وصلت نماذج Frontier AI إلى نقطة لن يتم اكتشاف أي ثغرة فيها. سواء تمت كتابة التعليمات البرمجية من قبل إنسان أو وكيل، يمكن لهذه النماذج العثور على العيوب واستغلالها بشكل مستقل بسرعة وعلى نطاق لا يمكن لأي فريق أمني مطابقته يدويًا. ولحسن الحظ، فإن هذه النماذج في أيدي المدافعين، مما يمنحنا ميزة المحرك الأول، ولكن يتعين علينا التكيف.
والرد الوحيد القابل للتطبيق هو المضي قدمًا: الرؤية الكاملة عبر كل طبقة من طبقات المكدس، وتقليل سطح الهجوم الذي يتحرك بسرعة الجهاز، والأمان المضمن مباشرة في سير العمل حيث تتم كتابة التعليمات البرمجية وشحنها.
وكان أسبوع Wiz Code هو الخطوة الأولى في هذا الاتجاه. جنبا إلى جنب هبات طبعة محدودة، كان فريقنا مشغولاً بشحن إمكانات جديدة للمساعدة في تأمين التطوير المعتمد على الذكاء الاصطناعي. في هذا المنشور، نلخص ما أطلقناه لمنح فرق أمان التطبيقات الرؤية وعناصر التحكم لتقليل المخاطر، مع منح المطورين السياق وحواجز الحماية للبناء بسرعة باستخدام الذكاء الاصطناعي، وبشكل آمن.
الرؤية عبر الذكاء الاصطناعي، من البرمجة إلى السحابة
يبدأ الأمان بالرؤية. لكن التطوير القائم على الذكاء الاصطناعي يجعل ذلك أكثر صعوبة. يتبنى المطورون بسرعة النماذج والأطر والامتدادات لكتابة البرامج وإنشائها، مما يؤدي إلى إنشاء نقطة عمياء لفرق الأمان. وفي الوقت نفسه، يقوم وكلاء الذكاء الاصطناعي بتوفير البنية التحتية من خلال التعليمات البرمجية بشكل أسرع مما تستطيع فرق النظام الأساسي التحكم فيه، مع عدم وجود مصدر واحد للحقيقة عبر المستودعات وملفات الحالة والبيئات السحابية.
ولمعالجة هذا الأمر، قدمنا منظمة العفو الدولية-BOM الذي يقوم تلقائيًا بجرد أطر عمل الذكاء الاصطناعي ونماذجه وامتدادات IDE بما في ذلك Gemini Code Assist وGitHub Copilot وCursor، مما يمنح فرق الأمان خريطة حية لكيفية تفاعل أدوات الذكاء الاصطناعي مع بياناتهم.
لدعم النظام الأساسي وفرق DevOps، مخزون IAC يوفر رؤية موحدة لكيفية تحول التعليمات البرمجية إلى السحابة. فهو يربط كل وحدة IaC بكل عملية نشر تقوم بإنشائها وكل مورد حي تديره، مما يؤدي إلى ظهور الانحراف ونصف قطر الانفجار على الفور. إنهم يمنحون معًا فرق الأمان والمنصة صورة كاملة عما يقدمه الذكاء الاصطناعي في بيئتهم وما يبنيه.
حواجز الحماية الأمنية مباشرة داخل سير العمل الأول للوكيل
لقد كان التحول إلى اليسار أحد أهداف AppSec لأكثر من عقد من الزمن، ولكن الأدوات فشلت في تحقيق ذلك بسبب افتقار النتائج إلى سياق قابل للتنفيذ. إن الإنجازات الجديدة في رسم الخرائط من التعليمات البرمجية إلى السحابة واعتماد معايير مثل خوادم MCP تعمل على تغيير هذا بشكل أساسي. تعمل هذه التطورات على تمكين إشارات الأمان ووقت التشغيل من التدفق مباشرة من السحابة ووقت التشغيل إلى بيئة المطورين وIDE، مما يجعل النتائج قابلة للتنفيذ في المكان الذي تتم فيه كتابة التعليمات البرمجية الآن بواسطة الوكلاء.
في جوجل كلاود التالي، أعلنا ملحقات Wiz Code لبيئات التطوير المتكاملة الأصلية الخاصة بالذكاء الاصطناعي مثل Claude Code وCursor، مما يؤدي إلى دمج الأمان مباشرة في سير عمل التطوير الوكيل. باستخدام خطافات الالتزام المسبق، يمكن للفرق اكتشاف الأسرار المشفرة وتكوينات IaC الخاطئة ونقاط الضعف ونقاط الضعف قبل أن تصل التعليمات البرمجية إلى التحكم بالمصدر. يؤدي هذا إلى تقليل حجم التعليمات البرمجية غير الآمنة التي يتعين على فرق AppSec فرزها. وتمتد هذه الحواجز الأمنية نفسها إلى المخاطر الخاصة بالذكاء الاصطناعي. مع الجديد قواعد SAST تم تعيينه ضمن أفضل 10 تطبيقات OWASP لتطبيقات LLM وأفضل 10 تطبيقات OWASP للتطبيقات الوكيلة، ويمكن للفرق تحديد المشكلات مثل الحقن الفوري ومخرجات النموذج غير الآمنة وسلوك الوكيل غير الآمن في لحظة تقديمها.
وأخيرًا، تساعد Wiz Skills المطورين على معالجة النتائج الأمنية بشكل أسرع. إنها تسمح لوكلاء الترميز بسحب المشكلات النشطة من Wiz Security Graph وتطبيق الإصلاحات أصلاً في IDE كأمر بسيط. يتم تشغيل العلاجات بواسطة وكيل ويز جرين، والذي يستخدم سياق كامل من التعليمات البرمجية إلى السحابة لإنشاء إصلاحات دقيقة ترتكز على التعليمات البرمجية الفعلية، حتى يتمكن المطورون من حرق الديون الأمنية الحالية بسرعة الجهاز.
أمان خطوط الأنابيب: قم بتأمين الأنظمة التي تبني برامجك
الكود ليس سوى جزء واحد من سطح الهجوم. تعد خطوط أنابيب CI/CD أساس SDLC وهدفًا مشتركًا للجهات الفاعلة في مجال التهديد. في الأشهر القليلة الماضية، شهدنا العديد من حوادث سلسلة التوريد حيث اكتسبت الجهات الفاعلة التهديد موطئ قدم أولي من خلال ضوابط خطوط الأنابيب غير الآمنة. عوامل الذكاء الاصطناعي تزيد من هذا الخطر. وهي تعمل داخل سير عمل CI، وتنفذ الأوامر وتلتزم بالتعليمات البرمجية بامتيازات مرتفعة.
تقوم Wiz بتصميم خطوط أنابيب CI/CD كأصول من الدرجة الأولى على الرسم البياني الأمني، مما يؤدي إلى توسيع أولويات المخاطر بما يتجاوز نقاط الضعف التقليدية. تظهر تكوينات التشغيل الخطيرة والأذونات المفرطة ومخاطر الحقن الفوري من عملاء الذكاء الاصطناعي تلقائيًا كنتائج. ومع CI-BOM، يمكن للفرق جرد كل إجراء يقوم به طرف ثالث عبر المؤسسة. إذا تم اختراق إجراء معين، يمكن للفرق فهم التأثير والاستجابة على الفور.
رمز آمن في وتيرة الذكاء الاصطناعي
لقد غيّر الذكاء الاصطناعي كل طبقة من دورة حياة التطوير، بدءًا من الأدوات التي يستخدمها المطورون وحتى البنية التحتية وخطوط الأنابيب التي تدعمهم. ولكن نفس الذكاء الاصطناعي الذي يعيد تشكيل كيفية بناء البرامج يمكن أن يعيد أيضًا تشكيل كيفية إدارة فرق الأمان للمخاطر.
يعمل Wiz Code بمثابة النسيج الأمني للتطوير الأصلي للذكاء الاصطناعي، حيث يؤمن دورة الحياة بأكملها بدءًا من المطالبة وحتى الإنتاج حتى يتمكن المطورون من معالجة المخاطر في البداية والتعليمات البرمجية بثقة. من خلال وضع كل عنصر تحكم في السياق من الرسم البياني للأمان، تركز الفرق على ما يمكن استغلاله بالفعل، وإصلاح المشكلات التي يتم تقديمها، ومواكبة كيفية إنشاء البرامج الحديثة.
لم يكن العمل في مجال أمن البرمجيات أكثر إثارة من أي وقت مضى، ونحن متحمسون لما سيأتي بعد ذلك.
لمعرفة كيف يمكن لـ Wiz مساعدتك في تأمين التطوير القائم على الذكاء الاصطناعي عبر سلسلة توريد البرامج بأكملها، جدولة العرض التوضيحي.
