Эксперт Ледяева: ИИ ускоряет разработку ПО, но одновременно увеличивает цену ошибки

Эксперт Ледяева: ИИ ускоряет разработку ПО, но одновременно увеличивает цену ошибки

изображение: recraft

Алина Ледяева, эксперт компании StopPhish, прокомментировала для CISOCLUB рост числа критических и высокоопасных уязвимостей в корпоративном программном обеспечении на фоне массового внедрения ИИ в разработку. По ее словам, ускорение создания кода без соответствующего усиления контроля безопасности приводит к тому, что компании получают больше потенциально опасных ошибок.

«ИИ существенно ускоряет разработку ПО, но вместе с этим растёт и цена ошибки. Если с помощью нейросетей код создаётся в разы быстрее, а проверки безопасности остаются на прежнем уровне, компания получает больше уязвимостей, которые никто не успел вовремя оценить и закрыть», — отметила Алина Ледяева.

Эксперт обращает внимание на то, что дополнительный риск возникает непосредственно в процессе работы разработчиков с нейросетями. ИИ может предложить небезопасное решение, подключить уязвимую библиотеку или допустить ошибку при обработке данных, а специалист способен принять результат без необходимой проверки.

«Риск в том, что разработчик может без дополнительной проверки принять решение, предложенное ИИ, подключить небезопасную библиотеку или пропустить ошибку в обработке данных или работе функции. Поэтому чем активнее команда полагается на ИИ в разработке, тем сложнее контролировать качество итогового продукта», — пояснила эксперт.

По мнению Ледяевой, безопасность необходимо закладывать непосредственно в жизненный цикл разработки, а не пытаться проверять готовый продукт только перед выпуском. Контроль должен охватывать не только исходный код, но и используемые зависимости, права доступа и происхождение сторонних компонентов.

«В такой ситуации безопасность нужно встраивать в сам процесс разработки: проверять код, зависимости, права доступа и происхождение компонентов на каждом этапе ещё до релиза», — подчеркнула она.

Отдельное внимание, считает эксперт, следует уделять подготовке самих разработчиков, поскольку использование ИИ становится частью их повседневной работы. Сотрудники должны понимать ограничения сгенерированного кода и знать, какие данные допустимо передавать нейросетям.

«Разработчики должны понимать, какие риски может принести сгенерированный код и как правильно работать с нейросетями, чтобы не допускать уязвимостей и утечек данных», — заключила Алина Ледяева.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: