Разработка с приоритетом безопасности и ИИ

Продвинутое программирование с ИИ-ассистентами

Thalia Barrera

AI Engineering Curriculum Manager, DataCamp

От тестирования к безопасности

Щит, защищающий код приложения

 

 

  • Хорошо протестированный ≠ безопасный
  • Акцент на предотвращении уязвимостей до выхода в производство
Продвинутое программирование с ИИ-ассистентами

Принципы безопасности

 

 

Схема принципов безопасности

 

 

  • ✔ Выявляйте паттерны уязвимостей на ранних этапах
  • ✔ Устраняйте через безопасные практики, а не патчи
  • Автоматизируйте проверки безопасности
Продвинутое программирование с ИИ-ассистентами

Зачем использовать ИИ для безопасности?

Робот ИИ сканирует код на уязвимости

 

 

  • Быстро сканирует незнакомый код
  • Выявляет рискованные места
  • Предлагает конкретные меры по устранению
Продвинутое программирование с ИИ-ассистентами

Проверка безопасности с помощью ИИ

🤖 Запрос по безопасности:

Вы — инженер по безопасности приложений.

Проверьте этот репозиторий на распространённые уязвимости: SQL-инъекции, межсайтовый скриптинг, CSRF, внедрение команд, отсутствие проверок аутентификации и авторизации, утечка конфиденциальных данных. Следуйте CWE Top 25 Most Dangerous Software Weaknesses.

По каждой находке укажите:

  • Где встречается и почему это опасно.
  • Минимальный пример входных данных, способных её активировать.
Продвинутое программирование с ИИ-ассистентами

Результаты проверки безопасности

Топ уязвимостей

Продвинутое программирование с ИИ-ассистентами

Проверка с помощью сканеров безопасности

 

scan-commands.png

  • Проверяйте выводы ИИ с помощью сканеров
  • pip-audit → уязвимости зависимостей
  • semgrep → небезопасные паттерны кода
Продвинутое программирование с ИИ-ассистентами

Интерпретация результатов сканера

🤖 Запрос для интерпретации результатов:

Вот результаты сканирования. Помогите интерпретировать их и перечислить найденные уязвимости, используя официальные названия там, где это возможно.

Сгруппируйте находки: быстрые исправления, среднее усилие, архитектурные изменения. Для каждой укажите риск и уровень серьёзности.

<вставьте отчёты о безопасности здесь>

scan-reports.png

Продвинутое программирование с ИИ-ассистентами
Продвинутое программирование с ИИ-ассистентами

Автоматизация проверок безопасности

 

🤖 Запрос для CI:

Добавьте команды pip-audit и semgrep в CI-процесс этой кодовой базы для регулярных проверок безопасности.

Настройте процесс так, чтобы он завершался с ошибкой при высокой серьёзности находок, и сделайте вывод детерминированным.

ai-ci.png

  • Интеграция в CI-процесс
  • Автоматизация юнит/интеграционных тестов
  • Автоматизация аудита зависимостей и статического анализа
  • Добавление OWASP ZAP для веб-сервисов
Продвинутое программирование с ИИ-ассистентами

Паттерны безопасных запросов

Сравнение расплывчатого и безопасного запроса

Продвинутое программирование с ИИ-ассистентами

Трёхчастный паттерн

 

 

  • Модель угроз → что нужно защитить
  • Безопасные значения по умолчанию → более надёжные примитивы
  • Тесты валидации → предотвращение повторения

 

 

Трёхчастный паттерн безопасного запроса

Продвинутое программирование с ИИ-ассистентами

Давайте попрактикуемся!

Продвинутое программирование с ИИ-ассистентами

Preparing Video For Download...