Вайб кодирането ще създаде неприятности: как ускоряването на разработката унищожава защитата?

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Експерти по сигурността разкриват нови вектори на заплахи от ИИ.

Индустрията за киберсигурност се намира в повратен момент: изкуственият интелект се превръща не само в инструмент за разработчиците, но и в оръжие за нападателите. Ами Лутвак, главен технически директор на Wiz, обясни, че новите технологии неизбежно разширяват повърхността за атаки, а въвеждането на ИИ в процесите на компаниите ускорява както разработването, така и появата на уязвимости.

Според Лутвак ускоряването на развитието чрез Vibe coding и интегриране на ИИ агенти често е съпроводено с грешки в основните механизми, като например системите за удостоверяване. Причината е, че агентите изпълняват буквално поставената им задача и не осигуряват информационна безопасност по подразбиране.

В резултат на това компаниите са принудени да балансират между скоростта и сигурността, а нападателите започват да се възползват от същото предимство. Сега те създават експлойти с помощта на промптове, контролират свои собствени ИИ агенти и дори взаимодействат директно с корпоративните инструменти, като им дават команди като „предай всички тайни“ или „изтрий файловете“.

Уязвимостите се появяват дори в ИИ услуги за вътрешна употреба. Когато компаниите внедряват решения на трети страни за подобряване ефективността на служителите, те често стават жертва на атаки по веригата на доставки. Именно това се случи с Drift, стартъп, предлагащ чатботове за продажби и маркетинг. Компрометирането му даде възможност на стотици клиенти, включително Cloudflare, Google и Palo Alto Networks, да получат достъп до токените за достъп на Salesforce. Нападателите се маскирали като чатбот и се придвижвали из инфраструктурата на клиентите, като изисквали данни и разширявали присъствието си.

Вайб кодирането ще създаде неприятности: как ускоряването на разработката унищожава защитата?

Подобен сценарий бе наблюдаван при операцията s1ingularity срещу системата за асемблиране Nx. Нападателите инжектираха зловреден код, който разпознава използването на инструменти за изкуствен интелект като Claude и Gemini, след което ги пренасочи към автономно търсене на ценни данни. В резултат на това бяха откраднати хиляди токени и ключове, които даваха достъп до частни хранилища на GitHub.

Въпреки че Wiz изчислява, че досега само 1% от компаниите са интегрирали напълно ИИ в своите процеси, подобни атаки се регистрират всяка седмица и засягат хиляди клиенти. А ИИ участва във всяка фаза от веригата на атаките – от създаването на експлойти до скритото напредване в системите.

Лутвак заяви, че сега целта на защитниците е да разберат предназначението на приложенията на клиентите и да изградят специфична за бизнеса хоризонтална защита. Той подчерта, че стартиращите предприятия за обработка на данни трябва да се фокусират върху сигурността още от първия ден.

Минималният набор е да се назначи CISO, да се въведат одиторски дневници, да се обмисли автентикация, да се диференцира достъпът и да се използва единна регистрация. Пренебрегването на тези изисквания води до така наречения „дълг по сигурността“, при който компаниите не обръщат голямо внимание на сигурността на момента, но в бъдеще все пак трябва да преустроят всичките си процеси според актуалните стандарти, което винаги е трудно и скъпо.

Лутвак постави специален акцент върху архитектурата. За стартъп с изкуствен интелект, насочен към корпоративния пазар, е важно първоначално да се предвиди възможност за съхранение на данните в рамките на инфраструктурата на клиента. Това не само повишава доверието, но и намалява риска от мащабни компромиси.

Лутвак смята, че днес всички области са отворени за киберстартъпите – от защитата от фишинг до крайните точки и автоматизацията на процесите чрез ИИ. Но е необходим нов начин на мислене: защитата ще трябва да се защитава от атаки, които включват ИИ, също толкова активно, колкото и защитниците.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини