Tworzenie oprogramowania z priorytetem bezpieczeństwa i AI

Zaawansowane programowanie wspomagane przez AI dla deweloperów

Thalia Barrera

AI Engineering Curriculum Manager, DataCamp

Od testowania do bezpieczeństwa

Tarcza chroniąca kod aplikacji

 

 

  • Dobrze przetestowany nie oznacza bezpiecznego
  • Skup się na zapobieganiu podatnościom przed wdrożeniem na produkcję
Zaawansowane programowanie wspomagane przez AI dla deweloperów

Zasady security-first

 

 

Diagram zasad security-first

 

 

  • ✔ Wczesne wykrywanie wzorców podatności
  • ✔ Naprawianie za pomocą bezpiecznych praktyk, nie łatek
  • Automatyzacja kontroli bezpieczeństwa
Zaawansowane programowanie wspomagane przez AI dla deweloperów

Dlaczego AI w bezpieczeństwie?

Robot AI skanujący kod w poszukiwaniu luk bezpieczeństwa

 

 

  • Szybkie skanowanie nieznanego kodu
  • Wskazywanie ryzykownych obszarów
  • Proponowanie konkretnych remediacji
Zaawansowane programowanie wspomagane przez AI dla deweloperów

Przegląd bezpieczeństwa wspomagany przez AI

🤖 Prompt bezpieczeństwa:

Jesteś inżynierem ds. bezpieczeństwa aplikacji.

Przeskanuj to repozytorium pod kątem typowych podatności, takich jak SQL injection, cross-site scripting, cross-site request forgery, command injection, brak kontroli uwierzytelniania i autoryzacji oraz ekspozycja wrażliwych danych. Stosuj CWE Top 25 Most Dangerous Software Weaknesses.

Dla każdego znaleziska uwzględnij:

  • Gdzie występuje i dlaczego jest ryzykowne.
  • Minimalny proof of concept danych wejściowych, który może je wywołać.
Zaawansowane programowanie wspomagane przez AI dla deweloperów

Wyniki przeglądu bezpieczeństwa

Najważniejsze podatności

Zaawansowane programowanie wspomagane przez AI dla deweloperów

Walidacja za pomocą skanerów bezpieczeństwa

 

Polecenia skanowania

  • Weryfikuj wyniki AI za pomocą skanerów
  • pip-audit → podatności zależności
  • semgrep → niebezpieczne wzorce kodu
Zaawansowane programowanie wspomagane przez AI dla deweloperów

Interpretacja wyników skanera

🤖 Prompt interpretacji wyników:

Oto wyniki skanowania. Pomóż mi zinterpretować wyniki i wylistuj znalezione podatności, używając oficjalnych nazw, jeśli są dostępne.

Pogrupuj znaleziska na: szybkie poprawki, średni nakład pracy i zmiany architektoniczne. Dla każdego znaleziska oceń ryzyko i podaj jego poziom krytyczności.

<wklej tutaj raporty bezpieczeństwa>

Raporty ze skanowania

Zaawansowane programowanie wspomagane przez AI dla deweloperów
Zaawansowane programowanie wspomagane przez AI dla deweloperów

Automatyzacja kontroli bezpieczeństwa

 

🤖 Prompt CI:

Dodaj polecenia pip-audit i semgrep do workflow CI tego repozytorium, aby regularnie uruchamiać skany bezpieczeństwa.

Skonfiguruj workflow tak, aby kończył się błędem przy znaleziskach o wysokiej krytyczności, i zapewnij deterministyczne wyniki.

Bezpieczeństwo w CI wspomagane przez AI

  • Integracja z workflow CI
  • Automatyzacja testów jednostkowych/integracyjnych
  • Automatyzacja audytu zależności i analizy statycznej
  • Dodanie OWASP ZAP dla usług webowych
Zaawansowane programowanie wspomagane przez AI dla deweloperów

Wzorce bezpiecznych promptów

Porównanie ogólnego i bezpiecznego promptu

Zaawansowane programowanie wspomagane przez AI dla deweloperów

Wzorzec trzech elementów

 

 

  • Model zagrożeń → co wymaga ochrony
  • Bezpieczne domyślne → bezpieczniejsze prymitywy
  • Testy walidacyjne → zapobieganie powtórzeniom

 

 

Trójczęściowy wzorzec bezpiecznego promptu

Zaawansowane programowanie wspomagane przez AI dla deweloperów

Czas na ćwiczenia!

Zaawansowane programowanie wspomagane przez AI dla deweloperów

Preparing Video For Download...