Phát triển ưu tiên bảo mật với AI

Lập trình hỗ trợ bởi AI nâng cao cho nhà phát triển

Thalia Barrera

AI Engineering Curriculum Manager, DataCamp

Từ kiểm thử đến bảo mật

Lá chắn bảo vệ mã ứng dụng

 

 

  • Kiểm thử kỹ không đồng nghĩa an toàn
  • Tập trung ngăn lỗ hổng trước khi lên production
Lập trình hỗ trợ bởi AI nâng cao cho nhà phát triển

Nguyên tắc ưu tiên bảo mật

 

 

Sơ đồ nguyên tắc ưu tiên bảo mật

 

 

  • ✔ Phát hiện sớm mẫu lỗ hổng
  • ✔ Sửa bằng thực hành an toàn, không vá tạm
  • Tự động hóa kiểm tra bảo mật
Lập trình hỗ trợ bởi AI nâng cao cho nhà phát triển

Vì sao dùng AI cho bảo mật?

Robot AI quét mã tìm vấn đề bảo mật

 

 

  • Quét nhanh mã lạ
  • Làm nổi điểm nóng rủi ro
  • Đề xuất cách khắc phục cụ thể
Lập trình hỗ trợ bởi AI nâng cao cho nhà phát triển

Rà soát bảo mật với AI

🤖 Prompt bảo mật:

Bạn là kỹ sư bảo mật ứng dụng.

Quét kho này để tìm các lỗ hổng phổ biến như SQL injection, cross-site scripting, cross-site request forgery, command injection, thiếu kiểm tra xác thực và phân quyền, hoặc lộ dữ liệu nhạy cảm. Tuân theo CWE Top 25 Most Dangerous Software Weaknesses.

Với mỗi phát hiện, nêu:

  • Vị trí xảy ra và lý do rủi ro.
  • Một đầu vào PoC tối thiểu có thể kích hoạt.
Lập trình hỗ trợ bởi AI nâng cao cho nhà phát triển

Kết quả rà soát bảo mật

các lỗ hổng hàng đầu

Lập trình hỗ trợ bởi AI nâng cao cho nhà phát triển

Xác thực bằng trình quét bảo mật

 

lệnh quét bảo mật

  • Xác thực kết quả AI bằng trình quét
  • pip-audit → lỗ hổng phụ thuộc
  • semgrep → mẫu mã không an toàn
Lập trình hỗ trợ bởi AI nâng cao cho nhà phát triển

Diễn giải kết quả quét

🤖 Prompt diễn giải kết quả:

Đây là đầu ra quét. Hãy giúp tôi diễn giải và liệt kê các lỗ hổng, dùng tên chính thức khi có.

Nhóm phát hiện theo: sửa nhanh, nỗ lực trung bình, và thay đổi kiến trúc. Với mỗi phát hiện, đánh giá rủi ro và mức độ nghiêm trọng.

<copy security reports here>

báo cáo quét

Lập trình hỗ trợ bởi AI nâng cao cho nhà phát triển
Lập trình hỗ trợ bởi AI nâng cao cho nhà phát triển

Tự động hóa kiểm tra bảo mật

 

🤖 Prompt cho CI:

Thêm lệnh pip-audit và semgrep vào workflow CI của codebase này để chạy quét bảo mật định kỳ.

Cấu hình workflow fail khi có phát hiện mức độ nghiêm trọng cao và giữ đầu ra có thể lặp lại.

ai-ci.png

  • Tích hợp vào CI workflow
  • Tự động hóa unit/integration tests
  • Tự động hóa kiểm tra phụ thuộcphân tích tĩnh
  • Thêm OWASP ZAP cho web services
Lập trình hỗ trợ bởi AI nâng cao cho nhà phát triển

Mẫu prompt an toàn

So sánh prompt mơ hồ vs an toàn

Lập trình hỗ trợ bởi AI nâng cao cho nhà phát triển

Mẫu ba phần

 

 

  • Mô hình đe dọa → cần bảo vệ gì
  • Mặc định an toàn → nguyên thủy an toàn hơn
  • Kiểm thử xác nhận → ngăn tái diễn

 

 

Mẫu prompt an toàn ba phần

Lập trình hỗ trợ bởi AI nâng cao cho nhà phát triển

Ayo berlatih!

Lập trình hỗ trợ bởi AI nâng cao cho nhà phát triển

Preparing Video For Download...