Vývoj s důrazem na bezpečnost pomocí AI

Pokročilé programování s pomocí AI pro vývojáře

Thalia Barrera

AI Engineering Curriculum Manager, DataCamp

Od testování k bezpečnosti

Štít chránící kód aplikace

 

 

  • Dobře otestovaný neznamená bezpečný
  • Zaměřte se na prevenci zranitelností dříve, než se dostanou do produkce
Pokročilé programování s pomocí AI pro vývojáře

Principy přístupu security-first

 

 

Diagram principů přístupu security-first

 

 

  • ✔ Odhalujte vzory zranitelností včas
  • ✔ Opravujte pomocí bezpečných postupů, ne záplat
  • Automatizujte bezpečnostní kontroly
Pokročilé programování s pomocí AI pro vývojáře

Proč využívat AI pro bezpečnost?

Robot AI skenující kód kvůli bezpečnostním problémům

 

 

  • Rychle prohledejte neznámý kód
  • Odhalte rizikové části
  • Navrhněte konkrétní nápravná opatření
Pokročilé programování s pomocí AI pro vývojáře

Bezpečnostní revize s pomocí AI

🤖 Bezpečnostní prompt:

Jste inženýr zabezpečení aplikací.

Prohledejte toto úložiště a hledejte běžné zranitelnosti, jako jsou SQL injection, cross-site scripting, cross-site request forgery, command injection, chybějící kontroly autentizace a autorizace nebo expozice citlivých dat. Postupujte podle CWE Top 25 nejnebezpečnějších softwarových slabin.

Pro každý nález uveďte:

  • Kde se vyskytuje a proč je rizikový.
  • Minimální proof of concept vstup, který by ho mohl spustit.
Pokročilé programování s pomocí AI pro vývojáře

Výstup bezpečnostní revize

Přehled hlavních zranitelností

Pokročilé programování s pomocí AI pro vývojáře

Ověření pomocí bezpečnostních skenerů

 

scan-commands.png

  • Ověřte nálezy AI pomocí skenerů
  • pip-audit → zranitelnosti závislostí
  • semgrep → nebezpečné vzory v kódu
Pokročilé programování s pomocí AI pro vývojáře

Interpretace výsledků skeneru

🤖 Prompt pro interpretaci výsledků:

Zde jsou výstupy skenování. Pomozte mi interpretovat výsledky a vypište nalezené zranitelnosti – pokud jsou k dispozici, použijte jejich oficiální názvy.

Seskupte nálezy do kategorií: rychlé opravy, střední náročnost a architekturální změny. U každého nálezu zhodnoťte riziko a uveďte závažnost.

<sem vložte bezpečnostní zprávy>

scan-reports.png

Pokročilé programování s pomocí AI pro vývojáře
Pokročilé programování s pomocí AI pro vývojáře

Automatizace bezpečnostních kontrol

 

🤖 Prompt pro CI:

Přidejte příkazy pip-audit a semgrep do CI workflowu tohoto projektu pro pravidelné bezpečnostní skenování.

Nakonfigurujte workflow tak, aby selhalo při nálezech s vysokou závažností, a zajistěte deterministický výstup.

ai-ci.png

  • Integrace do CI workflowu
  • Automatizace jednotkových/integračních testů
  • Automatizace auditu závislostí a statické analýzy
  • Přidejte OWASP ZAP pro webové služby
Pokročilé programování s pomocí AI pro vývojáře

Vzory bezpečných promptů

Porovnání vágního a bezpečného promptu

Pokročilé programování s pomocí AI pro vývojáře

Tříčástový vzor

 

 

  • Model hrozeb → co je třeba chránit
  • Bezpečné výchozí hodnoty → bezpečnější primitiva
  • Validační testy → prevence opakování

 

 

Tříčástový vzor bezpečného promptu

Pokročilé programování s pomocí AI pro vývojáře

Pojďme si procvičit!

Pokročilé programování s pomocí AI pro vývojáře

Preparing Video For Download...