สัมภาษณ์

โรเนน สลาวิน CTO และผู้ร่วมก่อตั้ง Cycode – สัมภาษณ์系列

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

โรเนน สลาวิน CTO และผู้ร่วมก่อตั้ง Cycode เป็นนักธุรกิจซีรีย์ที่มีประสบการณ์และอดีตเจ้าหน้าที่ของหน่วย 8200 ของกองทัพป้องกันประเทศอิสราเอล ก่อนที่จะเริ่ม Cycode ในปี 2019 เขาได้ร่วมก่อตั้ง FileLock ซึ่งถูกซื้อโดย Reason Security ในปี 2018 และดำรงตำแหน่งหัวหน้าฝ่ายวิจัยที่ Reason Cybersecurity ด้วยความเชี่ยวชาญที่ลึกซึ้งในด้านการตรวจจับ malware การวิจัยความเสี่ยง และการ khai thác เขาได้สร้างอาชีพที่จุดตัดของการวิจัยความปลอดภัยขั้นสูงและนวัตกรรมผลิตภัณฑ์

Cycode เป็นแพลตฟอร์มความปลอดภัยของแอปพลิเคชันที่เป็นเจ้าของโดย AI ซึ่งรวมทีมความปลอดภัยและทีมพัฒนาเข้าด้วยกันด้วยบริบทที่ใช้งานได้จากโค้ดถึง runtime โดยการรวม AST, ASPM และความปลอดภัยของโซนซัพพลายซอฟต์แวร์ มันจะรักษาความปลอดภัยทั้งโค้ดที่สร้างโดย AI และโค้ดที่สร้างโดยมนุษย์ โดยใช้ Risk Intelligence Graph (RIG) สแกนเนอร์เฉพาะและอินเทกรेशन Cycode ให้การตรวจจับความเสี่ยงแบบทันที การวิเคราะห์ผลกระทบจากการเปลี่ยนแปลง (CIA) และการแก้ไขแบบขับเคลื่อนด้วย AI—ปิดช่องว่างในการมองเห็นเร่งการแก้ไขปัญหาและลดต้นทุนตั้งแต่วันแรก

อะไรคือแรงบันดาลใจที่ทำให้คุณเริ่ม Cycode และปัญหาความปลอดภัยซอฟต์แวร์หลักคืออะไรที่คุณพยายามแก้ไขตั้งแต่เริ่มต้น?

ความคิดในการสร้าง Cycode มาจากสิ่งที่เราได้สังเกตเห็นซ้ำๆ คือโค้ดซอร์สถูกขโมยหรือรั่วไหลเข้าไปในมือที่ไม่เหมาะสม หลังจากใช้เวลาหลายปีในการทำงานด้านความปลอดภัยไซเบอร์และพื้นที่ความปลอดภัยเชิงรุก และเป็นผู้นำด้านการป้องกันจุดสิ้นสุด tại Reason เราได้เข้าใจว่าโค้ดซอร์สเป็นทรัพย์สินที่สำคัญที่สุดของบริษัท ไม่ใช่แค่บรรทัดโค้ด แต่เป็นทรัพย์สินที่มีค่าที่สุดของบริษัท มันไม่ได้รับการรักษาความปลอดภัยที่สมควร

การรับรู้ที่เปิดเผยนี้คือสิ่งที่สร้างแรงบันดาลใจให้ฉันเริ่ม Cycode ตั้งแต่เริ่มต้น วัตถุประสงค์ของเราคือชัดเจน: ป้องกันโค้ดซอร์สในทุกขั้นตอน ตั้งแต่เมื่อมันถูกเขียนจนถึงเมื่อมันถูกจัดส่ง โดยไม่ขัดขวางแรงผลักดันและความเร็วของนักพัฒนา เราตั้งเป้าที่จะทำให้ทีมความปลอดภัยและทีมวิศวกรทำงานร่วมกันได้อย่างราบรื่น โดยมีการรักษาความปลอดภัยที่รวมเข้ากับกระบวนการทำงานประจำวัน ไม่ใช่สิ่งที่ขัดขวาง

สิ่งที่สำคัญที่สุดคือการให้ทีมมีความสามารถในการมองเห็น ความรับผิดชอบ และการทำงานร่วมกัน นักพัฒนาควรไม่ต้องเสียสละประสิทธิภาพการทำงานเพื่อความปลอดภัย และทีมความปลอดภัยไม่ควรทำงานโดยไม่มีบริบทหรือการควบคุม Cycode ถูกสร้างขึ้นเพื่อให้ทั้งสองสิ่งนี้เป็นไปได้

ประสบการณ์ของคุณในฐานะนักธุรกิจด้านความปลอดภัยไซเบอร์และการรับใช้ในหน่วยข่าวกรองอิสราเอล Unit 8200 มีอิทธิพลต่อแนวทางทางเทคนิคของคุณที่ Cycode อย่างไร?

ช่วงเวลาของฉันในระบบนิเวศความปลอดภัยไซเบอร์ของอิสราเอล โดยเฉพาะในสภาพแวดล้อมทางเทคนิคชั้นยอด ทำให้ฉันมีมุมมองของความแม่นยำ ความสามารถในการปรับตัว และความอยากรู้อยากเห็นอย่างไม่หยุดยั้ง ไม่ว่าจะอยู่ที่ Unit 8200 หรือในช่วงเริ่มต้นของการเป็นนักธุรกิจ ฉันเรียนรู้ที่จะคิดเหมือนผู้โจมตีและผู้ป้องกัน มุมมองนี้เป็นพื้นฐานในการสร้าง Cycode

ในฐานะนักธุรกิจด้านความปลอดภัยไซเบอร์ ฉันเห็นด้วยตัวเองว่าภูมิทัศน์ด้านความปลอดภัยกลายเป็นแบบกระจัดกระจายและตอบสนองต่อเหตุการณ์ เครื่องมือความปลอดภัยมักถูกติดตั้งหลังเหตุการณ์ ทำให้นักพัฒนาต้องเดินผ่านเขาวงกตของการแจ้งเตือนโดยไม่มีบริบท นั่นคือสิ่งที่เราตั้งเป้าที่จะเปลี่ยนแปลง

ที่ Cycode เราใช้แนวทางระดับระบบ โดยพิจารณาโค้ดซอร์สเป็นทรัพย์สินที่สำคัญ และสร้างความปลอดภัยเข้ากับวงจรชีวิตการพัฒนาซอฟต์แวร์ตั้งแต่เริ่มต้น ความรู้ของฉันสอนให้ฉันเข้าใจว่าความปลอดภัยต้องเป็นแบบเชิงรุก มีบริบท และเป็นมิตรกับนักพัฒนา นั่นคือเหตุผลที่เราเน้นไปที่การทำให้กระบวนการทำงานอัตโนมัติ มองเห็นได้ชัดเจน และลดช่องว่างระหว่างความปลอดภัยและพัฒนาซอฟต์แวร์ ไม่ใช่แค่การค้นหาความเสี่ยง แต่เป็นการแก้ไขสิ่งที่สำคัญๆ อย่างรวดเร็ว

Cycode รวมหลายชั้นของการป้องกัน รวมถึง AST (การตรวจสอบความปลอดภัยของแอปพลิเคชัน) และ ASPM (การบริหารท่าทางความปลอดภัยของแอปพลิเคชัน) สำหรับผู้ที่ไม่คุ้นเคย คุณสามารถอธิบายได้ว่าองค์ประกอบเหล่านี้ทำงานร่วมกันอย่างไร และอะไรที่ทำให้แนวทางของ Cycode เป็นเอกลักษณ์?

แน่นอน ที่ Cycode การรักษาความปลอดภัยของซอฟต์แวร์สมัยใหม่ต้องมากกว่าการสแกนโค้ดเพียงอย่างเดียว มันต้องมีความเข้าใจที่ครอบคลุมเกี่ยวกับวิธีการสร้าง ติดตั้ง และบำรุงรักษาโค้ดนั้น ในฐานะแพลตฟอร์มความปลอดภัยของแอปพลิเคชันที่เป็นเจ้าของโดย AI แนวทางของเราคือการผสมผสานระหว่างการตรวจสอบความปลอดภัยของแอปพลิเคชัน (AST) การบริหารท่าทางความปลอดภัยของแอปพลิเคชัน (ASPM) และความปลอดภัยของโซนซัพพลายซอฟต์แวร์ (SSCS)

เครื่องมือ AST เช่น SAST, DAST และ SCA มีประสิทธิภาพในการระบุความเสี่ยงในโค้ด ความพึ่งพา และโครงสร้างพื้นฐาน แต่พวกมันทำงานในโหมดแยกจากกัน โดยสร้างการแจ้งเตือนโดยไม่มีบริบท นั่นคือที่ที่ ASMP มาเกี่ยวข้อง ASMP เชื่อมโยงจุดต่างๆ ทั่วทั้งวงจรชีวิตการพัฒนาซอฟต์แวร์ โดยให้ความสามารถในการมองเห็นสถานะความปลอดภัยของแอปพลิเคชันพร้อมกับการจัดลำดับความเสี่ยงและการแก้ไขที่ใช้การทำงาน

สิ่งที่ทำให้ Cycode เอกลักษณ์คือการรวมชั้นเหล่านี้และตั้งมาตรฐานใหม่สำหรับองค์กร ในยุคของ AI ความปลอดภัยจะต้องมีความฉลาดมากขึ้น เราได้สร้างบนพื้นฐานของ AST, ASPM และ SSCS ด้วยตัวแทน AI เพื่อช่วยจัดลำดับความสำคัญและแก้ไขปัญหาได้เร็วขึ้น โดยปิดช่องว่างด้านความปลอดภัยที่กล่าวถึงก่อนหน้านี้

วิธีการที่ Cycode รวมเข้ากับพายพิน Modern DevOps เช่น GitHub, GitLab หรือ Azure DevOps เพื่อตรวจจับความเสี่ยงในระยะเริ่มต้นของวงจรชีวิต?

Cycode ถูกสร้างขึ้นโดยคำนึงถึง Modern DevOps เราเชื่อมต่อกับแพลตฟอร์มเหล่านี้โดยตรงเพื่อฝังความปลอดภัยเข้ากับทุกขั้นตอนของวงจรชีวิตการพัฒนาซอฟต์แวร์ โดยไม่ทำให้ทีมชะลอความเร็ว

แพลตฟอร์มของเราเชื่อมต่อกับระบบควบคุมซอร์สและระบบ CI/CD เพื่อติดตามโค้ด คอนฟิก และกระบวนการทำงานอย่างต่อเนื่อง เราสแกนและตรวจสอบการขอ pull request ในแบบเรียลไทม์ เพื่อให้นักพัฒนามีคำแนะนำทันทีเกี่ยวกับความเสี่ยงก่อนที่โค้ดจะถูกรวม เรายังวิเคราะห์ประวัติการ.commit และเมตาดาต้าเพื่อจัดสรรปัญหาให้กับผู้ที่เหมาะสม ลดการเสียเวลาและเร่งการแก้ไข

ในแนวทางของเรา เราไม่แค่แสดงการแจ้งเตือน แต่ให้บริบทที่สมบูรณ์ รวมถึงต้นกำเนิดของปัญหา ผลกระทบที่อาจเกิดขึ้น และขั้นตอนในการแก้ไข และเนื่องจากเราเชื่อมต่อกับเครื่องมืออย่าง JIRA เราจึงสามารถสร้างและติดตามตั๋วโดยอัตโนมัติ ทำให้ทีมความปลอดภัยและทีมวิศวกรทำงานพร้อมกันได้อย่างราบรื่น

สุดท้าย วัตถุประสงค์ของเราคือการย้ายความปลอดภัยไปทางซ้ายในลักษณะที่ควบคุมได้ และเป็นมิตรกับนักพัฒนา เพื่อให้ความเสี่ยงถูกตรวจจับในระยะเริ่มต้น แก้ไขทันที และไม่กลายเป็นอุปสรรคในระยะหลังของพายพิน

คุณสามารถอธิบายได้ว่า Risk Intelligence Graph ของ Cycode ช่วยให้ทีมเชื่อมโยงภัยคุกคามระหว่างโค้ด คอนเทนเนอร์ โครงสร้างพื้นฐาน และ runtime ได้อย่างไร?

ใช่ มันเป็นคุณลักษณะที่เราภูมิใจนำเสนอ Risk Intelligence Graph หรือที่เรียกว่า RIG เป็นเครื่องมือหลักที่ทำให้ Cycode สามารถเชื่อมโยงและให้บริบทด้านความปลอดภัยข้ามโซนซัพพลายซอฟต์แวร์ทั้งหมด

คิดว่า RIG เป็นแผนที่ที่เชื่อมโยงทุกสิ่ง ตั้งแต่โค้ดซอร์สและความพึ่งพาโอเพ่นซอร์สไปจนถึงพายพิน CI/CD และสภาพแวดล้อม runtime มันไม่แค่เก็บข้อมูล แต่เข้าใจความสัมพันธ์ระหว่างสิ่งต่างๆ ดังนั้นเมื่อมีการพบความเสี่ยงในคอนเทนเนอร์ RIG สามารถติดตามกลับไปยังบรรทัดโค้ดที่แน่นอน นักพัฒนาที่ commit โค้ดที่สร้างและโครงสร้างพื้นฐานที่ทำงานอยู่

ระดับของความสามารถในการมองเห็นนี้มีความสำคัญอย่างมาก มันช่วยให้ทีมความปลอดภัยจัดลำดับความสำคัญของความเสี่ยงตามผลกระทบที่แท้จริง ไม่ใช่แค่คะแนนความเสี่ยงเท่านั้น ด้วย AI ที่ถูกสร้างขึ้นภายใน มันให้ข้อมูลเชิงลึกที่ใช้งานได้และบริบทที่สมบูรณ์ให้กับนักพัฒนา ทำให้สามารถแก้ไขปัญหาได้เร็วและด้วยความมั่นใจมากขึ้น

เป็นสิ่งสำคัญที่จะต้องทราบว่า RIG ไม่ใช่แค่แผงควบคุม แต่เป็นเครื่องมือในการตัดสินใจ มันช่วยให้ทีมย้ายจากการตรวจจับไปยังการแก้ไขปัญหาได้อย่างรวดเร็ว โดยเชื่อมโยงจุดต่างๆ ระหว่างระบบที่กระจัดกระจายและแสดงความเสี่ยงที่แท้จริง

วิธีการที่ Cycode ตรวจจับและจัดการความเสี่ยงที่เกี่ยวข้องกับโค้ดที่สร้างโดย AI และการรวมกับบริการอย่าง OpenAI หรือ Hugging Face?

โค้ดที่สร้างโดย AI นำมาซึ่งความซับซ้อนและความเสี่ยงใหม่ๆ โดยเฉพาะอย่างยิ่งเมื่อมันมาจากบริการภายนอก เช่น OpenAI หรือ Hugging Face ที่ Cycode เราได้สร้างความสามารถเพื่อจัดการกับภัยคุกคามที่กำลังพัฒนานี้ โดยเฉพาะอย่างยิ่งเมื่อเร็วๆ นี้ด้วยตัวแทน AI Exploitability และ MCP Server เพื่อรักษาความปลอดภัยในการพัฒนาและกระบวนการเขียนโค้ด

สำหรับแพลตฟอร์มของเรา เราให้ Application Asset Inventory ที่แสดงรายการองค์ประกอบทั้งหมดในระบบนิเวศซอฟต์แวร์ รวมถึงโมเดล AI ไลบรารี AI ของบุคคลที่สาม และการรวมกับบริการอย่าง OpenAI หรือ Hugging Face สิ่งนี้ให้ความสามารถในการมองเห็นเต็มรูปแบบเกี่ยวกับว่า AI ถูกใช้อย่างไร แม้ว่ามันจะฝังลึกในระบบก็ตาม

ต่อไป เราใช้เครื่องมือวิเคราะห์โค้ดที่ไม่แค่ทำการแมตชิ่งแบบพื้นฐาน แต่สามารถตรวจจับรูปแบบโค้ดที่สร้างโดย AI และระบุไลบรารีหรือเฟรมเวิร์กที่เกี่ยวข้องกับ machine learning, NLP หรือ AI ที่สร้างขึ้น—แม้ว่ามันจะไม่ได้ระบุไว้อย่างชัดเจนก็ตาม

เรายังค้นหาความเสี่ยงที่เกี่ยวข้องกับ AI โดยเฉพาะ เช่น พื้นผิวการโจมตีที่เป็นปฏิปักษ์ ความเสี่ยงของการปนเปื้อนข้อมูล และการโจมตีแบบโมเดลการถอดรหัส สิ่งเหล่านี้เป็นเวกเตอร์ที่เกิดจากการโจมตีที่เครื่องมือ AST แบบดั้งเดิมมักจะพลาด เราจัดลำดับความสำคัญของความเสี่ยงเหล่านี้ตามความรุนแรงและผลกระทบทางธุรกิจ และให้คำแนะนำในการแก้ไขที่ปรับให้เหมาะสมกับบริบทของ AI

สุดท้าย เราช่วยให้องค์กรต่างๆ ปฏิบัติตามข้อบังคับอย่าง EU AI Act โดยการทำให้เอกสารอัตโนมัติและให้ความโปร่งใสเกี่ยวกับการใช้ AI ทั่วทั้งแอปพลิเคชัน ซึ่งรวมถึงการสร้างรายงานเกี่ยวกับองค์ประกอบ AI จุดประสงค์ และผลกระทบที่อาจเกิดขึ้น ซึ่งเป็นสิ่งสำคัญสำหรับการกำกับดูแลภายในและภายนอก

โดยสรุป Cycode ไม่แค่ตรวจจับความเสี่ยงที่เกี่ยวข้องกับ AI แต่ยังช่วยจัดการความเสี่ยงด้วยบริบท ความรับผิดชอบ และการปฏิบัติตามข้อบังคับ

ความท้าทายที่ยิ่งใหญ่ที่สุดในการตรวจจับข้อมูลลับในระบบ SDLC คืออะไร และ Cycode แก้ไขปัญหาเหล่านี้อย่างไร?

การตรวจจับข้อมูลลับเป็นหนึ่งในความท้าทายที่สำคัญและถูกมองข้ามในระบบการพัฒนาซอฟต์แวร์สมัยใหม่ ข้อมูลลับ เช่น คีย์ API โทเค็น และข้อมูลรับรอง มักถูกเขียนไว้ในโค้ดซอร์ส ระบบ CI/CD และไฟล์คอนฟิก และด้วยการกระจายทีมและความเร็วในการปล่อยซอฟต์แวร์ ข้อมูลลับเหล่านี้สามารถรั่วไหลออกไปสู่สาธารณะหรือถูกโจมตีได้ง่าย

ความท้าทายคือว่าข้อมูลลับไม่ได้อยู่แค่ในโค้ด แต่อยู่ทุกที่ ในสภาพแวดล้อมการสร้าง คอนเทนเนอร์ และเครื่องมือภายนอก เครื่องมือสแกนแบบดั้งเดิมมักพลาดหรือสร้างเสียงรบกวนมากเกินไป ทำให้ทีมไม่สามารถดำเนินการได้

ที่ Cycode เราใช้แนวทางที่ครอบคลุมต่อความปลอดภัย แพลตฟอร์มของเราตรวจสอบทุกส่วนของ SDLC ตั้งแต่โค้ดซอร์สไปจนถึงสภาพแวดล้อม runtime เพื่อตรวจจับข้อมูลลับที่ถูกเปิดเผยในแบบเรียลไทม์ เราเชื่อมโยงผลลัพธ์กับบริบท เพื่อให้ทีมรู้ว่าไม่เพียงแต่สิ่งที่ถูกเปิดเผยเท่านั้น แต่ยังรวมถึงที่ไหน โดยใคร และมีความสำคัญแค่ไหน

เรายังบังคับใช้การเข้าถึงที่มีข้อจำกัดและคอนฟิกพายพินเพื่อป้องกันไม่ให้ข้อมูลลับถูกใช้ในทางที่ผิด และเนื่องจากเราเชื่อมต่อกับระบบติดตามปัญหาและกระบวนการทำงานของนักพัฒนา การแก้ไขจึงรวดเร็วและไม่มีการเสียเวลา

สุดท้าย การตรวจจับข้อมูลลับไม่ใช่แค่การค้นหา แต่เป็นการรักษาความปลอดภัยของโรงงานซอฟต์แวร์ทั้งหมด นั่นคือสิ่งที่แพลตฟอร์มของ Cycode ถูกสร้างขึ้นเพื่อทำ

คุณรับรองความแม่นยำและลดการแจ้งเตือนเท็จเมื่อการสแกนความเสี่ยงหรือข้อมูลลับอย่างไร?

การรับมือกับการแจ้งเตือนเท็จสามารถทำให้นักพัฒนารู้สึกหงุดหงิดมาก เมื่อทีมถูกบอมบาร์ดด้วยการแจ้งเตือนที่ไม่เกี่ยวข้อง มันง่ายที่จะเริ่มเพิกเฉยต่อพวกมัน และนั่นคือเมื่อภัยคุกคามที่แท้จริงสามารถหลุดรอดไปได้

เรามุ่งเน้นไปที่การเชื่อมโยงบริบท แทนที่จะแค่ระบุปัญหาและปล่อยให้ไป เราเชื่อมโยงมันกับภาพใหญ่ของโซนซัพพลายซอฟต์แวร์ขององค์กร

ต่อไป อัลกอริทึมการสแกนของเราไม่แค่ทำการแมตชิ่งแบบพื้นฐาน แต่ทำการวิเคราะห์แบบลึกซึ้งเพื่อแยกแยะระหว่างข้อมูลลับที่แท้จริงและข้อมูลที่ดูเหมือนกัน

เรายังรวมเข้ากับระบบติดตามปัญหาและกระบวนการทำงานของนักพัฒนา เพื่อให้การแก้ไขปัญหาเป็นไปอย่างรวดเร็วและไม่มีการเสียเวลา เมื่อปัญหาถูกยืนยันและแก้ไขแล้ว ข้อมูลนี้จะช่วยให้โมเดลของเราเป็นแบบฉลาดมากขึ้น

สุดท้าย วัตถุประสงค์ของเราคือการทำให้ความปลอดภัยเป็นสิ่งที่ทีมสามารถไว้วางใจได้: มีการแจ้งเตือนเท็จน้อยลง การค้นหาที่แม่นยำมากขึ้น และการแก้ไขที่รวดเร็วขึ้น เพื่อให้ทีมสามารถมุ่งเน้นไปที่การแก้ปัญหาที่แท้จริง

คุณค่าของเครื่องมือความปลอดภัย “developer-first” คืออะไร และ Cycode หลีกเลี่ยงการขัดขวางกระบวนการทำงานอย่างไร?

ในแก่นกลาง เครื่องมือความปลอดภัย “developer-first” คือการทำให้การป้องกันรวดเร็ว เป็นไปตามความต้องการ และมองเห็นได้เพียงพอเท่านั้น เพื่อรักษาความเร็วในการพัฒนาซอฟต์แวร์

หากเครื่องมือความปลอดภัยชะลอความเร็วของนักพัฒนาหรือทำให้พวกเขาถูกบอมบาร์ดด้วยการแจ้งเตือนมากเกินไป เครื่องมือเหล่านั้นอาจถูกเพิกเฉยได้ นั่นคือเหตุผลที่ Cycode ถูกออกแบบมาเพื่อช่วยเหลือนักพัฒนามากกว่าที่จะขัดขวางพวกเขา

คุณค่าที่แท้จริงมาจากการที่เรานำความปลอดภัยมาไว้ในกระบวนการทำงานประจำวันของนักพัฒนา ด้วย Cycode การตรวจสอบความปลอดภัยเกิดขึ้นทันที ที่ที่นักพัฒนาคำนึงถึงโค้ดหรือระหว่างการขอ pull request นี่ทำให้นักพัฒนามีคำแนะนำทันทีเมื่อพวกเขา cần

บริบทก็เป็นสิ่งสำคัญเช่นกัน แทนที่จะส่งการแจ้งเตือนแบบคลุมเครือ Cycode ให้ข้อมูลที่ชัดเจน: อะไรคือความเสี่ยง ที่ไหนมาจาก ใครรับผิดชอบ และวิธีแก้ไขปัญหา นี่ช่วยลดความสับสนและทำให้ทีมสามารถแก้ไขปัญหาได้อย่างมีประสิทธิภาพ

โดยการรวมเข้ากับเครื่องมือ CI/CD และระบบติดตามปัญหาอย่าง JIRA Cycode รับรองว่าความปลอดภัยกลายเป็นส่วนหนึ่งของกระบวนการพัฒนาซอฟต์แวร์ ไม่ใช่สิ่งที่แยกออกมาหรือไม่เกี่ยวข้อง นักพัฒนาสามารถทำงานต่อไปได้ และทีมความปลอดภัยได้รับการควบคุมที่ต้องการ

คุณคาดหวังว่าการโจมตีหรือความเสี่ยงใดที่จะเพิ่มขึ้นเมื่อบริษัทต่างๆ นำ AI เข้ามาใช้ในกระบวนการทำงานพัฒนา?

เมื่อ AI กลายเป็นส่วนสำคัญของกระบวนการทำงานพัฒนาซอฟต์แวร์ เราคาดหวังว่าจะพบกับความเสี่ยงใหม่ๆ ที่ไม่ใช่แค่ด้านเทคนิค แต่ยังรวมถึงวิธีการที่ทีมและคนงานโต้ตอบกับเครื่องมือเหล่านี้

หนึ่งในความเสี่ยงที่สำคัญที่สุดคือนักพัฒนาอาจพึ่งพาโค้ดที่สร้างโดย AI มากเกินไป ในขณะที่ AI สามารถช่วยเร่งกระบวนการ แต่มันไม่สมบูรณ์แบบ หากนักพัฒนาถือว่าทุกคำแนะนำของ AI เป็นคำตอบที่ถูกต้อง พวกเขาอาจไม่ทราบถึงบั๊กหรือปัญหาด้านความปลอดภัยที่ซ่อนอยู่

มีความเสี่ยงอีกอย่างหนึ่งที่เพิ่มขึ้นเกี่ยวกับการโจมตีแบบซัพพลายเชนที่มุ่งเป้าไปที่โมเดล AI และ API โดยเฉพาะอย่างยิ่งหากบริการที่เชื่อถือได้ เช่น OpenAI หรือ Hugging Face ถูกโจมตี หรือถ้าใครบางคนแทรกโมเดลที่เป็นอันตรายเข้าไปในกระบวนการทำงาน แฮกเกอร์อาจเปลี่ยนผลลัพธ์หรือขโมยข้อมูลที่สำคัญ

อีกภัยคุกคามที่เกิดขึ้นคือการปนเปื้อนข้อมูล ในสถานการณ์นี้ แฮกเกอร์จะทำการเปลี่ยนแปลงเล็กๆ น้อยๆ กับข้อมูลการฝึกอบรมที่สามารถส่งผลต่อพฤติกรรมของโมเดล AI ในอนาคต การโจมตีนี้เป็นอันตรายอย่างมาก โดยเฉพาะในพื้นที่ที่ความปลอดภัยมีความสำคัญ เช่น การตรวจจับการฉ้อโกงหรือการควบคุมการเข้าถึง

นอกจากนี้ บริษัทต่างๆ จะเผชิญกับแรงกดดันที่เพิ่มขึ้นเกี่ยวกับการอธิบายและความโปร่งใส โดยเฉพาะอย่างยิ่งด้วยกฎระเบียบใหม่ๆ เช่น EU AI Act ที่กำหนดให้องค์กรต้องอธิบายว่าระบบ AI ของตนใช้ข้อมูลและตัดสินใจอย่างไร ซึ่งอาจเป็นเรื่องที่ท้าทายมากหากโมเดลเหล่านี้เป็นกล่องดำหรือหากทีมใช้เครื่องมือภายนอกที่ขาดความโปร่งใส

ที่ Cycode เรากำลังพัฒนาเครื่องมือที่ช่วยทีมตรวจจับความเสี่ยงเฉพาะของ AI เช่น ความเสี่ยงด้านการโจมตีแบบปฏิปักษ์ การใช้โมเดลที่ไม่เหมาะสม และการรวมที่ไม่ปลอดภัย เรายังต้องการให้แน่ใจว่านักพัฒนายังคงรับผิดชอบต่อโค้ดที่พวกเขาส่งออก ไม่ว่าจะถูกเขียนโดยมนุษย์หรือสร้างโดย AI

เมื่อมองไปข้างหน้า 5 ปี คุณคาดหวังว่า AI จะพัฒนาไปอย่างไรในการรักษาความปลอดภัยของโซนซัพพลายซอฟต์แวร์?

AI กำลังเปลี่ยนแปลงวิธีการที่เราดูแลความปลอดภัยของแอปพลิเคชัน แต่ผลกระทบเต็มรูปแบบของ AI ต่อโซนซัพพลายซอฟต์แวร์กำลังเริ่มต้นขึ้น ในช่วง 5 ปีที่จะมาถึง ฉันเชื่อว่า AI จะกลายเป็นส่วนสำคัญของวิธีการที่เราระบุ จัดลำดับความสำคัญ และแก้ไขความเสี่ยงตลอดกระบวนการทำงานพัฒนา

ขั้นแรก AI จะช่วยให้ทีมความปลอดภัยและทีมพัฒนามาใกล้กันมากขึ้น ปัจจุบันมักมีความตึงเครียดระหว่างทั้งสองทีม เนื่องจากเครื่องมือความปลอดภัยอาจขัดขวางกระบวนการทำงาน AI มีศักยภาพที่จะทำให้ขอบเขตระหว่างทั้งสองทีมนี้เรียบง่ายขึ้น โดยการเปลี่ยนผลการตรวจสอบความปลอดภัยให้เป็นข้อมูลเชิงลึกที่ใช้งานได้ การแนะนำการแก้ไขโดยอัตโนมัติ และแม้แต่การสร้างโซลูชันโค้ดที่ปลอดภัยที่ปรับให้เหมาะสมกับกระบวนการทำงานของทีม

AI จะมีความสำคัญมากขึ้นในการทำความเข้าใจสิ่งที่เกิดขึ้นในแบบเรียลไทม์ มันจะตรวจสอบสภาพแวดล้อมการสร้าง คอนเทนเนอร์ และ API เพื่อระบุการกระทำที่ไม่ปกติเมื่อมันเกิดขึ้น การติดตามแบบเรียลไทม์นี้จะมีความสำคัญมากขึ้นเมื่อการโจมตีแบบซัพพลายเชินกลายเป็นไปได้ยากขึ้นที่จะตรวจจับด้วยการสแกนแบบดั้งเดิมเพียงอย่างเดียว

นอกจากนี้ AI จะช่วยให้บริษัทต่างๆ นำทางผ่านป่ากฎระเบียบที่เพิ่มขึ้น เมื่อรัฐบาลออกกฎเกณฑ์มากขึ้นเกี่ยวกับการใช้ AI องค์กรจะต้องการเครื่องมือที่สามารถอธิบายเหตุผลเบื้องหลังการตัดสินใจของ AI ติดตามที่มาของโมเดล และบังคับใช้นโยบายทั่วทั้งระบบที่ซับซ้อน ฉันเห็น AI เข้ามาเป็นตัวสร้างเอกสาร การทำแผนที่ความพึ่งพา และการบังคับใช้กฎระเบียบ

อย่างไรก็ตาม การมีคนดูแลยังคงมีความสำคัญ AI ไม่ได้มาเพื่อทดแทนคน แต่เพื่อเพิ่มศักยภาพให้กับคน นักพัฒนаЕทีมความปลอดภัยจะต้องรับผิดชอบเสมอ โดยเฉพาะเมื่อโค้ดที่สร้างโดย AI อาจนำความเสี่ยงใหม่ๆ มา

สุดท้าย AI จะกลายเป็นเส้นเชื่อมที่ทำให้โซนซัพพลายซอฟต์แวร์ปลอดภัยขึ้น แต่เฉพาะถ้าเราใช้มันอย่างรอบคอบและเก็บคนไว้ในกระบวนการในทุกขั้นตอน

ขอขอบคุณสำหรับการสัมภาษณ์ที่ยอดเยี่ยม ผู้อ่านสามารถเยี่ยมชม Cycode เพื่อเรียนรู้เพิ่มเติม

อองตวนเป็นผู้นำที่มีวิสัยทัศน์และเป็นหุ้นส่วนผู้ก่อตั้งของ Unite.AI โดยมีความหลงใหลที่ไม่สั่นคลอนในการ塑造และ推廣อนาคตของ AI และหุ่นยนต์ เขาเป็นผู้ประกอบการซีรีย์ที่เชื่อว่า AI จะมีผลกระทบต่อสังคมมากเท่ากับไฟฟ้า และมักจะพูดถึงศักยภาพของเทคโนโลยีที่เป็นนวัตกรรมและ AGI

ในฐานะ นักอนาคต เขาได้ทำการสำรวจว่านวัตกรรมเหล่านี้จะเปลี่ยนแปลงโลกของเราอย่างไร นอกจากนี้เขายังเป็นผู้ก่อตั้ง Securities.io ซึ่งเป็นแพลตฟอร์มที่มุ่งเน้นในการลงทุนในเทคโนโลยีที่ทันสมัยที่สุดซึ่งกำลังเปลี่ยนแปลงอนาคตและเปลี่ยนแปลงอุตสาหกรรมทั้งหมด