Süni İntellekt (AI) Proqram Təminatı Təchizat Zəncirinin Təhlükəsizliyinə Yeni Çağırışlar Gətirir
Son beş ildə proqram təminatı təchizat zəncirinin təhlükəsizliyi, əsasən, “kodunuzda nə var?” sualına cavab axtarırdı. Bu, hansı açıq mənbəli paketlərdən, hansı versiyalardan və heç kimin xüsusi seçmədiyi, üç qat dərinliyindəki tranzitiv asılılıqlardan istifadə edildiyini anlamaqdan ibarət idi. Lakin süni intellektin proqram təminatının inkişaf prosesinə (build pipeline) qoşulması ilə bu sahədəki mənzərə köklü şəkildə dəyişir.
SolarWinds, Log4Shell və XZ Utils kimi hadisələr proqram təminatı təchizat zəncirinin risklərinin təkcə birbaşa yazılan kodda deyil, həm də istifadə olunan komponentlərdə, asılılıqlarda və ümumi inkişaf infrastrukturunda yaşadığını açıq şəkildə nümayiş etdirdi. Bu kiberhücumlar proqram təminatının mənbəyindən son istifadəsinə qədər olan hər bir mərhələnin təhlükəsizliyinin vacibliyini vurğuladı.
İndi isə AI-ın kod yaratma prosesinə daxil olması ilə təchizat zənciri təhlükəsizliyi daha mürəkkəb bir məsələyə çevrilir. Əvvəllər diqqət kodu təşkil edən komponentlərin inventarlaşdırılmasına yönəlirdisə, indi AI tərəfindən yazılmış və ya dəyişdirilmiş kod hissələrinin mənşəyi, keyfiyyəti və potensial zəiflikləri də nəzərə alınmalıdır. Süni intellekt alətlərinin təklif etdiyi kodun arxasında hansı məlumatlar durur, bu məlumatlar necə əldə edilib və kodda gözlənilməyən “arxa qapılar” və ya gizli zəifliklər ola bilərmi? Bu suallar yeni təhlükəsizlik problemləri yaradır.
AI-ın proqram təminatının inkişafına inteqrasiyası ilə təhlükəsizlik analitikləri yalnız “kodda nə var?” sualını deyil, həm də “bu kod necə yaradılıb və kim (yoxsa nə) tərəfindən?” sualını da cavablandırmalı olacaqlar. Bu, təhlükəsizlik auditlərini, zəiflik analizlərini və ümumi risk qiymətləndirmələrini daha çətin və çoxşaxəli edir, proqram təminatı inkişafçıları və təhlükəsizlik mütəxəssisləri üçün yeni metodologiyalar və yanaşmalar tələb edir.