RM新时代网站-首页

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

生成式AI之下,軟件供應鏈安全的升級更迫切

花茶晶晶 ? 來源:電子發(fā)燒友網 ? 作者:黃晶晶 ? 2024-05-31 18:05 ? 次閱讀

電子發(fā)燒友網報道(文/黃晶晶)AI大模型不僅能夠文生圖、文生視頻、人機對話等,還能夠幫助開發(fā)人員寫代碼,但這又出現另一個問題,ChatGPT產生的代碼也可能存在漏洞??梢哉f,全球軟件供應鏈安全正面臨著更大的挑戰(zhàn),AI爆發(fā)、大量應用程序的出現以及企業(yè)內部應用AI等諸多新事物無不考驗著軟件開發(fā)者的抗風險能力。

軟件安全又面臨新的問題


近日,JFrog公司的研究團隊專門針對全球供應鏈安全問題經過CVE公共漏洞披露分析,并委托第三方機構調研1224名安全、開發(fā)、運維相關的從業(yè)人員,總結發(fā)布全球軟件供應鏈發(fā)展報告。JFrog中國技術總監(jiān)王青在媒體活動上進行了報告的專業(yè)解讀。

報告指出,AI大模型不僅是前端的內容生成,還包括模型、數據集、Python腳本等在容器環(huán)境里的運行,這就需要后端軟件供應鏈的支撐。王青表示,例如以前主要用C和C++語言進行開發(fā),現在使用多種開發(fā)語言。那么企業(yè)會關注到很多語言包使用時隱藏的風險,以及面對已知的安全風險需要花費多長時間和成本進行安全修復等。

根據JFrog Catalog數據,Docker 和npm 是對包類型貢獻最大的。軟件包的數量不斷增長,從而形成了一個日益龐大的軟件供應鏈。垃圾郵件、惡意軟件包和相關風險是新軟件包和庫中的自然組成部分,新版本的快速引入需要付出大量努力才能正確管理。

調研顯示,92%的專業(yè)人士認為,他們的企業(yè)至少有一個解決方案監(jiān)測惡意的開源包,89%的受訪者表示,他們已經采用了OpenSSF SLSA的框架。這個框架為谷歌主導,是由開源軟件安全基金會(OpenSourceSecurityFoundation)推廣的一個軟件供應鏈安全標準,該標準目前在國際上接受程度較高。在國內,目前也有一些企業(yè)在逐漸落地中。

在開發(fā)人員里,42%的人表示最好在代碼編寫期間執(zhí)行安全掃描。此外,48%的受訪者表示,他們代碼掃描時是通手動檢查代碼,并非自動掃描。只有1%的受訪者表示代碼審查實現完全的自動化。



在報告中的安全實踐部分,59%的企業(yè)在構建時進行安全掃描,編碼時進行安全掃描的企業(yè)占比同樣為59%,可見在開發(fā)階段進行安全掃描的比例比較高。

最常用的應用程序安全解決方案部分,靜態(tài)應用程序安全測試最多,占比61%。動態(tài)應用程序安全測試,由于耗時比較長,有58%的公司進行這一安全測試;同時,軟件構成分析測試占比58%;56%的企業(yè)實現API安全掃描。



在互聯網、Docker Hub上,JFrog調研了212個CVE樣本。JFrog安全團隊將85%的嚴重CVE和73%的高危CVE下調了評級。這就意味著研發(fā)團隊能夠避免付出額外精力關注漏洞分數虛高的漏洞。

JFrog在Docker Hub里分析了最受歡迎的100個鏡像,比如Tomcat、 Ubuntu、GDK這樣的下載量最高的鏡像,里面有很多CVSS評分的漏洞。在這些CVE漏洞中,JFrog的研究團隊發(fā)現了一個重大的數據,74%的漏洞實際是不可被利用的。這74%經過JFrog掃描之后,顯示這些漏洞可以被忽略,從而讓研發(fā)從這些修復漏洞的工作中解放出來。

在對大模型AI領域進行調研時,90%的受訪者表示他們的掃描工具支持AI;90%的受訪者在某種程度上支持AI的工具來協助安全掃描或修復;有32%的企業(yè)受訪者表示大部分人可以使用Copilot等AI工具協助代碼生成,但是因為ChatGPT產生的代碼可能存在漏洞,超過半數的人認為這一行為有風險。



王青說道,現在已有黑客利用大模型的“幻覺”來植入惡意的包。黑客會預置一些惡意的包,上傳到Docker Hub去訓練GPT模型,告訴它在回答什么樣問題的時候,去把答案的鏈接指向惡意包的位置。通過這樣的惡意訓練,用戶在不知情的情況下,可能會被引導到惡意的倉庫去下載這個惡意包,因此它是有風險的。

JFrog安全掃描,阻斷惡意內容


JFrog與Docker公司聯合進行的調研后,進行了Docker Hub的惡意無鏡像存儲庫的數據發(fā)布。JFrog在Docker Hub倉庫里發(fā)現了460萬個沒有容器數據的Docker Hub 存儲庫(又名“無鏡像”)。這些鏡像存儲庫里沒有鏡像,但是絕大多數都是帶著惡意目的,它們的概述頁面試圖欺騙用戶訪問釣魚網站或托管著危險惡意軟件的網站。比如,存儲庫在描述中包含了幾個鏈接,引導用戶訪問一個釣魚網站。該網站欺騙毫無戒心的訪問者,承諾為他們購買處方藥,但隨后卻竊取他們的信用卡信息。



JFrog識別到了近300萬個存儲庫托管過惡意內容,包括通過自動生成的賬戶上傳的用于推廣盜版內容的垃圾郵件,以及惡意軟件和釣魚網站等極度惡意的實體。在使用Docker鏡像時,一定不能從Docker Hub隨心所欲地下載。可以使用JFrog的Curation和Xray進行Docker掃描,保證鏡像安全性和合規(guī)性。

JFrog Curation能夠將Docker Hub的鏡像惡意包阻斷在公司內網之外,程序員無法下載惡意包進入到組織內部。若不小心進入到公司內網,還可以啟用JFrog Xray安全掃描,立刻對有漏洞的鏡像進行診斷。它是一種基于上下文的風險分析掃描,若漏洞不可被利用,則可以放行這個鏡像的使用,因為它不會引起內部使用的安全問題。

與市面上傳統(tǒng)的安全掃描公司不同,JForg的安全能力一路左移到開發(fā)者,從運維測試左移到開發(fā)者,甚至到開發(fā)者的工具(IDE)。同時,由于設置不同級別的阻斷,開發(fā)人員可基于公司策略的阻斷升級修復漏洞的版本,避免將漏洞傳遞到應用后端。

王青表示,JFrog為制品庫平臺加上安全掃描工具,管理的是整個軟件供應鏈的安全和軟件供應鏈的提供商。也就是說客戶研發(fā)團隊用了JFrog的制品庫,就會自動獲得安全掃描的能力。這就給客戶減少了工具安全掃描維護和采購的成本。另外,JFrog不限制用戶數,切實地能夠幫助企業(yè)在安全掃描、制品管理、供應鏈管理上提供統(tǒng)一的解決方案,且極具性價比。

JFrog針對汽車、信創(chuàng)以及企業(yè)出海等提供定制化支持


JFrog提供端到端的支持全語言的開發(fā)運維平臺,在全球服務7400多家客戶,在東亞區(qū)的中國及日本,服務了超過500家客戶,以各領域的頭部企業(yè)居多。超過83%的財富100強企業(yè)應用了JFrog的軟件。在中國及日本地區(qū),JFrog客戶主要分布于金融、制造業(yè)和互聯網行業(yè)。過去幾年,JFrog在全球實現了25%的業(yè)務增長,中國是亞太區(qū)增長最快的市場。

JFrog大中華和日本地區(qū)總經理董任遠表示,JFrog在中國的戰(zhàn)略是“in China,for China”。過去幾年,中國市場越來越多的基礎架構類產品都已經支持了國產化,其中包括芯片、服務器、數據庫以及中間件等。對于JFrog來說,在中國的戰(zhàn)略就是以更合適的解決方案適配這些產品。過去的一年,JFrog已經完成了在中國的全線產品針對于國產信創(chuàng)產品的適配,我們也有很多客戶現在已經直接將JFrog應用到其信創(chuàng)環(huán)境當中。

JFrog針對中國市場提供產品的優(yōu)化以及定制化的支持。比如JFrog針對汽車行業(yè)提出了一些新的解決方案,尤其是在制品庫以及在安全領域上,為了更好地滿足中國企業(yè)的高速發(fā)展以及企業(yè)出海的需求,JFrog都提供定制化的支持。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯系本站處理。 舉報投訴
  • AI
    AI
    +關注

    關注

    87

    文章

    30728

    瀏覽量

    268882
  • ChatGPT
    +關注

    關注

    29

    文章

    1558

    瀏覽量

    7592
  • 生成式AI
    +關注

    關注

    0

    文章

    502

    瀏覽量

    471
收藏 人收藏

    評論

    相關推薦

    智能制造裝備行業(yè)的供應鏈特點分析

    智能制造裝備行業(yè)供應鏈涉及多個環(huán)節(jié),包括原材料采購、生產制造、物流配送和售后服務等,其特點包括復雜性與多樣性、全球化與分散性、技術密集型和快速變化性。供應鏈面臨的挑戰(zhàn)包括數據孤島、信息不對稱、供應鏈中斷風險和成本控制難度大等。
    的頭像 發(fā)表于 11-28 10:15 ?179次閱讀
    智能制造裝備行業(yè)的<b class='flag-5'>供應鏈</b>特點分析

    活動回顧 艾體寶 開源軟件供應鏈安全的最佳實踐 線下研討會圓滿落幕!

    艾體寶與Mend舉辦研討會,聚焦開源軟件供應鏈安全,邀請行業(yè)專家分享合規(guī)管理、治理之路及最佳實踐,圓桌討論加深理解,助力企業(yè)安全穩(wěn)健發(fā)展。
    的頭像 發(fā)表于 10-30 17:52 ?476次閱讀
    活動回顧 艾體寶 開源<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b><b class='flag-5'>安全</b>的最佳實踐 線下研討會圓滿落幕!

    天合光能榮獲必維集團綠色供應鏈引領獎

    近期,天合光能跟蹤支架業(yè)務憑借深厚的技術與專業(yè)能力投入,將綠色理念融入供應鏈管理的全鏈條,從源頭到終端,推動上下游企業(yè)綠色升級,以技術創(chuàng)新引領資源高效利用與環(huán)境污染最小化方面的出色貢獻,獲得必維集團頒發(fā)的綠色供應鏈引領獎。
    的頭像 發(fā)表于 10-29 14:58 ?227次閱讀

    生成AI工具作用

    生成AI工具是指那些能夠自動生成文本、圖像、音頻、視頻等多種類型數據的人工智能技術。在此,petacloud.ai小編為您整理
    的頭像 發(fā)表于 10-28 11:19 ?224次閱讀

    數字孿生在供應鏈優(yōu)化中的作用

    創(chuàng)建物理實體的精確數字副本,使得供應鏈的監(jiān)控、預測和優(yōu)化變得更加精確和高效。 一、數字孿生技術簡介 數字孿生技術是一種集成了物聯網(IoT)、大數據、云計算和人工智能(AI)等先進技術的概念。它通過收集物理實體的數
    的頭像 發(fā)表于 10-25 14:56 ?438次閱讀

    英偉達Blackwell AI服務器遭遇供應鏈挑戰(zhàn)

    英偉達即將推出的Blackwell AI產品線正面臨前所未有的供應鏈挑戰(zhàn),預示著其四季度市場供應或將受限。這款被寄予厚望的人工智能服務器系列,原計劃通過集成前沿技術與創(chuàng)新方法引領市場變革,卻不料在
    的頭像 發(fā)表于 08-15 10:25 ?510次閱讀

    英特爾助力京東云用CPU加速AI推理,以大模型構建數智化供應鏈

    英特爾助力京東云用CPU加速AI推理,以大模型構建數智化供應鏈
    的頭像 發(fā)表于 05-27 11:50 ?529次閱讀
    英特爾助力京東云用CPU加速<b class='flag-5'>AI</b>推理,以大模型構建數智化<b class='flag-5'>供應鏈</b>

    供應鏈確認華為P70開始供貨

    供應鏈確認華為P70開始供貨 華為P70的消息備受關注,供應鏈確認華為P70開始供貨這或者預示著華為P70的發(fā)布時間已經提上日程,據悉華為P70在拍照方面有大升級,“AI 攝影”將是一
    的頭像 發(fā)表于 03-25 14:34 ?891次閱讀

    如何應用生成AI打造制造業(yè)增長新引擎

    ,人工智能技術賦能了產業(yè)的革新,而生成AI的發(fā)展則使AI技術成為第四次工業(yè)革命中最具影響力的創(chuàng)新之一。 ? 作為“第四次工業(yè)革命的蒸汽機”——生成
    發(fā)表于 03-25 13:42 ?209次閱讀

    NVIDIA生成AI微服務助力企業(yè)在幾秒內檢測并解決軟件安全問題

    得益于生成 AI軟件正在編寫軟件。
    的頭像 發(fā)表于 03-21 09:41 ?358次閱讀

    戴爾榮獲Gartner供應鏈的最高榮譽“年度供應鏈突破獎”

    Gartner Power of the Profession供應鏈獎項由全球領先的研究顧問公司Gartner主辦,至今已舉辦了10個年頭。
    的頭像 發(fā)表于 03-19 10:36 ?635次閱讀
    戴爾榮獲Gartner<b class='flag-5'>供應鏈</b>的最高榮譽“年度<b class='flag-5'>供應鏈</b>突破獎”

    掌控供應鏈,決勝市場:SCM供應鏈管理系統(tǒng)的戰(zhàn)略意義

    SCM供應鏈管理系統(tǒng)是現代企業(yè)管理中的重要組成部分,它通過整合和優(yōu)化供應鏈中的各個環(huán)節(jié),實現企業(yè)資源的高效利用和協同運作。
    的頭像 發(fā)表于 03-06 10:54 ?408次閱讀

    Coupa推出創(chuàng)新產品改善供應鏈購買體驗和協作

    領先的人工智能驅動平臺 Coupa 宣布推出創(chuàng)新產品,旨在優(yōu)化整個供應鏈的購買體驗和協作效率。該公司長期致力于利用先進技術幫助企業(yè)做出明智的采購、供應鏈和財務決策,以推動業(yè)務增長,并更好地匹配供需關系。
    的頭像 發(fā)表于 03-06 09:38 ?780次閱讀

    美國商務部調查供應鏈

    來源:Silicon Semiconductor 商務部采取行動支持美國半導體供應鏈,保護美國國家安全。 美國商務部將于2024年1月啟動一項新調查,該調查將為持續(xù)分析更廣泛的美國半導體供應鏈
    的頭像 發(fā)表于 01-05 17:25 ?639次閱讀

    工業(yè)交換機與供應鏈網絡的融合,優(yōu)化智能供應鏈管理

    隨著全球貿易的快速發(fā)展,供應鏈管理在現代企業(yè)運營中起著至關重要的作用。而工業(yè)交換機與供應鏈網絡的融合,不僅可以提高供應鏈的可靠性、靈活性和效率,還能為企業(yè)帶來更大的競爭優(yōu)勢。本文將深入探討工業(yè)交換機與
    的頭像 發(fā)表于 12-27 09:28 ?508次閱讀
    RM新时代网站-首页