生成式 AI 时代,软件供应链安全面临更多挑战
AI大模型不仅能够文生图、文生视频、人机对话等,还能够帮助开发人员写代码,但这又出现另一个问题,ChatGPT产生的代码也可能存在漏洞。
可以说,全球软件供应链安全正面临着更大的挑战,AI爆发、大量应用程序的出现以及企业内部应用AI等诸多新事物无不考验着软件开发者的抗风险能力。
JFrog公司研究团队在全球软件供应链发展报告中指出,AI大模型不仅是前端的内容生成,还包括模型、数据集、Python脚本等在容器环境里的运行,这就需要后端软件供应链的支撑。
根据JFrog Catalog数据,Docker 和npm 是对包类型贡献最大的。软件包的数量不断增长,从而形成了一个日益庞大的软件供应链。垃圾邮件、恶意软件包和相关风险是新软件包和库中的自然组成部分,新版本的快速引入需要付出大量努力才能正确管理。
调研显示,92%的专业人士认为,他们的企业至少有一个解决方案监测恶意的开源包,89%的受访者表示,他们已经采用了OpenSSF SLSA的框架。这个框架为谷歌主导,是由开源软件安全基金会(Open Source Security Foundation)推广的一个软件供应链安全标准,该标准目前在国际上接受程度较高。在国内,目前也有一些企业在逐渐落地中。
在开发人员里,42%的人表示最好在代码编写期间执行安全扫描。此外,48%的受访者表示,他们代码扫描时是通手动检查代码,并非自动扫描。只有1%的受访者表示代码审查实现完全的自动化。
在报告中的安全实践部分,59%的企业在构建时进行安全扫描,编码时进行安全扫描的企业占比同样为59%,可见在开发阶段进行安全扫描的比例比较高。
最常用的应用程序安全解决方案部分,静态应用程序安全测试最多,占比61%。动态应用程序安全测试,由于耗时比较长,有58%的公司进行这一安全测试;同时,软件构成分析测试占比58%;56%的企业实现API安全扫描。
在互联网、Docker Hub上,JFrog调研了212个CVE样本。JFrog安全团队将85%的严重CVE和73%的高危CVE下调了评级。这就意味着研发团队能够避免付出额外精力关注漏洞分数虚高的漏洞。
JFrog在Docker Hub里分析了最受欢迎的100个镜像,比如Tomcat、 Ubuntu、GDK这样的下载量最高的镜像,里面有很多CVSS评分的漏洞。在这些CVE漏洞中,JFrog的研究团队发现了一个重大的数据,74%的漏洞实际是不可被利用的。这74%经过JFrog扫描之后,显示这些漏洞可以被忽略,从而让研发从这些修复漏洞的工作中解放出来。
在对大模型AI领域进行调研时,90%的受访者表示他们的扫描工具支持AI;90%的受访者在某种程度上支持AI的工具来协助安全扫描或修复;有32%的企业受访者表示大部分人可以使用Copilot等AI工具协助代码生成,但是因为ChatGPT产生的代码可能存在漏洞,超过半数的人认为这一行为有风险。
据介绍,现在已有黑客利用大模型的“幻觉”来植入恶意的包。黑客会预置一些恶意的包,上传到Docker Hub去训练GPT模型,告诉它在回答什么样问题的时候,去把答案的链接指向恶意包的位置。通过这样的恶意训练,用户在不知情的情况下,可能会被引导到恶意的仓库去下载这个恶意包,因此它是有风险的。
目前看来,AI大模型既能助力开发人员写代码,又因可能产生漏洞使全球软件供应链安全面临更大挑战,软件开发者抗风险能力受考验。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
KubeSphere 企业版 v4.1.3 发布
KubeSphere 企业版始终致力于为企业提供安全、稳定、高效的云原生全栈管理能力。在 4.1.3 版本中,KubeSphere 聚焦可观测性深度优化、策略管理灵活升级与安全隔离能力增强,推出多项新特性与优化,进一步释放企业云原生基础设施的潜力,助力业务高效运行与智能管理! 核心升级一览 全新智能可观测性,提升运维效率 新增 Grafana Alloy for WizTelemetry 扩展组件 Grafana Alloy 作为新一代高性能、厂商中立的 OpenTelemetry Collector 分发版,支持采集 Kubernetes 日志、Prometheus 指标、OpenTelemetry 链路追踪等多元数据,并内置 MySQL、Kafka、Redis 等 20+ 中间件 Exporter,实现一站式指标抓取与远程写入。结合 KubeSphere 企业版的可观测能力,企业可快速构建覆盖全栈的监控体系,精准定位性能瓶颈。 OpenSearch ISM 索引管理全面替代 Curator 审计、事件、日志、通知等扩展组件全面支持 OpenSearch ISM(索引生命周期管理),...
- 下一篇
Scorecards:开源项目安全性评分应用
Scorecards是谷歌开发,由开源安全基金会 (OpenSSF) 开源的首批项目之一,其目标是为开源项目自动生成一个 "安全分数",以帮助用户确定用例的信任度、风险和安全态势。 Scorecards 定义了初始评估标准,它被用于以一种完全自动化的方式为开源项目生成一个评分卡。评分卡的每项检查都可以被控制是否启用,部分评估指标包括定义良好的安全策略、代码审查流程以及使用模糊测试和静态代码分析工具的持续测试覆盖率。每项安全检查都会返回一个布尔值以及信任度分数。 随着 Scorecards 被广泛使用,谷歌会通过 OpenSSF 的社区贡献来改进这些指标。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19