Розробка з пріоритетом безпеки з ШІ

Просунуте AI‑асистоване програмування для розробників

Thalia Barrera

AI Engineering Curriculum Manager, DataCamp

Від тестування до безпеки

Щит, що захищає код застосунку

 

 

  • Добре протестовано не означає безпечно
  • Зосередьтеся на попередженні вразливостей до виходу в продакшн
Просунуте AI‑асистоване програмування для розробників

Принципи «спершу безпека»

 

 

Діаграма принципів «спершу безпека»

 

 

  • ✔ Рано знаходьте патерни вразливостей
  • ✔ Виправляйте безпечними практиками, а не латками
  • Автоматизуйте перевірки безпеки
Просунуте AI‑асистоване програмування для розробників

Навіщо ШІ для безпеки?

Робот ШІ сканує код на проблеми безпеки

 

 

  • Швидко скануйте невідомий код
  • Виявляйте ризикові ділянки
  • Пропонуйте конкретні виправлення
Просунуте AI‑асистоване програмування для розробників

Огляд безпеки за допомогою ШІ

🤖 Промпт безпеки:

Ви інженер із безпеки застосунків.

Проскануйте цей репозиторій на поширені вразливості: SQL-інʼєкції, міжсайтові сценарії (XSS), підробку міжсайтових запитів (CSRF), інʼєкції команд, відсутність перевірок автентифікації та авторизації, розголошення чутливих даних. Дотримуйтесь CWE Top 25 Most Dangerous Software Weaknesses.

Для кожної знахідки вкажіть:

  • Де вона виникає і чому це ризиковано.
  • Мінімальний доказ працездатності — вхідні дані, що її спричиняють.
Просунуте AI‑асистоване програмування для розробників

Результат огляду безпеки

топові вразливості

Просунуте AI‑асистоване програмування для розробників

Перевірка сканерами безпеки

 

команди для сканування

  • Підтверджуйте висновки ШІ сканерами
  • pip-audit → вразливості залежностей
  • semgrep → небезпечні патерни коду
Просунуте AI‑асистоване програмування для розробників

Інтерпретація результатів сканера

🤖 Промпт для інтерпретації результатів:

Ось вихідні дані сканів. Допоможіть інтерпретувати результати та перелічити знайдені вразливості, використовуючи їхні офіційні назви, якщо є.

Згрупуйте знахідки: швидкі виправлення, середні зусилля, архітектурні зміни. Для кожної оцініть ризик і наведіть рівень критичності.

<copy security reports here>

звіти сканування

Просунуте AI‑асистоване програмування для розробників
Просунуте AI‑асистоване програмування для розробників

Автоматизація перевірок безпеки

 

🤖 Промпт для CI:

Додайте команди pip-audit і semgrep до CI-воркфлоу цього коду для регулярних сканів безпеки.

Налаштуйте збій воркфлоу при знахідках високої критичності й детермінований вивід.

ai-ci.png

  • Інтегруйте в CI-воркфлоу
  • Автоматизуйте юнінт/інтеграційні тести
  • Автоматизуйте аудит залежностей і статичний аналіз
  • Додайте OWASP ZAP для вебсервісів
Просунуте AI‑асистоване програмування для розробників

Шаблони безпечних промптів

Порівняння: розпливчастий vs безпечний промпт

Просунуте AI‑асистоване програмування для розробників

Трипартитний шаблон

 

 

  • Модель загроз → що захищати
  • Безпечні налаштування за замовчуванням → безпечніші примітиви
  • Тести валідації → недопущення повторень

 

 

Трипартитний шаблон безпечного промпту

Просунуте AI‑асистоване програмування для розробників

Переходимо до практики!

Просунуте AI‑асистоване програмування для розробників

Preparing Video For Download...