当应用到 AI/ML 时,左移不仅能确认外部 AI/ML 系统中开发的代码是否安全,还能确保正在开发的 AI/ML 模型不含恶意代码,且符合许可要求。

 

展望 2024 年及以后,围绕 AI 和 ML 模型的威胁将持续存在。如果团队要持续抵御来自威胁行为者的攻击并保护组织及其客户,确保自软件生命周期之始就考虑到安全性将是至关重要的。

2024-02-23 14:209252
用户头像
李冬梅 加V:busulishang4668

发布了 1178 篇内容, 共 796.9 次阅读, 收获喜欢 1296 次。

关注

评论

发布
暂无评论
发现更多内容

即时通讯安全篇(十):IM聊天系统安全手段之通信连接层加密技术

JackJiang

网络安全 https 网络编程 即时通讯 SSL/TLS

Spring Security + Vue + Flowable 怎么玩?

江南一点雨

Java spring springsecurity flowable

创建第一个 Cypress 应用后使用命令行 npx Cypress open 报错的原因分析

汪子熙

前端开发 自动化测试 Cypress web开发 8月月更

从InfluxDB到TDengine,阳光氢能为什么会做出这个选择?

TDengine

数据库 tdengine 时序数据库

开源一夏 | 如何在 JavaScript 中创建虚拟键盘

海拥(haiyong.site)

JavaScript 开源 前端 8月月更

ArkID 企业级开源 IDaaS/IAM 统一身份认证授权管理解决方案

龙归科技

开源项目 iam SSO Idaas

芯声智能亮相亚洲智能穿戴展,智能头盔声学方案为骑手保驾护航

硬科技星球

阿里云 EMAS Serverless 重磅发布

hum建应用专家

云原生

SAP AMDP 介绍 - ABAP 托管的 HANA 数据库过程

汪子熙

数据库 SAP abap 8月月更 AMDP

企业如何将自身的数字技术及研究成果快速对外发布应用

ModelWhale

数字化转型 部署 应用模型 对外接口 协同开发

J2EE进阶(三)struts2 <s:action>标签的用法及Spring在web.xml中的配置

No Silver Bullet

spring Struts2 8月月更 <s:action>

企业如何跨部门实现模型应用全生命周期管理

ModelWhale

数字化转型 应用模型 迭代管理 跨部门沟通 算法模型

开源一夏 | STM32对接涂鸦wifi模块项目(智能插座-开源)

矜辰所致

开源 stm32 WiFi物联网智能插座 8月月更 涂鸦智能

SAP Fiori Launchpad Tile,UI5 应用,和 PFCG Role 的对应关系

汪子熙

SAP Fiori Launchpad ui5 8月月更

2022 OceanBase数据库大赛开启,30W奖金等你来拿!

OceanBase 数据库

Go-Excelize API源码阅读(十七)——GetPageLayout、SetPageMargins

Regan Yue

Go 开源 源码解析 8月日更 8月月更

字节内部MySQL宝典意外流出!堪称数据库的天花板

退休的汤姆

Java、 面经 Java工程师 秋招 MySQL 数据库

使用 OpenTelemetry 零代码修改接收 SkyWalking 追踪数据

Daocloud 道客

云原生 可观测性 Skywalking OpenTelemetry

ModelBox开发体验:使用YOLOv3做口罩检测

华为云开发者联盟

人工智能 ModelBox

MSE 费芮新金融行业标杆案例

阿里巴巴中间件

阿里云 微服务 云原生

「数澈软件」获5300万元种子轮融资,构建新一代软件供应链防火墙

SEAL安全

软件供应链安全

为什么 DevOps 会失败?

飞算JavaAI开发助手

精妙绝伦!10年阿里工作经验总结出这份亿级高并发系统设计手册,真的太强了!

退休的汤姆

Java、 面经 社招 Java工程师 秋招

封仲淹:OceanBase社区版4.0未来畅想

OceanBase 数据库

企业数字化转型,如何实现业务部门与算法部门共同探索模型开发优化

ModelWhale

数据分析 工作流 数字化转型 业务思维 协同开发

企业引进外部专家合作开发时,如何保证数字资产既开放又安全?

ModelWhale

数字化转型 数据安全 资产安全 技术专家 协同开发

如何做好分支管理,保证高效CI/CD?

华为云开发者联盟

git 开发

【有奖评测局】阿里云容器镜像 ACR 测评团限时招募中!

阿里巴巴中间件

阿里云 云原生 容器镜像

云原生数据库白皮书,发布!

华为云开发者联盟

数据库 云原生 后端 华为云 白皮书

【LeetCode】合并区间Java题解

Albert

LeetCode 8月月更

产品和管理必备技能 Top 5

宇宙之一粟

产品 领导力 8月月更

2024年,这些AI引擎和软件开发安全问题亟需解决_安全_董任远_InfoQ精选文章