思想领袖

AI 正在改变谁来决定哪些软件进入您的组织

mm
将 Unite.AI 添加到您在 Google 上的首选来源

AI 已成为软件开发的日常部分。从生成 API 和编写测试到搭建整个应用程序,编码助手正在帮助工程团队解决问题并更快地交付软件。生产力收益是不可否认的,组织正在迅速地在软件开发生命周期中采用 AI。

大部分对话都集中在 AI 生成的代码上。开发人员可以信任 AI 生成的代码吗?它是否引入了漏洞?安全团队如何审查它?这些问题很重要,但它们并不是 AI 带来的最大的变化。AI 已经超越了仅仅能够生成代码,它越来越多地影响着决定哪些软件进入组织的初始软件选择决定。

AI 编码助手很少从头开始构建应用程序,它们使用现有的框架、开源库、SDK、容器镜像和包生态系统来组成解决方案。每个推荐都塑造了应用程序的软件基础,通常是在开发人员审查生成的代码的第一行之前。

几十年来,软件开发中的第一个信任决策几乎完全属于开发人员,但现在这种假设开始改变。 越来越多地,AI 正在做出第一个推荐,而开发人员随后验证结果。这种微妙的变化对软件供应链安全具有重大影响,因为每个推荐都包含了一个隐含的信任决策。

组织已经花费了多年时间来管理软件的构建、测试和部署。下一个挑战是管理软件在 AI 本地开发环境中的选择。

第一个信任决策

每个应用程序都依赖于成千上万的贡献者在无数开源项目中创建的软件。在引入新依赖项之前,开发人员通常会评估文档、比较框架、审查社区采用、检查发布周期,并考虑项目是否足够成熟以用于生产。开发人员并不总是做出正确的选择,但每个依赖项都是故意引入的。

今天,开发人员可以简单地提示 AI 助手 “使用 PostgreSQL 支持构建一个安全的 REST API”。在几秒钟内,AI 生成了一个工作项目。在此过程中,它推荐了一个运行时,选择了一个框架,引用了一个基本容器镜像,导入了身份验证库,选择了 SDK,并生成了依赖清单,例如 package.jsonrequirements.txtpom.xml。包管理器随后在构建过程中解析这些依赖项及其传递依赖项。

大多数开发人员审查 AI 生成的应用程序,但只有少数人会检查 AI 在此过程中做出的每个软件决策。AI 已经将软件选择从需要数小时的研究压缩到了几秒钟,并且越来越多地代表开发人员做出第一个推荐。

每个推荐都是一个信任决策

每个软件工件都有其自己的信任链。一个库有维护者、贡献者、发布过程、签名实践、依赖项和来源。一个容器镜像继承了上游发行版的软件,一个 SDK 引入了额外的包,每个包都延伸了该信任链。

一个 AI 推荐可以快速扩展为数百个软件工件成为应用程序的一部分。开源软件一直以这种方式工作。发生变化的是谁首先做出这些信任决策。历史上,开发人员评估和选择了他们信任的组件。越来越多地,AI 系统做出初始推荐,而开发人员稍后验证结果。

这听起来像是一个小变化,但它从根本上改变了组织应该如何思考软件供应链安全。

AI 优化工作软件,而不是组织信任

这并不意味着 AI 做出糟糕的推荐。相反,

AI 编码助手擅长推荐软件,因为它们已经从数百万个开发人员解决类似问题的示例中学习。因此,流行的框架、良好支持的库和熟悉的实现模式自然出现在他们的建议中,这正是使这些工具如此有价值的原因。

但是,这些优化目标与企业安全团队需要回答的问题是根本不同的。AI 并不固有地评估包是否与组织的软件策略一致,是否从源头重建容器镜像,是否验证了软件来源,还是依赖项是否来自批准的软件源。

功能、流行度和概率是生成代码的有用信号,但它们不应该被用作替代验证。

为什么我们需要集成左侧

多年来,软件供应链安全性一直专注于在软件进入开发过程后识别风险。漏洞扫描器、软件组成分析和 SBOM 已经大大提高了对应用程序包含的软件的可见性。

这些工具仍然至关重要,但它们解决的是问题的不同部分。

AI 将软件选择移动到了开发生命周期的更早阶段,因此,当传统的安全控制开始分析时,生成的项目可能已经引用了数十个依赖项,这些依赖项现在需要评估、修复或替换。组织仍然在对已经进入开发工作流的软件选择做出反应。

这就是为什么我认为组织需要集成左侧的原因。

集成左侧的想法很简单:信任应该在软件成为应用程序的一部分之前建立,而不是之后。随着 AI 成为软件开发的积极参与者,这个原则变得更加重要。治理必须转移到软件选择的位置,而不是最终扫描的位置。

组织需要定义可信软件源,建立 AI 可以推荐的软件工件,并在它们成为开发工作流的一部分之前验证这些工件。目标是确保 AI 在反映组织安全、合规和工程标准的界限内加速软件交付。

在 AI 时代管理软件选择

组织已经定义了软件可以运行的位置、如何部署以及谁有权发布。越来越多地,他们还需要定义 AI 可以推荐的软件。

这是软件供应链姿态变得越来越重要的地方。组织需要对他们构建的软件以及 AI 代他们推荐的软件有信心。这种信心来自于验证、可信软件源和从软件进入开发管道之前就开始的治理。

AI 将继续改变软件开发,这是正确的。生产力收益太大了,无法忽略,但随着组织采用 AI 本地开发,他们必须认识到软件选择正在变得越来越自动化。

成功的组织将是那些建立可信软件源、验证 AI 推荐的软件工件并从一开始就将治理集成到软件选择中的组织。

AI 正在改变软件的编写方式,但现在更重要的是,它正在改变软件的选择方式。因为在 AI 时代,您信任的软件越来越多地取决于 AI 首先选择的软件。

Biswajit De 是 CleanStart 的联合创始人和首席技术官,在那里他领导公司的技术愿景和产品战略,以保护现代软件供应链和云原生环境。