Yapay zekâ yazılım güvenliğinde iki cephe açıyor: Açık bulmak ve değişikliklerin kökenini izlemek
A Security, Zoom'daki ciddi açığı herkese açık modellerle bir günde bulduğunu söylerken IBM ve Red Hat, hızlanan kurumsal yazılım hatlarında kimlik, imza ve köken doğrulamasını bir araya getiriyor.
Yapay Zekâ··Gece
Zoom açığında hızlanan araştırma
The Verge'in aktardığına göre Zoom, bir saldırganın toplantı sırasında katılımcıların cihazlarını ele geçirmesine izin veren ciddi bir açığı kapattı. Sorun, ekran paylaşımı sırasında çizim yapmaya yarayan not alma özelliğinden geçiyordu. Saldırgan bir toplantıya katılarak ya da toplantıyı başlatarak kurbanın cihazında zararlı kod çalıştırabiliyor; veri çalabiliyor, kamerayı veya mikrofonu açabiliyor ve zararlı yazılım kurabiliyordu. A Security, saldırının kurbandan işlem istemediğini ve ele geçirilmeyi belli eden görsel bir işaret bırakmadığını bildirdi. Şirketin araştırmacıları, açığı herkese açık yapay zekâ modellerinde 20'den az istem kullanarak bulduklarını ve çalışan istismar kodunu bir günde hazırladıklarını söylüyor. Bu hız araştırmacıların kendi beyanı; haberde bağımsız bir karşılaştırma deneyi yer almıyor. Zoom düzeltmeyi salı günü Windows, macOS, Linux, Android ve iOS sürümleri için yayımladı. Olay, erişilebilir modellerin güvenlik araştırmasında arama ve deneme süresini kısaltabileceğine ilişkin somut bir şirket örneği sunuyor.[1]
Lightwell değişikliklerin kimliğini izliyor
InfoQ ise yazılım yaşam döngüsünün başka bir noktasını anlatıyor. IBM ve Red Hat, yazılım tedarik zinciri güvenliği platformu Lightwell'in ticari yeteneklerini genişletiyor. Platform Sigstore, in-toto, SLSA ve yazılım bileşen listesi çalışmalarını temel alıyor; imzalama, köken bilgisi üretme, politika doğrulama ve yaşam döngüsü yönetimini aynı yerde topluyor. Haberdeki gerekçe, yapay zekâ destekli geliştirmenin kurumsal üretim hatlarına giren değişikliklerin hızını ve sayısını artırması. Kurumlar bu nedenle kod incelemesi ile güvenlik açığı taramasının yanında, yazılımın onaylı ortamlarda üretildiğine, güvenilen kimliklerle imzalandığına ve süreç boyunca değiştirilmediğine ilişkin kanıt istiyor. Eylemci yapay zekâ kod ürettiğinde ya da altyapıyı değiştirdiğinde, yapılan işin sahibi insan adıyla sınırlı kalmıyor. Hangi adımı kimin veya hangi sistemin, hangi kimlikle ve hangi kurallara göre attığını izlemek gerekiyor. Lightwell'in duyurulan genişlemesi bu soruya imza, köken ve politika bilgilerini bir araya getirerek yanıt vermeyi amaçlıyor.[2]
Bulma hızı ile iz sürme yükü birlikte büyüyor
Bu gelişmeler yazılım güvenliğinin farklı aşamalarına bakıyor. Zoom haberi, çalışan bir üründeki açığın bulunması, istismar kodunun hazırlanması ve yamanın yayımlanması sürecini gösteriyor. Lightwell haberi ise yazılımın hangi ortamda, hangi kimlikle ve hangi kurala göre üretildiğini yaşam döngüsü boyunca kanıtlama çabasına odaklanıyor. Lightwell'in Zoom'daki not alma açığını bulacağına ilişkin bir iddia yok; A Security'nin denemesi de tedarik zinciri köken araçlarının başarımını ölçmüyor. Yine de iki gelişme güvenlik ekiplerinin karşılaştığı zaman baskısını aynı çerçevede görünür kılıyor. Erişilebilir modeller açık arama ve istismar geliştirme adımlarını hızlandırabildiğinde, yapay zekâ destekli geliştirme de kurumsal hatlara daha çok değişiklik taşıyor. Hızın iki yanında farklı denetimler gerekiyor: çalışan üründe açık aramak ve üretim hattındaki her değişikliğin kökenini izlemek. Bu nedenle güvenlik işi yalnızca son kodu taramaktan oluşmuyor; düzeltmenin nasıl üretildiği, hangi kimlikle imzalandığı ve süreçte korunup korunmadığı da teslim edilen yazılımın güvenilirliğine katılıyor.[1], [2]