Sviluppo con AI: sicurezza prima di tutto

Sviluppo avanzato con AI per programmatori

Thalia Barrera

AI Engineering Curriculum Manager, DataCamp

Dal testing alla sicurezza

Scudo che protegge il codice dell'applicazione

 

 

  • Ben testato non significa sicuro
  • Punta a prevenire le vulnerabilità prima della produzione
Sviluppo avanzato con AI per programmatori

Principi "security-first"

 

 

Diagramma dei principi "security-first"

 

 

  • ✔ Trova presto i pattern di vulnerabilità
  • ✔ Correggi con pratiche sicure, non patch
  • Automatizza i controlli di sicurezza
Sviluppo avanzato con AI per programmatori

Perché usare l'AI per la sicurezza?

Robot AI che scansiona il codice per problemi di sicurezza

 

 

  • Scansiona rapidamente codice ignoto
  • Evidenzia hotspot rischiosi
  • Propone remediation concrete
Sviluppo avanzato con AI per programmatori

Revisione di sicurezza assistita da AI

🤖 Prompt di sicurezza:

Sei un application security engineer.

Scansiona questo repository per vulnerabilità comuni: SQL injection, cross-site scripting, cross-site request forgery, command injection, controlli di autenticazione/autorizzazione mancanti o esposizione di dati sensibili. Segui le CWE Top 25 Most Dangerous Software Weaknesses.

Per ogni finding includi:

  • Dove avviene e perché è rischioso.
  • Un input minimo di prova di concetto che lo attiva.
Sviluppo avanzato con AI per programmatori

Output della revisione di sicurezza

Principali vulnerabilità

Sviluppo avanzato con AI per programmatori

Validare con security scanner

 

Comandi di scansione

  • Valida i risultati AI con scanner
  • pip-audit → vulnerabilità nelle dipendenze
  • semgrep → pattern di codice insicuri
Sviluppo avanzato con AI per programmatori

Interpretare i risultati degli scanner

🤖 Prompt per interpretare i risultati:

Ecco gli output delle scansioni. Aiutami a interpretarli e a elencare le vulnerabilità trovate, usando i nomi ufficiali quando disponibili.

Raggruppa i finding in quick win, medio sforzo e cambiamenti architetturali. Per ciascuno, valuta il rischio e indica la severità.

<copy security reports here>

Report di scansione

Sviluppo avanzato con AI per programmatori
Sviluppo avanzato con AI per programmatori

Automatizzare i controlli di sicurezza

 

🤖 Prompt per la CI:

Aggiungi i comandi pip-audit e semgrep al workflow CI del codebase per eseguire scansioni di sicurezza periodiche.

Configura il workflow per fallire con finding ad alta severità e rendi l'output deterministico.

AI nella CI

  • Integra nel workflow CI
  • Automatizza unit/integration test
  • Automatizza audit delle dipendenze e analisi statica
  • Aggiungi OWASP ZAP per i servizi web
Sviluppo avanzato con AI per programmatori

Pattern di prompt sicuri

Confronto: prompt vago vs sicuro

Sviluppo avanzato con AI per programmatori

Il pattern in tre parti

 

 

  • Threat model → cosa proteggere
  • Default sicuri → primitive più sicure
  • Test di validazione → prevenire recidive

 

 

Pattern di prompt sicuro in tre parti

Sviluppo avanzato con AI per programmatori

Mettiamoci alla prova!

Sviluppo avanzato con AI per programmatori

Preparing Video For Download...