Подавляющее большинство руководителей отделов безопасности выражают опасения относительно защищенности программного кода, сгенерированного искусственным интеллектом. Согласно новым исследованиям, инструменты ИИ внедряются в команды разработчиков значительно быстрее, чем системы безопасности успевают адаптироваться, что создает серьезные риски для целостности программного обеспечения.
Опасения растут по мере внедрения ИИ
Исследование компании Salt Security показало, что до 90% руководителей служб безопасности активно обеспокоены рисками, связанными с ИИ-генерируемым кодом. Несмотря на это, компании продолжают внедрять ИИ-инструменты, поскольку они значительно ускоряют выполнение задач по кодированию, сокращают время на рутинную работу и повышают общую скорость разработки программного обеспечения.
Основные опасения экспертов:
- Скорость генерации кода ИИ опережает возможности существующих механизмов контроля безопасности.
- Ручная проверка кода не успевает за объемами, производимыми машинами.
- Существует риск распространения небезопасных шаблонов кодирования по всем этапам разработки.
Человеческий фактор не справляется со скоростью ИИ
Эксперты в области безопасности убеждены, что методы разработки, созданные до широкого распространения ИИ, больше не обеспечивают адекватного контроля. Почти треть (29%) опрошенных считают, что небезопасные шаблоны кодирования являются основным риском, вносимым ИИ-ассистентами. Эти системы обучаются на огромных наборах данных, которые сами по себе могут содержать ошибки или устаревшие практики.
Инструмент искусственного интеллекта способен генерировать код, который выглядит полностью функциональным, но при этом незаметно воспроизводит уязвимости, которые человек мог бы обнаружить. Эта проблема аналогична ситуации, когда антивирусное программное обеспечение постоянно нуждается в обновлении баз данных угроз, поскольку новые угрозы появляются быстрее, чем могут быть добавлены сигнатуры. Однако в случае с ИИ нет централизованного органа, отслеживающего все потенциально небезопасные шаблоны, которые могут быть реплицированы.
Зависимость от ручной проверки становится структурной проблемой, когда ИИ производит код в таких объемах, которые ни одна команда не может тщательно проинспектировать. Такой подход был эффективен, когда разработчики писали код со скоростью человека, но он не работает, когда ИИ многократно увеличивает объемы производства. Быстро наступает усталость проверяющих, стандарты применяются непоследовательно, а требования к безопасности могут интерпретироваться по-разному в различных отделах.
«ИИ-помощники для кодирования фундаментально меняют подход к созданию программного обеспечения, но системы управления не успевают за этими изменениями, — отмечает Роэй Элияху, генеральный директор и соучредитель Salt Security. — Большинство организаций осознают риски, но многие до сих пор пытаются управлять ИИ-генерируемым кодом, используя процессы безопасности, разработанные для до-ИИ эпохи. Этот подход не масштабируется, подобно попытке обработать миллионы ежедневных электронных писем через один почтовый ящик без фильтрации или автоматизации».
Сложности масштабирования в крупных компаниях
Чем крупнее организация, тем сложнее обеспечить единые стандарты безопасности для ИИ-кода. Компании со штатом более 500 сотрудников сталкиваются с вызовами управления, несвойственными для небольших фирм. Распределенные команды используют различные инструменты, следуют разнообразным рабочим процессам и применяют стандарты безопасности с разной степенью строгости в разных регионах. Риск чрезмерной зависимости разработчиков от ИИ-помощников растет пропорционально размеру команды и давлению сроков.
Агентства по безопасности, включая государственные кибернетические ведомства, ранее предупреждали, что ИИ-системы расширяют поверхность атаки и значительно усложняют структуры подотчетности. Без лучшей видимости того, где ИИ-генерируемый код проникает в процесс разработки, управление остаётся лишь догадками под видом процесса.
Более реалистичный путь вперед заключается в рассмотрении ИИ-ассистентов как компонентов цепочки поставок программного обеспечения — подобно проверке любых сторонних рисков вредоносного ПО — а не в надежде на то, что ручная проверка каким-то образом сможет справиться с объемом.
Понравилась запись? Поделись с друзьями и поддержи сайт:

