साक्षात्कार

रोनेन स्लाविन, सीटीओ और सह-संस्थापक, साइकोड – साक्षात्कार श्रृंखला

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

रोनेन स्लाविन, सीटीओ और सह-संस्थापक, साइकोड, एक श्रृंखला उद्यमी और पूर्व यूनिट 8200 अधिकारी हैं इज़राइल रक्षा बल। साइकोड को 2019 में लॉन्च करने से पहले, उन्होंने फ़ाइललॉक की स्थापना की, जिसे 2018 में रीज़न सिक्योरिटी द्वारा अधिग्रहित किया गया था, और रीज़न साइबर सुरक्षा में अनुसंधान प्रमुख के रूप में कार्य किया। मैलवेयर का पता लगाने, कमजोरता अनुसंधान और शोषण में गहरी विशेषज्ञता के साथ, स्लाविन ने उन्नत सुरक्षा अनुसंधान और उत्पाद नवाचार के बीच अपना करियर बनाया है।

साइकोड एक एआई-मूल एप्लिकेशन सुरक्षा प्लेटफ़ॉर्म है जो सुरक्षा और विकास टीमों को कोड से रनटाइम तक कार्रवाई योग्य संदर्भ प्रदान करता है। एप्लिकेशन सुरक्षा परीक्षण (एएसटी), एप्लिकेशन सुरक्षा मुद्रा प्रबंधन (एएसपीएम) और सॉफ़्टवेयर आपूर्ति श्रृंखला सुरक्षा को एकजुट करके, यह एआई- और मानव-निर्मित कोड दोनों को सुरक्षित करता है। अपने जोखिम बुद्धिमत्ता ग्राफ (आरआईजी) द्वारा, प्रोप्राइटरी स्कैनर और एकीकरण के साथ संचालित, साइकोड तुरंत जोखिम का पता लगाने, परिवर्तन प्रभाव विश्लेषण (सीआईए) और एआई-ड्राइवन फिक्स प्रदान करता है – दृश्यता अंतराल को बंद करना, उपचार को तेज करना और दिन एक से लागत को कम करना।

आपको साइकोड शुरू करने के लिए क्या प्रेरित किया, और आप शुरू से ही सॉफ़्टवेयर सुरक्षा में किस प्रमुख समस्या का समाधान करना चाहते थे?

साइकोड का विचार कुछ ऐसा था जिसे हम बार-बार देख रहे थे; स्रोत कोड चोरी हो जाना या अनजाने में गलत हाथों में पहुंच जाना। साइबर सुरक्षा और आक्रामक सुरक्षा स्थान में वर्षों बिताने के बाद, और रीज़न में एंडपॉइंट सुरक्षा का नेतृत्व करने के बाद, हमें एहसास हुआ कि स्रोत कोड कितना महत्वपूर्ण है – न केवल कोड की पंक्तियों के रूप में, बल्कि एक कंपनी की सबसे मूल्यवान संपत्तियों में से एक के रूप में। यह सुरक्षा प्राप्त नहीं कर रहा था जो इसके योग्य था।

यह आंखें खोलने वाला एहसास मुझे साइकोड शुरू करने के लिए प्रेरित किया। शुरू से, हमारा मिशन स्पष्ट था: स्रोत कोड की हर चरण में सुरक्षा करना, जब यह लिखा जाता है तब से जब यह शिप किया जाता है, बिना विकासकर्ताओं की प्रगति और गति को बाधित किए। हमने सुनिश्चित करने के लिए सुरक्षा और इंजीनियरिंग को एक साथ काम करने की आवश्यकता को देखा, सुरक्षा को दैनिक कार्य में सुरक्षित रूप से एकीकृत किया जा सकता है, न कि एक रोडब्लॉक के रूप में।

सबसे ज्यादा महत्वपूर्ण बात यह थी कि टीमों को दृश्यता, जवाबदेही और सहयोग की आवश्यकता थी जो उन्हें चाहिए। विकासकर्ताओं को सुरक्षा के लिए अपनी उत्पादकता का बलिदान नहीं करना चाहिए, और सुरक्षा टीमों को संदर्भ या नियंत्रण के बिना काम नहीं करना चाहिए। साइकोड का निर्माण दोनों को संभव बनाने के लिए किया गया था।

आपके पिछले अनुभव ने साइकोड में आपके तकनीकी दृष्टिकोण को कैसे आकार दिया?

इज़राइल के साइबर सुरक्षा पारिस्थितिकी तन्त्र में, विशेष रूप से उन्नत तकनीकी वातावरण में, मुझे सटीकता, अनुकूलन और निरंतर जिज्ञासा की मानसिकता प्रदान की गई। चाहे मैं यूनिट 8200 में था या अपने शुरुआती स्टार्टअप दिनों में, मैंने सीखा कि हमलावर और रक्षक दोनों की तरह सोचना। यह दोहरी दृष्टिकोण साइकोड के निर्माण के लिए मूलभूत रहा है।

एक साइबर सुरक्षा उद्यमी के रूप में मैंने देखा कि सुरक्षा परिदृश्य कितना खंडित और प्रतिक्रियात्मक हो गया था। सुरक्षा उपकरण अक्सर बाद में जोड़ दिए जाते थे, जिससे डेवलपर्स को बिना संदर्भ वाले अलर्ट के जंगल से गुजरना पड़ता था। हम इसी स्थिति को बदलना चाहते थे।

साइकोड में, हमने एक प्रणाली स्तर की दृष्टिकोण अपनाया है, स्रोत कोड को एक महत्वपूर्ण संपत्ति के रूप में माना जाता है और सुरक्षा को सॉफ़्टवेयर विकास जीवन चक्र में निर्मित किया जाता है। मेरी पृष्ठभूमि ने मुझे सिखाया है कि सुरक्षा को प्रोएक्टिव, संदर्भ और विकासकर्ता-मित्र होना चाहिए। यही कारण है कि हम स्वचालन, दृश्यता और सुरक्षा और सॉफ़्टवेयर विकास के बीच की खाई को पुल करने पर इतना ध्यान केंद्रित करते हैं। यह केवल कमजोरियों का पता लगाने के बारे में नहीं है, यह उन चीजों को ठीक करने के बारे में है जो महत्वपूर्ण हैं।

साइकोड में कई सुरक्षा परतें शामिल हैं, जिनमें एप्लिकेशन सुरक्षा परीक्षण (एएसटी) और एप्लिकेशन सुरक्षा मुद्रा प्रबंधन (एएसपीएम) शामिल हैं। जो लोग परिचित नहीं हैं, क्या आप बता सकते हैं कि ये तत्व कैसे एक साथ काम करते हैं – और साइकोड के दृष्टिकोण में क्या अद्वितीय है?

बिल्कुल। साइकोड में, आधुनिक सॉफ़्टवेयर को सुरक्षित करने के लिए कोड को स्कैन करने से अधिक की आवश्यकता होती है; यह कोड के निर्माण, तैनाती और रखरखाव के तरीके की एक समग्र समझ की मांग करता है। एक एआई-मूल एप्लिकेशन सुरक्षा प्लेटफ़ॉर्म के रूप में, हमारा दृष्टिकोण एप्लिकेशन सुरक्षा परीक्षण (एएसटी), एप्लिकेशन सुरक्षा मुद्रा प्रबंधन (एएसपीएम) और सॉफ़्टवेयर आपूर्ति श्रृंखला सुरक्षा (एसएससीएस) के समावेश के कारण एक अलगiator है।

एएसटी टूल, जैसे कि एसएएसटी, डीएएसटी और एससीए, कोड, निर्भरता और बुनियादी ढांचे में कमजोरियों की पहचान करने में प्रभावी होते हैं। लेकिन वे अक्सर अलग-अलग काम करते हैं, संदर्भ के बिना अलर्ट उत्पन्न करते हैं। यही वह जगह है जहां एएसपीएम आता है। एएसपीएम आपके पूरे सॉफ़्टवेयर विकास जीवन चक्र में एप्लिकेशन सुरक्षा मुद्रा के साथ जुड़ता है। यह जोखिम प्राथमिकता और कार्रवाई योग्य उपचार के साथ एप्लिकेशन सुरक्षा मुद्रा में दृश्यता प्रदान करता है, एसएससीएस प्लेटफ़ॉर्म को सुरक्षित करने के लिए सीआई/सीडी पाइपलाइनों को सुरक्षित करता है।

साइकोड को क्या अद्वितीय बनाता है कि हम इन परतों को कैसे एकजुट करते हैं और एक नए उद्यम मानक को स्थापित करते हैं। आज के एआई युग में, सुरक्षा को स्मार्टर होने की आवश्यकता है। हमने अपने एएसटी, एएसपीएम और एसएससीएस के साथ एआई एजेंटों के साथ अपनी नींव पर निर्मित किया है ताकि जो मायने रखता है उसे प्राथमिकता देने और तेजी से ठीक करने में मदद मिल सके, जोखिम अंतर को बंद करना।

साइकोड आधुनिक डेवओप्स पाइपलाइनों जैसे कि गिटहब, गिटलैब या एज़्योर डेवओप्स के साथ कैसे एकीकृत होता है ताकि जीवन चक्र में जल्दी जोखिम का पता लगाया जा सके?

साइकोड को आधुनिक डेवओप्स के साथ बनाया गया है। हम सुरक्षा को प्रत्येक चरण में एम्बेड करने के लिए गिटहब, गिटलैब और एज़्योर डेवओप्स जैसे प्लेटफ़ॉर्म में सीधे एकीकृत करते हैं, बिना टीमों को धीमा किए।

हमारा प्लेटफ़ॉर्म स्रोत नियंत्रण और सीआई/सीडी प्रणालियों से जुड़ता है ताकि कोड, कॉन्फ़िगरेशन और कार्यप्रवाह की निरंतर निगरानी की जा सके। हम वास्तविक समय में स्कैन और पुल अनुरोध करते हैं, ताकि विकासकर्ता कोड के मिलने से पहले कमजोरियों पर तुरंत प्रतिक्रिया प्राप्त कर सकें। हम कमिट इतिहास और मेटाडेटा का विश्लेषण करते हैं ताकि मुद्दों को सही मालिकों को सौंपा जा सके, घर्षण को कम किया जा सके और उपचार को तेज किया जा सके।

हम सिर्फ अलर्ट को सतह पर नहीं लाते हैं; हम पूर्ण संदर्भ प्रदान करते हैं। इसमें मुद्दे का मूल, इसका संभावित प्रभाव और इसे हल करने के चरण शामिल हैं। और जीरा जैसे टूल्स के साथ एकीकरण के कारण, हम स्वचालित रूप से टिकट बना और ट्रैक कर सकते हैं, सुरक्षा और इंजीनियरिंग को सिंक में रखते हैं।

अंततः, हमारा लक्ष्य नियंत्रित तरीके से सुरक्षा को बायां करना है, ताकि जोखिम जल्दी से पहचाने जा सकें, तुरंत संबोधित किए जा सकें और बाद में पाइपलाइन में ब्लॉक नहीं बनें।

साइकोड के जोखिम बुद्धिमत्ता ग्राफ कैसे टीमों को कोड, कंटेनर, बुनियादी ढांचे और रनटाइम में खतरों को जोड़ने में मदद करता है?

हाँ, यह एक सुविधा है जिस पर हमें गर्व है। जोखिम बुद्धिमत्ता ग्राफ, जिसे हम आरआईजी कहते हैं, साइकोड की क्षमता के पीछे का इंजन है जो सुरक्षा डेटा को कोड से लेकर रनटाइम तक पूरी सॉफ़्टवेयर आपूर्ति श्रृंखला में संबंधित और संदर्भित करता है।

आरआईजी को एक गतिशील मानचित्र के रूप में सोचें जो स्रोत कोड, ओपन-सोर्स निर्भरता, सीआई/सीडी पाइपलाइनों, कलाकृति रजिस्ट्रियों और रनटाइम वातावरणों से सब कुछ जोड़ता है। यह सिर्फ डेटा इकट्ठा नहीं करता है – यह संबंधों को समझता है। इसलिए, जब एक कमजोरता कंटेनर में पाई जाती है, तो आरआईजी इसे विशिष्ट कोड पंक्ति तक, जिसने इसे प्रतिबद्ध किया, पाइपलाइन जिसने इसे बनाया और बुनियादी ढांचे पर चला रहा है, तक ट्रेस कर सकता है।

यह स्तर की दृश्यता महत्वपूर्ण है। यह सुरक्षा टीमों को जोखिमों को उनके वास्तविक प्रभाव के आधार पर प्राथमिकता देने में सक्षम बनाता है, न कि सिर्फ गंभीरता स्कोर के आधार पर। एआई के साथ, यह विकासकर्ताओं को कार्रवाई योग्य अंतर्दृष्टि और पूर्ण संदर्भ प्रदान करता है, जिससे उन्हें समस्याओं को तेजी से और अधिक आत्मविश्वास से हल करने में मदद मिलती है।

यह ध्यान रखना महत्वपूर्ण है कि आरआईजी सिर्फ एक डैशबोर्ड नहीं है; यह एक निर्णय लेने वाला उपकरण है। यह टीमों को डेवओप्स की गति से पता लगाने से समाधान तक ले जाने में मदद करता है, जो खंडित प्रणालियों में जोखिमों को जोड़ता है और जो वास्तव में महत्वपूर्ण है उसे उजागर करता है।

साइकोड एआई-उत्पन्न कोड और ओपनएआई या हगिंग फेस जैसी सेवाओं के साथ एकीकरण से जुड़े जोखिम का पता लगाने और प्रबंधन कैसे करता है?

एआई-उत्पन्न कोड एक नई जटिलता और जोखिम की परत पेश करता है, विशेष रूप से जब यह बाहरी सेवाओं जैसे ओपनएआई या हगिंग फेस से उत्पन्न होता है। साइकोड में, हमने इस विकसित होते खतरे के परिदृश्य को संबोधित करने के लिए क्षमताओं का निर्माण किया है। हाल ही में, हमने अपने एआई एक्सप्लॉइटेबिलिटी एजेंट और एमसीपी सर्वर को एआई विकास और वाइब कोडिंग कार्य प्रवाह को सुरक्षित करने के लिए बनाया है।

हमारे प्लेटफ़ॉर्म के लिए, हम एक केंद्रीकृत एप्लिकेशन एसेट इन्वेंटरी प्रदान करते हैं जो सॉफ़्टवेयर पारिस्थितिकी तंत्र में सभी घटकों को मैप करता है, जिसमें एआई मॉडल, तृतीय-पक्ष एआई लाइब्रेरी और ओपनएआई या हगिंग फेस जैसी सेवाओं के साथ एकीकरण शामिल हैं। यह टीमों को यह देखने की अनुमति देता है कि एआई कहां उपयोग किया जा रहा है, यहां तक कि यदि यह स्टैक में गहराई से निहित है।

दूसरा, हम प्रोप्राइटरी कोड विश्लेषण टूल का उपयोग करते हैं जो बुनियादी पैटर्न मिलान से परे जाते हैं। ये टूल एआई-उत्पन्न कोड पैटर्न का पता लगा सकते हैं और मशीन लर्निंग, एनएलपी या जनरेटिव एआई से जुड़े लाइब्रेरी या फ्रेमवर्क की पहचान कर सकते हैं, भले ही वे स्पष्ट रूप से ऐसा न हों।

तीसरा, साइकोड एआई-विशिष्ट कमजोरियों के लिए निरंतर स्कैन करता है, जैसे कि विरोधी हमले की सतह, डेटा जहरीले जोखिम और मॉडल निष्कर्षण खतरे। ये वेक्टर हैं जिन्हें पारंपरिक एएसटी टूल अक्सर याद करते हैं। हम इन जोखिमों को उनकी गंभीरता और व्यावसायिक प्रभाव के आधार पर प्राथमिकता देते हैं और एआई संदर्भ में अनुकूलित उपचार मार्गदर्शन प्रदान करते हैं।

अंत में, हम संगठनों को नियमों जैसे कि यूरोपीय संघ के एआई अधिनियम के अनुपालन में मदद करते हैं जो एआई प्रणालियों को उनके निर्णयों के पीछे के तर्क और निर्णय के आधार की व्याख्या करने की आवश्यकता है। यह आंतरिक शासन और बाहरी लेखा परीक्षा दोनों के लिए महत्वपूर्ण है।

संक्षेप में, साइकोड न केवल एआई-संबंधित जोखिम का पता लगाता है; यह पूर्ण संदर्भ, जवाबदेही और अनुपालन के साथ जोखिम को प्रबंधित करने में मदद करता है।

आधुनिक एसडीएलसी वातावरण में गुप्त पता लगाने में सबसे बड़ी चुनौतियां क्या हैं, और साइकोड उन्हें कैसे हल कर रहा है?

गुप्त पता लगाना आधुनिक सॉफ़्टवेयर विकास में सबसे महत्वपूर्ण और उपेक्षित चुनौतियों में से एक है। गुप्त, जैसे कि एपीआई कुंजी, टोकन और प्रमाण पत्र, अक्सर स्रोत कोड, सीआई/सीडी पाइपलाइनों और कॉन्फ़िगरेशन फ़ाइलों में हार्डकोड किए जाते हैं। और वितरित टीमों, ओपन-सोर्स निर्भरता और तेज़ रिलीज़ चक्र के उदय के साथ, ये गुप्त आसानी से सार्वजनिक रिपॉजिटरी में रिसाव हो सकते हैं या हमलावरों द्वारा शोषण किया जा सकता है।

चुनौती यह है कि गुप्त अब केवल कोड में नहीं हैं। वे निर्माण वातावरण, कलाकृति रजिस्ट्रियों और यहां तक कि तृतीय-पक्ष उपकरणों में भी हैं। पारंपरिक स्कैनर अक्सर उन्हें याद करते हैं या अत्यधिक शोर उत्पन्न करते हैं, जिससे टीमों के लिए कार्रवाई करना मुश्किल हो जाता है।

साइकोड में, हम सुरक्षा के लिए एक समग्र दृष्टिकोण अपनाते हैं। हमारा प्लेटफ़ॉर्म पूरे एसडीएलसी को स्कैन करता है, स्रोत कोड रिपॉजिटरी से लेकर सीआई/सीडी पाइपलाइनों और रनटाइम वातावरण तक, वास्तविक समय में उजागर गुप्त का पता लगाने के लिए। हम खोजों को संदर्भ के साथ सहसंबंधित करते हैं, ताकि टीमें न केवल यह जानें कि क्या उजागर किया गया था, बल्कि यह भी जानें कि यह कहां, किसने और कितना महत्वपूर्ण है।

हम न्यूनतम विशेषाधिकार पहुंच और पाइपलाइन कॉन्फ़िगरेशन को लागू करके गुप्त के दुरुपयोग को रोकते हैं। और जीरा जैसे समस्या ट्रैकिंग सिस्टम और विकासकर्ता कार्यप्रवाह के साथ एकीकरण के कारण, उपचार तेज और घर्षण मुक्त है।

अंततः, गुप्त पता लगाना सिर्फ रिसाव का पता लगाने के बारे में नहीं है; यह पूरे सॉफ़्टवेयर फ़ैक्टरी को सुरक्षित करने के बारे में है। यही साइकोड के प्लेटफ़ॉर्म का निर्माण करने के लिए है।

आप कमजोरियों या गुप्त के लिए स्कैनिंग करते समय गलत सकारात्मक को कम करने और सटीकता बढ़ाने के लिए क्या करते हैं?

गलत सकारात्मक से निपटना विकासकर्ताओं के लिए बहुत ही निराशाजनक हो सकता है। जब टीमों को लगातार अप्रासंगिक अलर्ट के साथ बमबारी की जाती है, तो यह आसान हो जाता है कि वे उन्हें अनदेखा करना शुरू कर दें। और यही वह समय है जब वास्तविक खतरे चूक सकते हैं। हमारे सास्ट इंजन के माध्यम से, हम टीमों को कोड कमजोरियों की पहचान करने, सटीकता प्राप्त करने और वास्तविक सकारात्मक पर ध्यान केंद्रित करने में मदद करते हैं ताकि सॉफ़्टवेयर डिलीवरी को तेज किया जा सके। ओडब्ल्यूएएसपी बेंचमार्क परीक्षण में, साइकोड ने 2.1% की गलत सकारात्मक दर हासिल की, जो वैकल्पिक विधियों की तुलना में 94% से अधिक की कमी का प्रतिनिधित्व करता है।

सबसे पहले, हम संदर्भ संबंध पर ध्यान केंद्रित करते हैं। किसी संभावित मुद्दे को झंडा दिखाने और आगे बढ़ने के बजाय, हमारा प्लेटफ़ॉर्म इसे एक संगठन की सॉफ़्टवेयर आपूर्ति श्रृंखला के बड़े चित्र से जोड़ता है। इसलिए, यदि एक कमिट में एक गुप्त पाया जाता है, तो हम उस खोज को पाइपलाइन से जोड़ते हैं जिसने इसे बनाया, वातावरण में तैनात किया गया और जिस विकासकर्ता ने इसे जोड़ा। यह अतिरिक्त संदर्भ हमें यह निर्धारित करने में मदद करता है कि क्या यह एक वास्तविक जोखिम है या सिर्फ हानिरहित है।

इसके बाद, हमारे प्रोप्राइटरी स्कैनिंग एल्गोरिदम बुनियादी पैटर्न मिलान से बहुत आगे जाते हैं। हमारी गुप्त पता लगाने वाली इंजन पैटर्न, एंट्रोपी और स्ट्रिंग के उपयोग का विश्लेषण करती है, जिससे हम वास्तविक गुप्त और समान दिखने वाली सущाओं, जैसे परीक्षण डेटा या प्लेसहोल्डर पाठ के बीच अंतर कर सकते हैं।

हम समस्या ट्रैकिंग सिस्टम और विकासकर्ता कार्यप्रवाह के साथ एकीकरण के माध्यम से भी काम करते हैं। जब एक कमजोरता या गुप्त की पुष्टि की जाती है और ठीक की जाती है, तो यह प्रतिक्रिया हमारे मॉडल को स्मार्टर बनाने में मदद करती है। कोड स्वामित्व के आधार पर मुद्दों को सौंपकर, हम सुनिश्चित करते हैं कि समस्याएं सही लोगों को निर्देशित की जाती हैं बिना अनावश्यक दोहराव के।

अंततः, हमारा लक्ष्य सीधा है: हम सुरक्षा को कुछ ऐसा बनाना चाहते हैं जिस पर टीमें भरोसा कर सकें: कम गलत अलर्ट, अधिक सटीक खोज, और तेजी से समाधान। इससे टीमें वास्तव में महत्वपूर्ण समस्याओं को हल करने पर ध्यान केंद्रित कर सकती हैं।

विकासकर्ता-पहले सुरक्षा उपकरणों का मूल्य क्या है, और साइकोड कार्यप्रवाह को कैसे बाधित नहीं करता है?

मूल रूप से, विकासकर्ता-पहले सुरक्षा सुरक्षा को तेज, प्रासंगिक और आवश्यकतानुसार दिखाई देने योग्य बनाने के बारे में है। यह विकास को आगे बढ़ाने के लिए है।

यदि सुरक्षा उपकरण विकासकर्ताओं को धीमा कर देते हैं या उन्हें बहुत सारे अलर्ट के साथ बमबारी कर देते हैं, तो वे उपकरणों की उपेक्षा की जा सकती है। यही कारण है कि साइकोड को विकासकर्ताओं की मदद करने के लिए डिज़ाइन किया गया है, न कि उन्हें बाधित करने के लिए।

वास्तविक मूल्य सुरक्षा को सीधे विकासकर्ता के दैनिक कार्यप्रवाह में लाने से आता है। साइकोड के साथ, सुरक्षा जांच तुरंत होती है, जहां विकासकर्ता कोड लिखते और समीक्षा करते हैं, जैसे कि आईडीई में या पुल अनुरोध के दौरान। इससे विकासकर्ताओं को तुरंत प्रतिक्रिया मिलती है जब उन्हें इसकी सबसे ज्यादा जरूरत होती है, जिससे उन्हें सुरक्षित कोडिंग आदतें बनाने और अतिरिक्त परेशानी के बिना समस्याओं को जल्दी से पकड़ने में मदद मिलती है।

संदर्भ भी महत्वपूर्ण है। अलर्ट के बजाय अस्पष्ट अलर्ट भेजने के बजाय, साइकोड विकासकर्ताओं को विशिष्ट विवरण प्रदान करता है: कमजोरता क्या है, यह कहां से आया, कौन जिम्मेदार है, और इसे कैसे हल किया जाए। यह प्रकार की जानकारी भ्रम को कम करने और टीमों को अधिक कुशलता से समस्याओं का समाधान करने में मदद करती है।

जीरा जैसे लोकप्रिय सीआई/सीडी टूल और समस्या ट्रैकर्स के साथ एकीकरण के माध्यम से, साइकोड सुनिश्चित करता है कि सुरक्षा सॉफ़्टवेयर विकास प्रक्रिया का एक अभिन्न अंग बन जाए, न कि कुछ अलग या डिस्कनेक्टेड। विकासकर्ता अपने कार्य पर ध्यान केंद्रित कर सकते हैं, और सुरक्षा टीमें आवश्यक पर्यवेक्षण प्राप्त करती हैं।

जैसे ही अधिक कंपनियां अपने विकास कार्यप्रवाह में एआई को अपनाती हैं, आप किस प्रकार के हमलों या कमजोरियों की उम्मीद करते हैं?

जैसे-जैसे एआई रोज़मर्रा के विकास कार्यों में महत्वपूर्ण भूमिका निभाने लगता है, हमें नए प्रकार की कमजोरियों का सामना करना पड़ेगा। ये केवल तकनीकी चुनौतियां नहीं होंगी; कुछ कमजोरियां इन उपकरणों की लोगों और टीमों के साथ होने वाली बातचीत से भी पैदा होंगी।

सबसे महत्वपूर्ण जोखिमों में से एक यह है कि विकासकर्ता एआई-उत्पन्न कोड पर बहुत अधिक निर्भर हो सकते हैं। जबकि एआई प्रक्रिया को तेज करने में मदद कर सकता है, यह परिपूर्ण नहीं है। यदि विकासकर्ता हर एआई सुझाव को सही मानते हैं, तो वे अनजाने में छिपी हुई बग या सुरक्षा मुद्दों को पेश कर सकते हैं। चूंकि एआई-उत्पन्न कोड के मालिकाना हक की रेखाएं धुंधली हो सकती हैं, ये समस्याएं अनदेखी हो सकती हैं।

एक बढ़ता हुआ जोखिम यह है कि एआई मॉडल और एपीआई पर विशेष रूप से लक्षित आपूर्ति श्रृंखला हमले होंगे। उदाहरण के लिए, यदि ओपनएआई या हगिंग फेस जैसी विश्वसनीय सेवाएं समझौता हो जाती हैं या कोई विश्वासघाती मॉडल को कार्यप्रवाह में चोरी करता है, तो हमलावर आउटपुट को बदल सकते हैं या संवेदनशील जानकारी चोरी कर सकते हैं।

एक और उभरता हुआ खतरा डेटा जहरीलापन है। इस दृश्य में, हमलावर प्रशिक्षण डेटा में सूक्ष्म, रणनीतिक संशोधन करते हैं जो बाद में एआई मॉडल के व्यवहार को प्रभावित कर सकते हैं। यह हमला विशेष रूप से धोखाधड़ी का पता लगाने या पहुंच नियंत्रण जैसे क्षेत्रों में खतरनाक है, जहां सुरक्षा महत्वपूर्ण है।

कंपनियां नई नियमों के बारे में बढ़ते दबाव का सामना करेंगी, जैसे कि यूरोपीय संघ का एआई अधिनियम, जो संगठनों को उनके एआई सिस्टम के निर्णय लेने के तरीके और उन निर्णयों के पीछे के तर्क की व्याख्या करने की आवश्यकता होगी। यह तब चुनौतीपूर्ण हो सकता है जब मॉडल ब्लैक बॉक्स होते हैं या जब टीमें पारदर्शिता की कमी वाले तृतीय-पक्ष उपकरणों का उपयोग कर रही होती हैं।

साइकोड में, हम ऐसे उपकरण विकसित कर रहे हैं जो टीमों को एआई-विशिष्ट जोखिमों की पहचान करने में मदद करते हैं, जैसे कि विरोधी कमजोरियों, मॉडल के दुरुपयोग और असुरक्षित एकीकरण। हम यह सुनिश्चित करना भी चाहते हैं कि विकासकर्ता स्वचालित रूप से उत्पन्न कोड के लिए जिम्मेदार बने रहें।

पांच साल बाद, आप सॉफ़्टवेयर आपूर्ति श्रृंखला को सुरक्षित करने में एआई की भूमिका को कैसे देखते हैं?

एआई पहले से ही एप्लिकेशन सुरक्षा के तरीके को बदल रहा है, लेकिन इसका पूरा प्रभाव सॉफ़्टवेयर आपूर्ति श्रृंखला पर अभी तक शुरू ही हुआ है। अगले पांच वर्षों में, मुझे विश्वास है कि एआई जोखिमों की पहचान, प्राथमिकता और संपूर्ण विकास प्रक्रिया में संबोधन में एक एकीकृत भूमिका निभाएगा।

सुरक्षा और विकास टीमों के बीच की खाई को पाटने में एआई मदद करेगा। वर्तमान में, सुरक्षा उपकरण अक्सर विकासकार्यों में हस्तक्षेप कर सकते हैं या संदर्भ की कमी हो सकती है। एआई सुरक्षा निर्णयों को कार्रवाई योग्य अंतर्दृष्टि में परिवर्तित करने, स्वचालित रूप से सुरक्षित कोड समाधानों की सिफारिश करने और विकासकर्ताओं के कार्यप्रवाह में सुरक्षित कोडिंग आदतों को बढ़ावा देने में मदद करेगा।

एआई वास्तविक समय में क्या हो रहा है इसकी समझ में भी महत्वपूर्ण भूमिका निभाएगा। यह निर्माण वातावरण, कंटेनर, एपीआई और रनटाइम वातावरण में असामान्य गतिविधि की पहचान करेगा। यह निगरानी तब आवश्यक होगी जब आपूर्ति श्रृंखला के हमले अधिक जटिल और पारंपरिक स्कैनिंग के साथ पता लगाने में मुश्किल हो जाएंगे।

इसके अलावा, एआई नियमों के जाल को नेविगेट करने में कंपनियों की मदद करेगा जो एआई के उपयोग के बारे में हैं। जैसा कि सरकारें एआई के उपयोग के बारे में अधिक नियम पेश करती हैं, संगठनों को उपकरणों की आवश्यकता होगी जो एआई निर्णयों के पीछे के तर्क की व्याख्या कर सकते हैं, निर्भरता को मैप कर सकते हैं और नीतियों को लागू कर सकते हैं। मुझे लगता है कि एआई इन दस्तावेजों का निर्माण करने, निर्भरता को मैप करने और जटिल प्रणालियों में नीतियों को लागू करने में मदद करेगा।

फिर भी, मानव पर्यवेक्षण महत्वपूर्ण रहेगा। एआई लोगों को बदलने के लिए नहीं है; यह उन्हें सशक्त बनाने के लिए है। विकासकर्ता और सुरक्षा टीमें हमेशा जिम्मेदारी लेंगी, खासकर जब एआई-उत्पन्न कोड नए जोखिम पेश कर सकता है। यह एक बड़ा कारण है कि हम ऐसे उपकरण बनाने के लिए प्रतिबद्ध हैं जो एआई को यथासंभव पारदर्शी, समझने योग्य और जवाबदेह बनाते हैं।

अंत में, एआई सॉफ़्टवेयर आपूर्ति श्रृंखला को सुरक्षित बनाने वाला संबंध बन जाएगा, लेकिन केवल तभी जब हम इसका उपयोग सावधानी से करें और लोगों को हर कदम पर शामिल रखें।

धन्यवाद इस शानदार साक्षात्कार के लिए, पाठक जो अधिक जानना चाहते हैं उन्हें साइकोड पर जाना चाहिए।

एंटोनी एक दूरदर्शी नेता और यूनाइट.एआई के संस्थापक भागीदार हैं, जो कि एआई और रोबोटिक्स के भविष्य को आकार देने और बढ़ावा देने के लिए एक अटूट जुनून से प्रेरित हैं। एक连续 उद्यमी, वह मानता है कि एआई समाज के लिए उतना ही विघटनकारी होगा जितना कि बिजली, और अक्सर विघटनकारी प्रौद्योगिकियों और एजीआई की संभावना के बारे में उत्साहित होता है।

एक भविष्यवाणी के रूप में, वह इन नवाचारों के बारे में जानने के लिए समर्पित है कि वे हमारी दुनिया को कैसे आकार देंगे। इसके अलावा, वह सिक्योरिटीज़.io के संस्थापक हैं, जो एक मंच है जो भविष्य को फिर से परिभाषित करने और पूरे क्षेत्रों को पुनः आकार देने वाली नवीनतम प्रौद्योगिकियों में निवेश पर केंद्रित है।