Biswajit De 是 CleanStart 的联合创始人和首席技术官,在那里他领导公司的技术愿景和产品战略,以保护现代软件供应链和云原生环境。
AI 已成为软件开发的日常部分。从生成 API 和编写测试到搭建整个应用程序,编码助手正在帮助工程团队解决问题并更快地交付软件。生产力收益是不可否认的,组织正在迅速地在软件开发生命周期中采用 AI。大部分对话都集中在 AI 生成的代码上。开发人员可以信任 AI 生成的代码吗?它是否引入了漏洞?安全团队如何审查它?这些问题很重要,但它们并不是 AI 带来的最大的变化。AI 已经超越了仅仅能够生成代码,它越来越多地影响着决定哪些软件进入组织的初始软件选择决定。AI 编码助手很少从头开始构建应用程序,它们使用现有的框架、开源库、SDK、容器镜像和包生态系统来组成解决方案。每个推荐都塑造了应用程序的软件基础,通常是在开发人员审查生成的代码的第一行之前。几十年来,软件开发中的第一个信任决策几乎完全属于开发人员,但现在这种假设开始改变。 越来越多地,AI 正在做出第一个推荐,而开发人员随后验证结果。这种微妙的变化对软件供应链安全具有重大影响,因为每个推荐都包含了一个隐含的信任决策。组织已经花费了多年时间来管理软件的构建、测试和部署。下一个挑战是管理软件在 AI 本地开发环境中的选择。第一个信任决策每个应用程序都依赖于成千上万的贡献者在无数开源项目中创建的软件。在引入新依赖项之前,开发人员通常会评估文档、比较框架、审查社区采用、检查发布周期,并考虑项目是否足够成熟以用于生产。开发人员并不总是做出正确的选择,但每个依赖项都是故意引入的。今天,开发人员可以简单地提示 AI 助手 “使用 PostgreSQL 支持构建一个安全的 REST API”。在几秒钟内,AI 生成了一个工作项目。在此过程中,它推荐了一个运行时,选择了一个框架,引用了一个基本容器镜像,导入了身份验证库,选择了 SDK,并生成了依赖清单,例如...