Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ Π² ΠΊΠΎΡ€Π·ΠΈΠ½ΡƒΠŸΠΎΠ·Π²ΠΎΠ½ΠΈΡ‚ΡŒ
Найти Π² Π”Π·Π΅Π½Π΅
SecureTechTalks

πŸ€– Копай Π³Π»ΡƒΠ±ΠΆΠ΅: ΠΊΠ°ΠΊ AI-ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈΠΊΠΈ ΠΏΠΈΡˆΡƒΡ‚ уязвимый ΠΊΠΎΠ΄

πŸ€– Копай Π³Π»ΡƒΠ±ΠΆΠ΅: ΠΊΠ°ΠΊ AI-ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈΠΊΠΈ ΠΏΠΈΡˆΡƒΡ‚ уязвимый ΠΊΠΎΠ΄ Нам ΠΎΠ±Π΅Ρ‰Π°Π»ΠΈ Ρ€Π΅Π²ΠΎΠ»ΡŽΡ†ΠΈΡŽ Π² Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅. Но ΠΏΠΎΠΊΠ° Copilot ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ AI-ассистСнты Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΡŽΡ‚ ΠΊΠΎΠ΄ Π·Π° сСкунды β€” ΠΎΠ½ΠΈ ΠΆΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ Π΄Π²Π΅Ρ€ΡŒ для Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ². 🧨 ИсслСдованиС ΠΎΡ‚ Silviu Asandei (Sonar) ΠΏΠΎΠΊΠ°Π·Π°Π»ΠΎ: популярныС AI-инструмСнты автодополнСния ΠΊΠΎΠ΄Π° Π½Π΅Ρ€Π΅Π΄ΠΊΠΎ ΠΏΠΎΠ΄ΡΠΎΠ²Ρ‹Π²Π°ΡŽΡ‚ нСбСзопасныС конструкции. ΠŸΡ€ΠΈΡ‡Ρ‘ΠΌ Π½Π΅ ΠΏΠΎΡ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ "ΠΏΠ»ΠΎΡ…ΠΎΠΉ AI", Π° ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ ΠΎΠ½ учится Π½Π° Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΌ, Π½ΠΎ Π½Π΅ всСгда Ρ…ΠΎΡ€ΠΎΡˆΠ΅ΠΌ ΠΊΠΎΠ΄Π΅ ΠΈΠ· open-source 🧠 πŸ” Π§Ρ‚ΠΎ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎ Π½Π΅ Ρ‚Π°ΠΊ? 🧱 AI повторяСт нСбСзопасныС ΡˆΠ°Π±Π»ΠΎΠ½Ρ‹ Если Π³Π΄Π΅-Ρ‚ΠΎ Π² 10 тысячах GitHub-Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠ΅Π² Π΅ΡΡ‚ΡŒ copy-paste с уязвимостями, ассистСнт ΠΈΡ… "ΡƒΡ‡Ρ‚Ρ‘Ρ‚" β€” ΠΈ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠΈΡ‚ Ρ‚Π΅Π±Π΅ ΠΊΠ°ΠΊ Β«Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅Β». πŸ” ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅ контроля бСзопасности AI Π½Π΅ всСгда ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΡ‚ΡŒ eval(user_input) ΠΎΡ‚ бСзопасного парсинга. А Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊ, довСряя β€œΡƒΠΌΠ½ΠΎΠΌΡƒβ€ ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈΠΊΡƒ, Ρ€Π΅ΠΆΠ΅ пСрСпровСряСт прСдлоТСния. πŸ“‰ БлСпая гСнСрация β€” Π±Π΅Π· контСкста AI Π½Π΅ Π·Π½Π°Π΅Ρ‚ спСцифики Ρ‚Π²ΠΎΠ΅ΠΉ систСмы, ΠΌΠΎΠ΄Π΅Π»ΠΈ ΡƒΠ³Ρ€ΠΎΠ· ΠΈΠ»ΠΈ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ бСзопасности. Он просто... ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°Π΅Ρ‚ строку. ⚠️ Π’ΡΠΏΠ»Ρ‹Π²Π°ΡŽΡ‚ уязв

πŸ€– Копай Π³Π»ΡƒΠ±ΠΆΠ΅: ΠΊΠ°ΠΊ AI-ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈΠΊΠΈ ΠΏΠΈΡˆΡƒΡ‚ уязвимый ΠΊΠΎΠ΄

Нам ΠΎΠ±Π΅Ρ‰Π°Π»ΠΈ Ρ€Π΅Π²ΠΎΠ»ΡŽΡ†ΠΈΡŽ Π² Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅. Но ΠΏΠΎΠΊΠ° Copilot ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ AI-ассистСнты Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΡŽΡ‚ ΠΊΠΎΠ΄ Π·Π° сСкунды β€” ΠΎΠ½ΠΈ ΠΆΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ Π΄Π²Π΅Ρ€ΡŒ для Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ². 🧨

ИсслСдованиС ΠΎΡ‚ Silviu Asandei (Sonar) ΠΏΠΎΠΊΠ°Π·Π°Π»ΠΎ: популярныС AI-инструмСнты автодополнСния ΠΊΠΎΠ΄Π° Π½Π΅Ρ€Π΅Π΄ΠΊΠΎ ΠΏΠΎΠ΄ΡΠΎΠ²Ρ‹Π²Π°ΡŽΡ‚ нСбСзопасныС конструкции. ΠŸΡ€ΠΈΡ‡Ρ‘ΠΌ Π½Π΅ ΠΏΠΎΡ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ "ΠΏΠ»ΠΎΡ…ΠΎΠΉ AI", Π° ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ ΠΎΠ½ учится Π½Π° Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΌ, Π½ΠΎ Π½Π΅ всСгда Ρ…ΠΎΡ€ΠΎΡˆΠ΅ΠΌ ΠΊΠΎΠ΄Π΅ ΠΈΠ· open-source 🧠

πŸ” Π§Ρ‚ΠΎ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎ Π½Π΅ Ρ‚Π°ΠΊ?

🧱 AI повторяСт нСбСзопасныС ΡˆΠ°Π±Π»ΠΎΠ½Ρ‹

Если Π³Π΄Π΅-Ρ‚ΠΎ Π² 10 тысячах GitHub-Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠ΅Π² Π΅ΡΡ‚ΡŒ copy-paste с уязвимостями, ассистСнт ΠΈΡ… "ΡƒΡ‡Ρ‚Ρ‘Ρ‚" β€” ΠΈ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠΈΡ‚ Ρ‚Π΅Π±Π΅ ΠΊΠ°ΠΊ Β«Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅Β».

πŸ” ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅ контроля бСзопасности

AI Π½Π΅ всСгда ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΡ‚ΡŒ eval(user_input) ΠΎΡ‚ бСзопасного парсинга. А Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊ, довСряя β€œΡƒΠΌΠ½ΠΎΠΌΡƒβ€ ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈΠΊΡƒ, Ρ€Π΅ΠΆΠ΅ пСрСпровСряСт прСдлоТСния.

πŸ“‰ БлСпая гСнСрация β€” Π±Π΅Π· контСкста

AI Π½Π΅ Π·Π½Π°Π΅Ρ‚ спСцифики Ρ‚Π²ΠΎΠ΅ΠΉ систСмы, ΠΌΠΎΠ΄Π΅Π»ΠΈ ΡƒΠ³Ρ€ΠΎΠ· ΠΈΠ»ΠΈ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ бСзопасности. Он просто... ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°Π΅Ρ‚ строку.

⚠️ Π’ΡΠΏΠ»Ρ‹Π²Π°ΡŽΡ‚ уязвимости Π²Ρ€ΠΎΠ΄Π΅ XSS, SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ, SSRF ΠΈ insecure deserialization.

πŸ“Œ ΠŸΡ€ΠΈΠΌΠ΅Ρ€: ΠΊΠ°ΠΊ Copilot подставил ΠΏΠΎΠ΄ Π°Ρ‚Π°ΠΊΡƒ

πŸ€– Π Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊ просит: "Напиши API-ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊ Ρ„ΠΎΡ€ΠΌΡ‹ рСгистрации ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ".

Copilot Π²Ρ‹Π΄Π°Ρ‘Ρ‚ Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ ΠΊΠΎΠ΄, Π½ΠΎ:

βž–ΠΠ΅ экранируСт поля

βž–ΠŸΡ€ΠΎΠΏΡƒΡΠΊΠ°Π΅Ρ‚ Π²Π°Π»ΠΈΠ΄Π°Ρ†ΠΈΡŽ

βž–ΠΠ΅ ставит rate-limit

🎯 ИдСально для Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°.

πŸ“Š Π§Ρ‚ΠΎ ΠΏΠΎΠΊΠ°Π·Π°Π»ΠΎ исслСдованиС Sonar?

πŸ”Ž ΠŸΡ€ΠΎΠ²Π΅Π΄Ρ‘Π½ Π°Π½Π°Π»ΠΈΠ· ΠΊΠΎΠ΄Π°, сгСнСрированного Π² популярных IDE

πŸ“ˆ Π—Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ число сниппСтов содСрТат:

- нСбСзопасныС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ

- прямыС обращСния ΠΊ

- опасным API

- отсутствиС ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΏΡ€Π°Π² доступа

Π˜Π½Ρ‹ΠΌΠΈ словами, автоматизация β‰  бСзопасная Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°

🧰 Как сСбя Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ?

πŸ›  Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ инструмСнты Π°Π½Π°Π»ΠΈΠ·Π°:

βž–SAST (Static Application Security Testing)

βž–Linter'Ρ‹ с ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΎΠΉ security-ΠΏΡ€Π°Π²ΠΈΠ»

βž–AI-ΠΊΡ€ΠΈΡ‚ΠΈΠΊΠΈ

πŸ“š ΠžΠ±ΡƒΡ‡Π°ΠΉΡ‚Π΅ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ²:

1⃣ НС ΠΏΠΎΠ»Π°Π³Π°Ρ‚ΡŒΡΡ слСпо Π½Π° AI

2⃣ ΠŸΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ OWASP Top 10

3⃣ Π‘Ρ‚Π°Π²ΠΈΡ‚ΡŒ "ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Ρ‹Π΅ Ρ‚ΠΎΡ‡ΠΊΠΈ" Π² ΠΏΠ°ΠΉΠΏΠ»Π°ΠΉΠ½Π°Ρ… CI/CD

🧠 ДовСряй, Π½ΠΎ провСряй. ОсобСнно Ссли ΠΊΠΎΠ΄ ΠΏΠΈΡˆΠ΅Ρ‚ΡΡ Π·Π° сСкунду.

Stay secure and read SecureTechTalks πŸ“š

#SecureTechTalks #AIcode #Copilot #CodeSecurity #AIrisks #DevSecOps #StaticAnalysis #Sonar #CyberSecurity #XSS #AIandIDE #OWASP #SecureByDesign #AIDangers