사상 리더
AI는 조직에 들어오는 소프트웨어를 결정하는 사람을 변경하고 있다

AI는 일상적인 소프트웨어 개발의 일부가 되었습니다. API 생성, 테스트 작성, 전체 애플리케이션 스캐폴딩 등에서 코딩 어시스턴트는 엔지니어링 팀이 문제를 해결하고 소프트웨어를 더 빠르게 출하하는 데 도움을 주고 있습니다. 생산성 향상은 부인할 수 없으며, 조직은 소프트웨어 개발 라이프사이클 전반에 걸쳐 빠르게 AI를 채택하고 있습니다.
대부분의 대화는 AI가 생성한 코드에 초점을 맞추고 있습니다. 개발자는 AI 생성 코드를 신뢰할 수 있습니까? 그것은 취약점을 도입합니까? 보안 팀은 어떻게 검토해야 합니까? 이러한 질문들은 중요하지만, AI가 소프트웨어 개발에 가져오는 가장 큰 변화는 아닙니다. AI는 코드 생성을 넘어서서 조직에 들어오는 소프트웨어의 첫 번째 선택 결정에 영향을 미치고 있습니다.
AI 코딩 어시스턴트는 거의 애플리케이션을 처음부터 구축하지 않으며, 기존 프레임워크, 오픈 소스 라이브러리, SDK, 컨테이너 이미지, 패키지 에코시스템을 사용하여 솔루션을 구성합니다. 개발자가 첫 번째 생성된 코드 줄을 검토하기 전에 이미 이러한 추천이 소프트웨어Foundation을 형성합니다.
수십 년 동안 첫 번째 신뢰 결정은 개발자에게 거의 완전히 속해 있었습니다. 그러나 이제 이러한 가정은 시작하는 중입니다. AI는 첫 번째 추천을 하는 반면 개발자는 이후 결과를 검증합니다. 이러한 미묘한 변화는 소프트웨어 공급망 보안에重大한 영향을 미칩니다.
조직은 이미 소프트웨어가 구축, 테스트, 배포되는 방식을 quản lý했습니다. 다음 도전은 AI 네이티브 개발 환경에서 소프트웨어가 선택되는 방식을 관리하는 것입니다.
첫 번째 신뢰 결정
모든 애플리케이션은 수천 명의 기여자가 있는 수많은 오픈 소스 프로젝트에서 생성된 소프트웨어에 의존합니다. 새로운 종속성을 도입하기 전에 개발자는 문서, 프레임워크, 커뮤니티 채택, 릴리스 빈도, 프로젝트의 성숙도를 검토했습니다. 개발자는 항상 올바른 선택을 하지 않았지만, 모든 종속성은 의도적으로 도입되었습니다.
오늘날, 개발자는 단순히 AI 어시스턴트에게 “인증 및 PostgreSQL 지원을 가진 보안 REST API를 구축하십시오.”라고 요청할 수 있습니다. 몇 초 내에 AI는 작동하는 프로젝트를 생성합니다. 그 과정에서 런타임, 프레임워크, 기본 컨테이너 이미지, 인증 라이브러리, SDK를 선택하고 종속성 매니페스트를 생성합니다.
대부분의 개발자는 AI가 생성한 애플리케이션을 검토하지만, 몇몇은 AI가 도중 내린 모든 소프트웨어 결정에 주의를 기울이지 않습니다. AI는 수시간에 걸친 연구를 몇 초로 압축하고, 개발자 대신 첫 번째 추천을 합니다.
모든 추천은 신뢰 결정입니다
모든 소프트웨어 아티팩트는 자신의 신뢰 체인을 가지고 있습니다. 라이브러리는 유지 관리자, 기여자, 릴리스 프로세스, 서명 관행, 종속성, 출처를 가지고 있습니다. 컨테이너 이미지는 업스트림 배포에서 소프트웨어를 상속하며, SDK는 추가 패키지를 도입하여 신뢰 체인을 확장합니다.
한 번의 AI 추천은 수백 개의 소프트웨어 아티팩트가 애플리케이션의 일부가 되는 빠른 확장을 유발할 수 있습니다. 오픈 소스는 항상 이러한 방식으로 작동했습니다. 무엇이 바뀌고 있는지, 즉 처음으로 이러한 신뢰 결정에 참여하는 사람이 바뀌고 있다는 것입니다. 역사적으로 개발자는 신뢰할 수 있는 구성 요소를 평가하고 선택했습니다. 이제는 AI 시스템이 초기 추천을 하고, 개발자는 이후 결과를 검증합니다.
소프트웨어 공급망 보안에 대한 조직의 생각 방식을 근본적으로 바꾸는 작은 변화입니다.
AI는 작동하는 소프트웨어를 최적화하지만, 조직의 신뢰를 최적화하지 않습니다
이것은 AI가 나쁜 추천을 하고 있다는 것을 의미하지 않습니다. 반대로, AI 코딩 어시스턴트는 개발자가 유사한 문제를 해결하는 방법에서 수백만 개의 예를 학습하여 소프트웨어를 추천하는 데 능숙합니다.
인기 있는 프레임워크, 잘 지원되는 라이브러리, 친숙한 구현 패턴이 자연스럽게 제안에 나타납니다. 이것이 이러한 도구가 इतन 가치 있는 이유입니다.
그러나 이러한 최적화 목표는 엔터프라이즈 보안 팀이 답변해야 할 질문과 근본적으로 다릅니다. AI는 패키지가 조직의 소프트웨어 정책과 일치하는지, 컨테이너 이미지가 소스에서 재구축되었는지, 소프트웨어 출처가 확인되었는지, 종속성이 승인된 소프트웨어 소스에서 유래하는지 평가하지 않습니다.
기능, 인기, 확률은 코드 생성에 유용한 신호지만, 검증의 대체品으로 사용되어서는 안 됩니다.
왜 우리는 왼쪽으로 통합해야 하는가
수년 동안 소프트웨어 공급망 보안은 소프트웨어가 개발 프로세스에 들어간 후에 위험을 식별하는 데 중점을 두었습니다. 취약성 스캐너, 소프트웨어 구성 분석, SBOM은 애플리케이션에 포함된 소프트웨어에 대한 가시성을 크게 개선했습니다.
이러한 도구는 여전히 필수적이지만, 다른 문제의 일부를 해결합니다.
AI는 소프트웨어 선택을 개발 라이프사이클의 훨씬 더 초기에 이동시킵니다. 따라서 전통적인 보안 제어가 분석을 시작할 때, 생성된 프로젝트는 이미 평가, 수정 또는 대체가 필요한 수십 개의 종속성을 참조할 수 있습니다. 조직은 이미 개발 워크플로에 들어온 소프트웨어 선택에 반응하고 있습니다.
이것이왜 나는 왼쪽으로 통합해야 한다고 믿는 이유입니다.
왼쪽으로 통합하는 아이디어는 간단합니다. 신뢰는 소프트웨어가 애플리케이션의 일부가 되기 전에 확립되어야 합니다. AI가 소프트웨어 개발에 참여할 때, 이러한 원칙은 더욱 중요해집니다. 거버넌스는 소프트웨어가 선택되는 지점으로 이동해야 합니다. 소프트웨어가 최종적으로 스캔되는 지점이 아닙니다.
조직은 신뢰할 수 있는 소프트웨어 소스를 정의하고, AI가 추천할 수 있는 소프트웨어 아티팩트를 정의해야 합니다. 이러한 아티팩트를 개발 워크플로에 포함되기 전에 검증해야 합니다. 목표는 AI가 조직의 보안, 규정 준수, 엔지니어링 표준을 반영하는 가드레일 내에서 소프트웨어 전달을 가속화하는 것입니다.
AI 시대에 소프트웨어 선택 거버넌스
조직은 이미 소프트웨어가 실행되는 위치, 배포 방법, 릴리스를 승인하는 사람을 정의하고 있습니다. 또한 AI가 추천할 수 있는 소프트웨어를 정의해야 합니다.
이것이 소프트웨어 공급망 태세가 중요해지는 곳입니다. 조직은 자신이 구축하는 소프트웨어뿐만 아니라 AI가 대신 추천하는 소프트웨어에 대한 확신이 필요합니다. 이러한 확신은 검증, 신뢰할 수 있는 소프트웨어 소스, 거버넌스에서 비롯됩니다. 이것은 소프트웨어가 개발 파이프라인에 들어가기 전에 시작됩니다.
AI는 소프트웨어 개발을 계속해서 변환할 것입니다. 생산성 향상은 무시할 수 없습니다. 그러나 조직이 AI 네이티브 개발을 채택할 때, 소프트웨어 선택이 점점 자동화되고 있음을 인식해야 합니다.
성공하는 조직은 신뢰할 수 있는 소프트웨어 소스를 설정하고, AI가 추천하는 소프트웨어 아티팩트를 검증하며, 처음부터 거버넌스를 소프트웨어 선택에 통합하는 것입니다.
AI는 소프트웨어가 작성되는 방식을 변경하고 있습니다. 그러나 지금, 더 중요하게는, 소프트웨어가 선택되는 방식을 변경하고 있습니다. AI 시대에는 신뢰하는 소프트웨어가 점점 더 먼저 선택한 소프트웨어에 의해 결정됩니다.












