من كتابة التعليمات البرمجية إلى تنظيمها
لقد تغيرت الطريقة التي يتم بها إنشاء البرامج بشكل جذري. لم يعد المطورون يكتبون كل سطر من التعليمات البرمجية، بل أصبحوا كذلك تنسيق وكلاء ترميز الذكاء الاصطناعي التي تتكرر على رمز الإنتاج بالنسبة لهم. لم يتم تصميم معظم الأدوات الأمنية خصيصًا لهذا العالم، كما أن الفجوة بين سرعة إنتاج البرامج وسرعة تأمينها تتسع يومًا بعد يوم.
تصبح هذه الفجوة أكثر إلحاحًا عندما تتمكن النماذج الرائدة مثل Claude Mythos Preview من Anthropic من اكتشاف واستغلال ثغرات يوم الصفر بشكل مستقل، مما يؤدي إلى انهيار النظام. نافذة بين الاكتشاف والاستغلال من أشهر إلى دقائق. عندما تم الإعلان عن ميثوس، شاركنا توصياتنا: المستقبل ملك للمؤسسات التي تعمل على إضفاء الطابع الديمقراطي على الأمن لإصلاح نقاط الضعف بالسرعة التي يتم اكتشافها بها. للبقاء في المقدمة، فإن الرد الوحيد الذي يمكن الدفاع عنه هو تزويد المطورين بذكاء اصطناعي مدرك للأمان بطبيعته، ومضمن مباشرة في تدفق AI-SDLC. وهذا يضمن الأمن في البداية، واكتشاف نقاط الضعف قبل أن يتم ارتكابها.
اليوم، نقوم بإدخال معرفة Wiz مباشرة إلى بيئات التطوير المتكاملة (IDEs) الأصلية للذكاء الاصطناعي ووكلاء البرمجة من خلال المكونات الإضافية والمهارات الخاصة بـ Wiz Code، المدعومة بخادم Wiz MCP وWizCLI. يتيح ذلك المسح في الوقت الفعلي وإصلاح التعليمات البرمجية التي تم إنشاؤها بواسطة الذكاء الاصطناعي داخل بيئات تطوير متكاملة ومساعدي الطيارين الخاصة بالذكاء الاصطناعي. يحصل الآن وكلاء البرمجة للمطورين على نفس سياق الأمان الذي يراه فريق الأمان لديك في بوابة Wiz، مع تطبيق إرشادات المعالجة لإصلاح المشكلات في المصدر.
والنتيجة هي حلقة مغلقة: تقوم فرق الأمان بمعالجة النتائج المهمة دون مغادرة Wiz، ويكتشف المطورون المشكلات ويصلحونها دون مغادرة بيئة التطوير المتكاملة (IDE) الخاصة بهم. يعمل كلا الفريقين بنفس الذكاء وبالسرعة التي تتطلبها هذه النماذج الجديدة.
من النتائج إلى الإصلاحات
لقد قمنا ببناء الوكيل الأخضر بحيث يكون تحليله متاحًا حيث تعمل الفرق، لذلك هناك طريقتان مباشرتان للاستفادة منه.
-
لفرق الأمن في Wiz: عندما تظهر مشكلة حرجة، لم تعد فرق الأمان بحاجة إلى العثور على المطور المناسب، وشرح السياق، وإرسال تذكرة، والانتظار. وبدلاً من ذلك، يمكنهم تشغيل المعالجة مباشرة من مشكلة Wiz. يستخدم Green Agent السياق الكامل حول هذه المشكلة – بما في ذلك مسار الهجوم، وبيانات الملكية، وأنماط المعالجة التاريخية، وتتبع التعليمات البرمجية إلى السحابة – لبناء خطة معالجة فعالة لمشاركتها مع وكيل الترميز. ثم يستخدمه الوكيل لإجراء الإصلاح وإرسال طلب سحب للمراجعة. المعالجة التي كانت تستغرق أيامًا في السابق يمكن أن تستغرق الآن دقائق.
للمطورين في IDEs الخاصة بهم: باستخدام مكونات Wiz Code الإضافية، يمكن للمطورين سحب مشكلات Wiz النشطة، بما في ذلك المشكلات التي تم التحقق من صحتها من Wiz ASM، مباشرة إلى IDE الخاص بهم. ويحصلون على السياق الكامل للمخاطر وتأثيرها من الرسم البياني الأمني وكيفية معالجتها. هُم وكيل الترميز يمكن بعد ذلك تطبيق إرشادات الإصلاح الخاصة بالوكيل الأخضر وإلزامها بالتحكم في المصدر دون أن يغادر المطور سير عمله على الإطلاق.
منع المخاطر عند بداية التعليمات البرمجية
العلاج الآلي قوي. لكن الشيء الأكثر تأثيرًا الذي يمكن لأي فريق أمني فعله هو منع ظهور الثغرات الأمنية في المقام الأول. وهذا يعني نقل الأمان إلى اليسار، إلى اللحظة التي يتم فيها إنشاء الكود بواسطة نموذج الذكاء الاصطناعي.
تخيل أن أحد المطورين يستخدم Claude Code لإنشاء خدمة صغيرة جديدة. بينما يقوم وكيل الذكاء الاصطناعي بإنشاء ملفات البنية التحتية ورمز التطبيق، فإن البرنامج المساعد Wiz يراقب بالفعل. عند الحدود الطبيعية لسير عمل التطوير، مثل حفظ الملفات، والالتزام المسبق، والدفع المسبق، يقوم المكون الإضافي تلقائيًا بإجراء فحص أمني. إذا عثر على أي مما يلي، فإنه يظهر النتيجة على الفور في IDE، قبل أن يتمكن الكود من الوصول إلى المستودع:
-
سر أو بيانات اعتماد API مشفرة
-
تكوين خاطئ لـ IaC (حاوية S3 مفتوحة على الإنترنت، دور IAM متساهل بشكل مفرط، وما إلى ذلك…)
-
مكافحة التطرف العنيف في تبعية ضعيفة
-
البرامج الضارة المضمنة في طبقة الحاوية
تظهر النتائج كتحذيرات بشكل افتراضي، مما يعني أنه يتم إعلام المطورين وتوجيههم دون حظرهم. يمكن للفرق التي تتطلب تدقيقًا إضافيًا للتعليمات البرمجية تكوين وضع الحظر، حيث تؤدي النتائج الحرجة أو عالية الخطورة إلى إيقاف الالتزام أو الدفع من المتابعة.
وهذا مهم بشكل خاص في عصر الوكيل. يمكن لوكلاء ترميز الذكاء الاصطناعي العمل في أوضاع مستقلة تمامًا، وتنفيذ التعليمات البرمجية دون عرض مطالبات الإذن. تعمل مكونات Wiz Code الإضافية على حدود دورة حياة git بغض النظر، لذلك حتى في التشغيل المستقل بالكامل، تظل حواجز الحماية الأمنية صامدة. الحكم لا يتبخر عندما لا يراقب الإنسان.
كيف يعمل في الممارسة العملية
يطلب مهندس الواجهة الخلفية من وكيل ترميز الذكاء الاصطناعي دعم خدمة واجهة برمجة التطبيقات الجديدة. يقوم الوكيل بإنشاء قالب بنية أساسية وتكوين حاوية ورمز التطبيق، مما يؤدي إلى إنشاء عشرات الملفات في دقائق. بدون حواجز الحماية الأمنية، يتم الالتزام بهذا الرمز ونشره في النهاية حاملاً دور IAM تم تكوينه بشكل خاطئ، وسرًا مشفرًا، وتبعية ضعيفة.
مع وجود البرنامج المساعد Wiz Code:
-
عندما ينتهي الوكيل ويقوم المطور بتشغيل git Commit، يتم تشغيل بوابة الالتزام المسبق تلقائيًا، لمسح الملفات المرحلية.
-
ويبرز ثلاث نتائج: سياسة IAM متساهلة بشكل مفرط، ومفتاح واجهة برمجة التطبيقات المشفر، ومكتبة ضعيفة.
-
يطبق المطور الإصلاحات في بيئة التطوير المتكاملة (IDE) الخاصة به، مسترشدًا بتوصيات الوكيل الأخضر، ويعيد الالتزام.
-
يصل الرمز إلى المستودع دون أن يحمل معه الثغرات الأمنية.
وفي الوقت نفسه، يرى مهندس أمني يقوم بمراجعة بوابة Wiz أن خدمة مختلفة بها مواجهة خطيرة للتطرف العنيف على مسار هجوم نشط، وتم التحقق من صحتها بواسطة الماسح الضوئي لسطح الهجوم من Wiz كما يمكن الوصول إليها من الإنترنت. ويعرضون خطوات معالجة Green Agent، ويختارون خيار “Send to Coding Agent”. وبعد دقائق، يصل طلب السحب إلى مستودع الخدمة مع تطبيق الإصلاح. يقومون بمراجعتها والموافقة عليها، ويتم حل النتيجة قبل أن يتم استغلالها.
هذا هو ما يعنيه أن يكون لديك أمان يتحرك بسرعة الوكيل.
إلى أين نتجه
هذا الإطلاق هو البداية، وليس الوجهة. سنعمل باستمرار على توسيع الدعم لأدوات ووكلاء تشفير الذكاء الاصطناعي الإضافيين مع تطور النظام البيئي، لأن تأمين التعليمات البرمجية التي ينشئها الذكاء الاصطناعي لا يمكن أن يكون حلاً يعمل فقط مع أداة واحدة أو إعداد فريق واحد.
نحن نعمل أيضًا على تعميق قدرات المكونات الإضافية نفسها. توقع أن ترى:
-
الدرابزين الموسعة والتي تمنح فرق الأمان والمنصة تحكمًا مركزيًا أكبر في كيفية عمل وكلاء ترميز الذكاء الاصطناعي داخل بيئات المؤسسة
-
تكاملات أعمق التي تربط سير عمل التطوير بشكل أكثر إحكامًا بالرسم البياني للأمان السحابي الخاص بـ Wiz، بحيث يصبح السياق الذي يخبر كل عملية فحص وكل علاج أكثر ثراءً بمرور الوقت
-
تضمين الأمان في عملية إنشاء التعليمات البرمجية نفسها، وإنشاء أسس آمنة وحواجز حماية تنظيمية في وقت مبكر من العملية، بحيث يكون الكود الآمن هو الناتج الطبيعي لكيفية توجيه الوكلاء للعمل منذ البداية
الالتزام الأوسع واضح ومباشر: نظرًا لأن الذكاء الاصطناعي أصبح الطريقة الأساسية لكتابة البرامج، تستثمر Wiz للتأكد من مواكبة الأمان. يجب أن يكون كل فريق هندسي قادرًا على التحرك بسرعة باستخدام الذكاء الاصطناعي والبقاء آمنًا عند القيام بذلك. وهذا ما نبني نحوه.
بنيت لعصر الوكيل
غيّر الذكاء الاصطناعي مدى سرعة إنشاء البرامج. تم تصميم Wiz Code للتأكد من مواكبة الأمان، ورصد المشكلات لحظة ظهورها، ومساعدة الفرق على سد الثغرات الموجودة بسرعة، ومنح المؤسسات إستراتيجية واضحة لتأمين التعليمات البرمجية التي ينشئها الذكاء الاصطناعي مع استمرار تطور الأدوات والوكلاء. لأنه في عصر العملاء، فإن الأمن الذي يحدث بعد وقوع الحدث لا يعد استراتيجية. إنه تأخير يعتمد عليه خصومك.
لرؤية عمل Wiz ضمن حلقة التطوير الوكيل لديك، قم بجدولة عرض توضيحي.
