以安全为先的 AI 开发

高级 AI 辅助开发

Thalia Barrera

AI Engineering Curriculum Manager, DataCamp

从测试到安全

保护应用代码的盾牌

 

 

  • 通过测试≠安全
  • 重点在于在上线前预防漏洞
高级 AI 辅助开发

安全优先原则

 

 

安全优先原则示意图

 

 

  • ✓ 提前发现漏洞模式
  • ✓ 用安全实践而非补丁来修复
  • 自动化安全检查
高级 AI 辅助开发

为何用 AI 做安全?

AI 机器人扫描代码中的安全问题

 

 

  • 快速扫描不熟悉的代码
  • 定位高风险热点
  • 给出具体修复方案
高级 AI 辅助开发

AI 辅助的安全审查

🤖 安全提示词:

你是一名应用安全工程师。

扫描此代码库中的常见漏洞,如 SQL 注入、跨站脚本、跨站请求伪造、命令注入、缺失认证与授权检查、敏感数据暴露。遵循 CWE Top 25 最危险软件弱点

每条发现请包含:

  • 发生的位置及其风险原因。
  • 可触发问题的最小化 输入 POC。
高级 AI 辅助开发

安全审查输出

顶级常见漏洞

高级 AI 辅助开发

用安全扫描器验证

 

扫描命令

  • 扫描器验证 AI 结论
  • pip-audit → 依赖漏洞
  • semgrep → 不安全代码模式
高级 AI 辅助开发

解读扫描结果

🤖 结果解读提示词:

以下是扫描输出。请帮我解读结果,并列出发现的漏洞,尽量使用官方名称。

将发现分为:快速修复、中等工作量、架构性变更。为每条发现评估风险并给出严重级别。

<copy security reports here>

扫描报告

高级 AI 辅助开发
高级 AI 辅助开发

自动化安全检查

 

🤖 CI 提示词:

在此代码库的 CI 工作流中加入 pip-audit 与 semgrep,定期执行安全扫描。

将工作流配置为在高严重级别发现时失败,并保持输出可复现。

AI 驱动的 CI

  • 集成到CI 工作流
  • 自动化单元/集成测试
  • 自动化依赖审计静态分析
  • 为 Web 服务加入 OWASP ZAP
高级 AI 辅助开发

安全提示词模式

模糊与安全提示词对比

高级 AI 辅助开发

三要素模式

 

 

  • 威胁建模 → 需要保护什么
  • 安全默认 → 更安全的基元
  • 验证测试 → 防止复发

 

 

三要素安全提示词模式

高级 AI 辅助开发

让我们练习吧!

高级 AI 辅助开发

Preparing Video For Download...