Lãnh đạo tư tưởng

Trí tuệ nhân tạo đang thay đổi ai quyết định phần mềm nào được nhập vào tổ chức của bạn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Trí tuệ nhân tạo đã trở thành một phần của phát triển phần mềm hàng ngày. Từ việc tạo ra API và viết thử nghiệm đến việc xây dựng toàn bộ ứng dụng, các trợ lý lập trình đang giúp các đội ngũ kỹ sư giải quyết vấn đề và phát hành phần mềm nhanh hơn bao giờ hết. Những lợi ích về năng suất là không thể phủ nhận, và các tổ chức đang nhanh chóng áp dụng trí tuệ nhân tạo trên toàn bộ chu kỳ phát triển phần mềm.

Phần lớn cuộc trò chuyện đã tập trung vào mã mà trí tuệ nhân tạo tạo ra. Các nhà phát triển có thể tin tưởng vào mã được tạo ra bởi trí tuệ nhân tạo không? Nó có giới thiệu các điểm yếu không? Làm thế nào các đội ngũ bảo mật nên xem xét nó? Những câu hỏi đó rất quan trọng, nhưng chúng không phải là thay đổi lớn nhất mà trí tuệ nhân tạo đang mang lại cho phát triển phần mềm. Trí tuệ nhân tạo đã đi beyond việc chỉ có thể tạo ra mã, và nó đang ngày càng ảnh hưởng đến các quyết định lựa chọn phần mềm đầu tiên mà định hình phần mềm nào được nhập vào một tổ chức.

Trợ lý lập trình trí tuệ nhân tạo hiếm khi xây dựng ứng dụng từ đầu, và chúng tạo ra các giải pháp bằng cách sử dụng các framework, thư viện mã nguồn mở, SDK, hình ảnh container, và hệ sinh thái gói. Mỗi khuyến nghị định hình nền tảng phần mềm mà một ứng dụng được xây dựng, thường trước khi một nhà phát triển xem xét dòng mã được tạo ra đầu tiên.

Trong nhiều thập kỷ, quyết định tin cậy đầu tiên trong phát triển phần mềm thuộc về các nhà phát triển, nhưng bây giờ giả định đó bắt đầu thay đổi. Đ ngày càng nhiều, trí tuệ nhân tạo đang đưa ra khuyến nghị đầu tiên, trong khi các nhà phát triển xác nhận kết quả sau đó. Sự thay đổi tinh tế đó có những ý nghĩa quan trọng đối với bảo mật chuỗi cung ứng phần mềm vì mỗi khuyến nghị mang theo một quyết định tin cậy ngầm.

Các tổ chức đã dành nhiều năm để quản lý cách phần mềm được xây dựng, thử nghiệm và triển khai. Thách thức tiếp theo là quản lý cách phần mềm được lựa chọn trong một môi trường phát triển bản địa trí tuệ nhân tạo.

Quyết định Tin cậy Đầu tiên

Mỗi ứng dụng phụ thuộc vào phần mềm được tạo ra bởi hàng nghìn người đóng góp trên hàng nghìn dự án mã nguồn mở. Trước khi giới thiệu một依赖 mới, các nhà phát triển thường đánh giá tài liệu, so sánh framework, xem xét việc áp dụng của cộng đồng, kiểm tra tần suất phát hành và xem xét liệu một dự án có đủ trưởng thành cho sản xuất hay không. Các nhà phát triển không luôn luôn đưa ra quyết định đúng, nhưng mỗi phụ thuộc đều được giới thiệu một cách có chủ ý.

Ngày nay, một nhà phát triển có thể chỉ cần yêu cầu một trợ lý trí tuệ nhân tạo để “xây dựng một API REST bảo mật với xác thực và hỗ trợ PostgreSQL.” Trong vài giây, trí tuệ nhân tạo tạo ra một dự án hoạt động. Trên đường đi, nó khuyến nghị một thời gian chạy, chọn một framework, tham chiếu một hình ảnh container cơ bản, nhập thư viện xác thực, chọn SDK, và tạo ra các bản kê khai phụ thuộc như package.json, requirements.txt, hoặc pom.xml. Các trình quản lý gói sau đó giải quyết các phụ thuộc và phụ thuộc chuyển tiếp của chúng trong quá trình xây dựng.

Hầu hết các nhà phát triển xem xét ứng dụng mà trí tuệ nhân tạo tạo ra, nhưng chỉ có một vài người dừng lại để kiểm tra mọi quyết định phần mềm mà trí tuệ nhân tạo đưa ra trên đường đi. Trí tuệ nhân tạo đã nén việc lựa chọn phần mềm mà trước đây mất hàng giờ nghiên cứu vào vài giây và ngày càng đưa ra khuyến nghị đầu tiên thay mặt cho các nhà phát triển.

Mỗi Khuyến nghị Là Một Quyết định Tin cậy

Mỗi phần mềm mang theo chuỗi tin cậy của nó. Một thư viện có người duy trì, người đóng góp, quy trình phát hành, thực hành ký, phụ thuộc và nguồn gốc. Một hình ảnh container kế thừa phần mềm từ các phân phối cấp trên, và một SDK giới thiệu các gói bổ sung, mỗi gói mở rộng chuỗi tin cậy.

Một khuyến nghị của trí tuệ nhân tạo có thể nhanh chóng mở rộng thành hàng trăm phần mềm trở thành một phần của ứng dụng. Mã nguồn mở luôn hoạt động theo cách này. Điều đang thay đổi là ai đưa ra những quyết định tin cậy đầu tiên. Lịch sử, các nhà phát triển đã đánh giá và chọn các thành phần mà họ tin cậy. Đ ngày càng nhiều, các hệ thống trí tuệ nhân tạo đưa ra khuyến nghị ban đầu, trong khi các nhà phát triển xác nhận kết quả sau đó.

Nó nghe có vẻ như một thay đổi nhỏ, nhưng nó thay đổi cơ bản cách các tổ chức nên nghĩ về bảo mật chuỗi cung ứng phần mềm.

Trí tuệ nhân tạo Tối ưu hóa cho Phần mềm Hoạt động, Không phải Tin cậy Tổ chức

Không có nghĩa là trí tuệ nhân tạo đang đưa ra những khuyến nghị tồi. Ngược lại.

Các trợ lý lập trình trí tuệ nhân tạo rất giỏi trong việc khuyến nghị phần mềm vì chúng đã học hỏi từ hàng triệu ví dụ về cách các nhà phát triển giải quyết các vấn đề tương tự. Kết quả là, các framework phổ biến, thư viện được hỗ trợ tốt, và các mẫu thực hiện quen thuộc tự nhiên xuất hiện trong các gợi ý của chúng, và đó chính xác là điều làm cho những công cụ này rất hữu ích.

Tuy nhiên, những mục tiêu tối ưu hóa đó khác biệt cơ bản so với các câu hỏi mà các đội ngũ bảo mật doanh nghiệp cần trả lời. Trí tuệ nhân tạo không đánh giá nội tại liệu một gói có phù hợp với các chính sách phần mềm của tổ chức, liệu một hình ảnh container có được xây dựng lại từ nguồn, liệu nguồn gốc phần mềm đã được xác minh, hay liệu một phụ thuộc có nguồn gốc từ một nguồn phần mềm được phê duyệt.

Chức năng, phổ biến và xác suất là những tín hiệu hữu ích cho việc tạo mã, nhưng chúng không bao giờ nên được sử dụng như thay thế cho xác minh.

Tại sao Chúng ta Cần Tích hợp Sang Trái

Trong nhiều năm, bảo mật chuỗi cung ứng phần mềm đã tập trung vào việc xác định rủi ro sau khi phần mềm đã nhập vào quá trình phát triển. Các công cụ quét lỗ hổng, Phân tích Thành phần Phần mềm và SBOM đã cải thiện đáng kể khả năng hiển thị vào phần mềm mà các ứng dụng chứa.

Những công cụ đó vẫn rất quan trọng, nhưng chúng giải quyết một phần khác của vấn đề.

Trí tuệ nhân tạo di chuyển việc lựa chọn phần mềm rất sớm trong chu kỳ phát triển, vì vậy vào thời điểm các biện pháp bảo mật truyền thống bắt đầu phân tích, dự án được tạo ra có thể đã tham chiếu đến hàng chục phụ thuộc mà bây giờ cần được đánh giá, khắc phục hoặc thay thế. Các tổ chức vẫn đang phản ứng với các lựa chọn phần mềm đã nhập vào luồng công việc phát triển.

Đây là lý do tại sao tôi tin rằng các tổ chức cần phải Tích hợp Sang Trái.

Ý tưởng đằng sau Tích hợp Sang Trái rất đơn giản: tin cậy nên được thiết lập trước khi phần mềm trở thành một phần của ứng dụng, không phải sau. Khi trí tuệ nhân tạo trở thành một thành viên tích cực trong phát triển phần mềm, nguyên tắc đó trở nên quan trọng hơn. Quản lý phải di chuyển đến điểm mà phần mềm được lựa chọn, không phải nơi nó cuối cùng được quét.

Các tổ chức cần định nghĩa các nguồn phần mềm tin cậy, thiết lập phần mềm nào trí tuệ nhân tạo được phép khuyến nghị và xác minh những phần mềm đó trước khi chúng trở thành một phần của luồng công việc phát triển. Mục tiêu là đảm bảo trí tuệ nhân tạo tăng tốc giao hàng phần mềm trong các rào cản phản ánh các tiêu chuẩn bảo mật, tuân thủ và kỹ thuật của tổ chức.

Quản lý Lựa chọn Phần mềm trong Kỷ nguyên Trí tuệ nhân tạo

Các tổ chức đã định nghĩa nơi phần mềm có thể chạy, cách nó được triển khai và ai được ủy quyền phát hành. Đ ngày càng nhiều, họ cũng sẽ cần định nghĩa phần mềm nào trí tuệ nhân tạo được phép khuyến nghị.

Đây là nơi Tư thế Chuỗi cung ứng Phần mềm trở nên quan trọng. Các tổ chức cần tự tin không chỉ trong phần mềm họ xây dựng, mà còn trong phần mềm trí tuệ nhân tạo khuyến nghị thay mặt họ. Sự tự tin đó đến từ xác minh, nguồn phần mềm tin cậy và quản lý bắt đầu trước khi phần mềm nhập vào đường ống phát triển.

Trí tuệ nhân tạo sẽ tiếp tục biến đổi phát triển phần mềm, và đúng như vậy. Những lợi ích về năng suất là quá quan trọng để bỏ qua, nhưng khi các tổ chức chấp nhận phát triển bản địa trí tuệ nhân tạo, họ phải nhận ra rằng lựa chọn phần mềm đang trở nên tự động hóa ngày càng nhiều.

Các tổ chức thành công sẽ là những tổ chức thiết lập các nguồn phần mềm tin cậy, xác minh các phần mềm mà trí tuệ nhân tạo khuyến nghị và tích hợp quản lý vào lựa chọn phần mềm từ rất đầu tiên.

Trí tuệ nhân tạo đang thay đổi cách phần mềm được viết, nhưng bây giờ, quan trọng hơn, nó đang thay đổi cách phần mềm được chọn. Bởi vì trong kỷ nguyên trí tuệ nhân tạo, phần mềm bạn tin cậy ngày càng phụ thuộc vào phần mềm trí tuệ nhân tạo của bạn chọn đầu tiên.

Biswajit De là Đồng sáng lập và Giám đốc Công nghệ của CleanStart, nơi ông dẫn dắt tầm nhìn kỹ thuật và chiến lược sản phẩm của công ty để bảo mật chuỗi cung ứng phần mềm hiện đại và môi trường đám mây gốc.