Пишете код с помощта на изкуствен интелект? Поздравления, научихте ИИ да пише троянски коне по-добре от хакерите

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

В програмирането се появи нов навик, който бързо се превръща в проблем за цялата индустрия. Така нареченият вайб кодинг – практика, при която разработчиците създават софтуерни решения с помощта на генеративен изкуствен интелект, адаптирайки готовите фрагменти, вместо да ги пишат ръчно – става широко разпространен. Този подход обещава да спести време и ресурси, но в замяна създава нови заплахи за сигурността, които вече започват да засягат реалните продукти и услуги.

Преди това програмистите ускоряваха разработката, като използваха библиотеки с отворен код и готови компоненти. Това им позволяваше да се фокусират върху логиката и интерфейсите, но водеше до увеличаване на уязвимостите, тъй като не всички библиотеки бяха правилно поддържани или тествани. С навлизането на AI генерирането ситуацията се промени само външно – вместо да се импортира пакет от трета страна, сега е достатъчно да се въведе заявка и моделът ще създаде блок от код за задачата. Вътрешният риск обаче остава същият: разработчикът получава резултата, но не винаги разбира откъде са дошли низовете, върху които по-късно ще бъде изграден неговият продукт.

Пишете код с помощта на изкуствен интелект? Поздравления, научихте ИИ да пише троянски коне по-добре от хакерите

Според Checkmarx до края на 2024 г. около 60% от корпоративния код вече ще бъде създаден с помощта на AI. В същото време само 18% от компаниите имат одобрен списък с инструменти за подобна работа. Изследователите посочват, че в резултат на това се размиват границите на отговорността: не става ясно кой е авторът на дадено решение, дали този код е бил одитиран и дали отговаря на стандартите за сигурност. За разлика от хранилища като GitHub, където може да се проследят поправките, генерираните от невронната мрежа низове нямат история на произхода и авторството.

Проблемът се задълбочава от друг фактор – обучението на изкуствения интелект върху стари или уязвими проекти. Ако моделът усвои код с известни грешки, той възпроизвежда същите дефекти в новите проекти. Това създава порочен кръг, в който една и съща уязвимост преминава от едно поколение алгоритми към следващото. Освен това различните членове на екипа, използвайки един и същ модел, получават малко по-различни решения, което усложнява последващата проверка и поддръжка на системите.

Експертите отбелязаха, че непрозрачността и фрагментацията на кода на AI унищожава традиционните механизми за контрол, които съществуваха в екосистемата с отворен код. Там отговорността се разпределяше между участниците, а кодът се обсъждаше и преглеждаше публично. В случая с AI обаче тези филтри на практика отсъстват: повечето от генерираните решения попадат в продукта без пълно потвърждение. В резултат на това нараства вероятността от скрити грешки, които не могат да бъдат открити от стандартните инструменти за анализ.

Пишете код с помощта на изкуствен интелект? Поздравления, научихте ИИ да пише троянски коне по-добре от хакерите

Друг аспект на вайб кодинга е илюзията за достъпност. За малките предприятия и организациите с нестопанска цел, които не разполагат със средства за професионално развитие, генеративните инструменти се превръщат в примамлив начин за бързо получаване на необходимото им приложение. Но лекотата на използване се превръща в заплаха: тези продукти често излизат онлайн с несигурни интерфейси, неправилно боравене с данните и липса на удостоверяване. И докато една голяма компания може да е в състояние да преживее последиците от един инцидент, уязвимостта в едно приложение за социален проект може да бъде катастрофална.

Експертите по сигурността предупреждават, че с края на „гратисния период“ за AI въпросът за одитирането на кода ще стане толкова актуален, колкото беше за отворения код. Разработчиците трябва да вземат това предвид още сега, като изградят процеси за одит и въведат задължителна проверка на резултатите от генерирането. В края на краищата всеки нов слой автоматизация не премахва отговорността на човека – той само добавя непредсказуемост.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини