Lideri de opinie
Inteligența Artificială Schimbă Cine Decide Ce Software Intră În Organizația Dvs.

Inteligența artificială (IA) a devenit parte a dezvoltării zilnice de software. De la generarea de API-uri și scrierea de teste la crearea întregelor aplicații, asistenții de codare ajută echipele de ingineri să rezolve probleme și să lanseze software mai rapid ca niciodată. Câștigurile de productivitate sunt incontestabile, iar organizațiile adoptă rapid IA în întregul ciclului de viață al dezvoltării software.
Marea parte a conversației s-a concentrat pe codul generat de IA. Pot dezvoltatorii să aibă încredere în codul generat de IA? Introduce el vulnerabilități? Cum ar trebui să îl examineze echipele de securitate? Aceste întrebări sunt importante, dar nu reprezintă cea mai mare schimbare pe care IA o aduce în dezvoltarea software. IA a depășit generarea de cod și influențează din ce în ce mai mult primele decizii de selecție a software-ului care intră într-o organizație.
Asistenții de codare IA rareori construiesc aplicații de la zero și compun soluții utilizând cadre existente, biblioteci open-source, SDK-uri, imagini de container și ecosisteme de pachete. Fiecare recomandare modelează fundația de software pe care se construiește o aplicație, adesea înainte ca un dezvoltator să examineze prima linie de cod generat.
De zeci de ani, prima decizie de încredere în dezvoltarea software a aparținut aproape în întregime dezvoltatorilor, dar acum această presupunere începe să se schimbe. În mod din ce în ce mai frecvent, IA face prima recomandare, în timp ce dezvoltatorii validează rezultatul ulterior. Această schimbare subtilă are implicații semnificative pentru securitatea lanțului de aprovizionare cu software, deoarece fiecare recomandare implică o decizie de încredere implicită.
Organizațiile au petrecut ani de zile guvernând modul în care se construiește, se testează și se implementează software. Următoarea provocare constă în guvernarea modului în care se selectează software-ul într-un mediu de dezvoltare nativ IA.
Prima Decizie de Încredere
Fiecare aplicație depinde de software creat de mii de contribuitori din proiecte open-source fără număr. Înainte de a introduce o nouă dependență, dezvoltatorii obișnuiau să evalueze documentația, să compare cadrele, să examineze adoptarea comunității, să verifice ritmul de lansare și să ia în considerare dacă un proiect era suficient de matur pentru producție. Dezvoltatorii nu au făcut întotdeauna alegerea corectă, dar fiecare dependență a fost introdusă în mod deliberat.
Astăzi, un dezvoltator poate pur și simplu să solicite unui asistent IA să “construiască un API REST securizat cu autentificare și suport pentru PostgreSQL.” În câteva secunde, IA generează un proiect funcțional. Pe parcurs, recomandă un mediu de rulare, selectează un cadru, face referire la o imagine de container de bază, importă biblioteci de autentificare, alege SDK-uri, și generează manifeste de dependențe, cum ar fi package.json, requirements.txt, sau pom.xml. Managerii de pachete rezolvă ulterior aceste dependențe și dependențele lor transitive în timpul procesului de construire.
Majoritatea dezvoltatorilor examinează aplicația generată de IA, dar doar câțiva se opresc să examineze fiecare decizie de software pe care IA o ia pe parcurs. IA a comprimat selecția software-ului, care odinioară necesita ore de cercetare, în secunde și face din ce în ce mai mult prima recomandare în numele dezvoltatorilor.
Fiecare Recomandare Este o Decizie de Încredere
Fiecare artefact de software are propria sa lanț de încredere. O bibliotecă are întreținători, contribuitori, procese de lansare, practici de semnare, dependențe și proveniență. O imagine de container moștenește software de la distribuțiile de upstream, iar un SDK introduce pachete suplimentare, fiecare extinzând lanțul de încredere.
O singură recomandare a IA poate extinde rapid sute de artefacte de software care devin parte a unei aplicații. Open source a funcționat întotdeauna în acest mod. Ce se schimbă este cine ia aceste decizii de încredere mai întâi. În mod istoric, dezvoltatorii evaluară și selectară componentele pe care le-au încredințat. În mod din ce în ce mai frecvent, sistemele IA fac recomandările inițiale, în timp ce dezvoltatorii validează rezultatul ulterior.
Sună ca o schimbare mică, dar schimbă fundamental modul în care organizațiile ar trebui să gândească despre securitatea lanțului de aprovizionare cu software.
IA Optimizează pentru Software Funcțional, Nu pentru Încrederea Organizațională
Nimic din toate acestea nu înseamnă că IA face recomandări proaste. Dimpotrivă.
Asistenții de codare IA sunt buni la recomandarea software-ului pentru că au învățat din milioane de exemple de moduri în care dezvoltatorii rezolvă probleme similare. Ca rezultat, cadrele populare, bibliotecile bine susținute și modelele de implementare familiare apar în mod natural în sugestiile lor, și acesta este exact ceea ce face aceste unelte atât de valoroase.
Dar aceste obiective de optimizare sunt fundamental diferite de întrebările pe care echipele de securitate ale întreprinderilor trebuie să le răspundă. IA nu evaluează în mod inerent dacă un pachet se aliniază cu politicile software ale organizației, dacă o imagine de container a fost reconstruită din sursă, dacă proveniența software-ului a fost verificată sau dacă o dependență provine dintr-o sursă de software aprobată.
Funcționalitatea, popularitatea și probabilitatea sunt semnale utile pentru generarea de cod, dar nu ar trebui să fie utilizate niciodată ca substitut pentru verificare.
De Ce Avem Nevoie să Integrăm Stânga
De ani de zile, securitatea lanțului de aprovizionare cu software s-a concentrat pe identificarea riscurilor după ce software-ul a intrat în procesul de dezvoltare. Scanere de vulnerabilități, analiza compoziției software și SBOM-urile au îmbunătățit dramatic vizibilitatea asupra software-ului pe care îl conțin aplicațiile.
Aceste unelte rămân esențiale, dar ele abordează o parte diferită a problemei.
IA mută selecția software-ului mult mai devreme în ciclul de viață al dezvoltării, astfel încât, până când controalele de securitate tradiționale încep analiza lor, proiectul generat poate face deja referire la zeci de dependențe care necesită evaluare, remediere sau înlocuire. Organizațiile reacționează încă la alegerile de software care au intrat deja în fluxul de lucru al dezvoltării.
Acesta este motivul pentru care cred că organizațiile au nevoie să Integreze Stânga.
Ideea din spatele Integrării Stânga este simplă: încrederea ar trebui să fie stabilită înainte ca software-ul să devină parte a unei aplicații, nu după. Pe măsură ce IA devine un participant activ în dezvoltarea software, acest principiu devine și mai important. Guvernarea trebuie să se deplaseze la punctul în care se selectează software-ul, nu acolo unde este examinat în cele din urmă.
Organizațiile au nevoie să definească surse de software de încredere, să stabilească care artefacte de software IA are voie să le recomande și să verifice aceste artefacte înainte ca ele să devină parte a fluxului de lucru al dezvoltării. Obiectivul este să se asigure că IA accelerează livrarea software-ului în limitele care reflectă standardele de securitate, conformitate și inginerie ale organizației.
Guvernarea Seleciei Software în Era IA
Organizațiile definesc deja unde poate rula software-ul, cum este implementat și cine este autorizat să îl lanseze. În mod din ce în ce mai frecvent, vor trebui să definească și ce software IA are voie să recomande.
Acesta este punctul în care Poziția Lanțului de Aprovizionare cu Software devine din ce în ce mai importantă. Organizațiile au nevoie de încredere nu numai în software-ul pe care îl construiesc, ci și în software-ul pe care IA îl recomandă în numele lor. Această încredere vine din verificare, surse de software de încredere și guvernare care începe înainte ca software-ul să intre în pipeline-ul de dezvoltare.
IA va continua să transforme dezvoltarea software, și pe bună dreptate. Câștigurile de productivitate sunt prea semnificative pentru a fi ignorate, dar pe măsură ce organizațiile adoptă dezvoltarea nativă IA, trebuie să recunoască că selecția software-ului devine din ce în ce mai automatizată.
Organizațiile care vor reuși vor fi cele care stabilesc surse de software de încredere, verifică artefactele de software pe care IA le recomandă și integrează guvernarea în selecția software-ului de la început.
IA schimbă modul în care se scrie software-ul, dar acum, mai important, schimbă modul în care se alege software-ul. Deoarece, în era IA, software-ul în care aveți încredere depinde din ce în ce mai mult de software-ul pe care IA îl alege mai întâi.












