怎样应对人工智能时代的软件安全问题?

原创 TechSugar 2023-09-22 08:00


随着5G通信技术的加速普及,在我们的日常工作、学习和生活的各种场景里,移动终端的数量越来越多,随着AR/VR技术的发展,未来新型的终端设备也会越来越多地进入我们的工作和生活场景中。


在这些智能终端构建的庞大通信生态中,安全和隐私会是一个关键的问题。据OPPO和益普索共同调研的一个报告《2021年中国智能手机用户安全隐私洞察报告》显示,98%的首发那个人都关注隐私安全问题,80%的人是既关注隐私安全问题且做出防护动作,只有2%的受访人声称他们不怎么关注安全隐私问题。



可以看出,大部分用户对于安全隐私问题还是较为关注的。目前各个国家和地区的监管机构也对如手机等智能移动终端在隐私安全问题方面都出台了相关法律,以保护用户的隐私和数据安全。


但目前这些移动终端的应用安全(AppSec)还面临着诸多现状问题,一是AppSec的投资回报率低,即使投入了高昂的工具、人员和维护成本,仍无法充分保障软件安全;二是软件风险判断的准确率低;三是安全活动速度低,即为了保障安全而拖慢了产品交付的速度,无法保持业务的连续性;四是难以有效管理AppSec策略;五是难以优先考虑关键工作。


针对上述‘三低两难’的问题,新思科技的软件风险管理平台(Software Risk Manager,SRM)应用安全态势管理(ASPM)解决方案就能很好应对。据新思科技中国区应用安全技术总监付红勋介绍,新思科技的SRM具有三化两快的优势,即管理简化、风险状态可视化、工作流程标准化、快速确定风险优先级以及快速同步业界最佳AST能力。




SRM结合了智能策略驱动的编排和漏洞管理功能与新思科技软件质量与安全部门广受市场认可的静态应用安全测试(SAST)和软件组成分析(SCA)引擎,并为其它开源和商业AST工具提供广泛支持。它也能帮助安全和开发团队简化、协调及优化其应用安全测试,而且可以跨项目、跨团队和应用安全测试(AST)工具实现。


但随着人工智能等技术的发展,又为移动终端的软件安全问题增添了新的挑战。人工智能技术对于软件安全来说是一把‘双刃剑’,一方面工程师可以将人工智能技术应用于软件安全的预防和防御等步骤,另一方面它也可以帮助获取隐私数据。例如英伟达开发了一个名为「NeMoFramework」的系统,允许开发人员使用各种大型语言模型,根据客户需求,再进行开发使用。但有研究人员发现,他们可以轻松突破这款AI系统为确保安全使用而设立的防护栏。


另一方面,自chatGPT出现以来,人工智能(AI)技术迅速发展,在各个领域的应用也越来越多,尤其在软件代码生成方面的应用越来越广泛,可能会让未来的程序员饭碗不保。这一方面提高了软件开发的效率,但同时也为软件安全埋下了隐患。


付红勋表示:“使用AI写代码会是一个未来的发展趋势,但它对软件安全也会有不小的影响。”他认为主要有三个方面,一是大模型,即如果采用大模型进行代码的编写,首先要对其进行训练,给它‘喂’代码,在这个训练过程中,很多‘喂’的代码很可能是开源的,这些开源代码片段会混杂在AIGC生成的代码中,这就会存在安全和合规风险。


据新思科技2020年发布的《开源安全性和风险分析报告》显示,在经过审核的1,253个应用中,有99%包含开源代码,而这些代码库中有75%包含漏洞。显然,这显示了开源代码的优势以及缺乏开源代码漏洞管理。


付红勋表示:“针对这一问题,新思科技的工具Black Duck® 软件组件分析(SCA)就可以很好帮助解决这一问题。Black Duck是一种全面的SCA解决方案,用于管理在应用程序和容器中使用开源的安全性、许可证合规性和代码质量风险。”


第二个是代码的安全问题。付红勋表示:“只要有代码就有质量问题和安全风险。”用AI生成的代码其实就是用代码编写代码,这样可能会减少一些基础性的质量或安全问题,但不会解决所有的安全或质量问题,这也为安全检测工具提出了新的挑战,付红勋认为未来需要在更深层次的代码上有更好的积累,并进行检测工具化。


针对这样的问题和挑战,新思科技也有应对之法,即其Coverity SAST,付红勋表示:“不只是一个代码的检测出基础的编码质量和安全问题,它还会更深层次地发现代码中的安全风险。”


第三个还是回到大模型,付红勋表示:“大模型具有的通用性也让它失去了专用性。”每个企业的软件都有各自的业务流,具有一定的独特性,由此可能业界可能更需要关注AI生成的代码中的业务逻辑漏洞或问题,包括API层面的。


针对这一问题,新思科技的Seeker——一款IAST(交互式应用安全测试)工具就能很好应对。这款工具有助于识别企业特有的API层面的漏洞。


OPPO终端安全领域总经理王安宇则认为人工智能大模型是一个突飞猛进的技术演进,它可能会带来诸多的有利之处。他表示:“OPPO还是非常支持和鼓励使用AIGC和大模型去探索编写代码的可行性。”


他认为,一方面AIGC可以帮助大大提升代码的质量、效率,甚至是工程师的变成能力。另一方面,各个公司对于产品的质量、流程和发布都有一定的要求,为了更好满足这些要求,就需要通过自动化和智能化来提高效率和质量,节省时间,AIGC就能帮助完善整个流程,然后生成可靠、可信赖的软件产品。


不管未来的技术如何发展,软件安全问题还将如影随形,因为不会存在完美的软件产品,即使未来人工智能技术发展到很高的水平,也总会存在缺陷。但发现问题,解决问题才能不断推动技术和产品往前发展。


END

TechSugar 做你身边值得信赖的科技新媒体
评论
  • PNT、GNSS、GPS均是卫星定位和导航相关领域中的常见缩写词,他们经常会被用到,且在很多情况下会被等同使用或替换使用。我们会把定位导航功能测试叫做PNT性能测试,也会叫做GNSS性能测试。我们会把定位导航终端叫做GNSS模块,也会叫做GPS模块。但是实际上他们之间是有一些重要的区别。伴随着技术发展与越发深入,我们有必要对这三个词汇做以清晰的区分。一、什么是GPS?GPS是Global Positioning System(全球定位系统)的缩写,它是美国建立的全球卫星定位导航系统,是GNSS概
    德思特测试测量 2025-01-13 15:42 498浏览
  • ARMv8-A是ARM公司为满足新需求而重新设计的一个架构,是近20年来ARM架构变动最大的一次。以下是对ARMv8-A的详细介绍: 1. 背景介绍    ARM公司最初并未涉足PC市场,其产品主要针对功耗敏感的移动设备。     随着技术的发展和市场需求的变化,ARM开始扩展到企业设备、服务器等领域,这要求其架构能够支持更大的内存和更复杂的计算任务。 2. 架构特点    ARMv8-A引入了Execution State(执行状
    丙丁先生 2025-01-12 10:30 471浏览
  • 01. 什么是过程能力分析?过程能力研究利用生产过程中初始一批产品的数据,预测制造过程是否能够稳定地生产符合规格的产品。可以把它想象成一种预测。通过历史数据的分析,推断未来是否可以依赖该工艺持续生产高质量产品。客户可能会要求将过程能力研究作为生产件批准程序 (PPAP) 的一部分。这是为了确保制造过程能够持续稳定地生产合格的产品。02. 基本概念在定义制造过程时,目标是确保生产的零件符合上下规格限 (USL 和 LSL)。过程能力衡量制造过程能多大程度上稳定地生产符合规格的产品。核心概念很简单:
    优思学院 2025-01-12 15:43 533浏览
  •   在信号处理过程中,由于信号的时域截断会导致频谱扩展泄露现象。那么导致频谱泄露发生的根本原因是什么?又该采取什么样的改善方法。本文以ADC性能指标的测试场景为例,探讨了对ADC的输出结果进行非周期截断所带来的影响及问题总结。 两个点   为了更好的分析或处理信号,实际应用时需要从频域而非时域的角度观察原信号。但物理意义上只能直接获取信号的时域信息,为了得到信号的频域信息需要利用傅里叶变换这个工具计算出原信号的频谱函数。但对于计算机来说实现这种计算需要面对两个问题: 1.
    TIAN301 2025-01-14 14:15 113浏览
  • 流量传感器是实现对燃气、废气、生活用水、污水、冷却液、石油等各种流体流量精准计量的关键手段。但随着工业自动化、数字化、智能化与低碳化进程的不断加速,采用传统机械式检测方式的流量传感器已不能满足当代流体计量行业对于测量精度、测量范围、使用寿命与维护成本等方面的精细需求。流量传感器的应用场景(部分)超声波流量传感器,是一种利用超声波技术测量流体流量的新型传感器,其主要通过发射超声波信号并接收反射回来的信号,根据超声波在流体中传播的时间、幅度或相位变化等参数,间接计算流体的流量,具有非侵入式测量、高精
    华普微HOPERF 2025-01-13 14:18 497浏览
  • 随着数字化的不断推进,LED显示屏行业对4K、8K等超高清画质的需求日益提升。与此同时,Mini及Micro LED技术的日益成熟,推动了间距小于1.2 Pitch的Mini、Micro LED显示屏的快速发展。这类显示屏不仅画质卓越,而且尺寸适中,通常在110至1000英寸之间,非常适合应用于电影院、监控中心、大型会议、以及电影拍摄等多种室内场景。鉴于室内LED显示屏与用户距离较近,因此对于噪音控制、体积小型化、冗余备份能力及电气安全性的要求尤为严格。为满足这一市场需求,开关电源技术推出了专为
    晶台光耦 2025-01-13 10:42 512浏览
  • 新年伊始,又到了对去年做总结,对今年做展望的时刻 不知道你在2024年初立的Flag都实现了吗? 2025年对自己又有什么新的期待呢? 2024年注定是不平凡的一年, 一年里我测评了50余块开发板, 写出了很多科普文章, 从一个小小的工作室成长为科工公司。 展望2025年, 中国香河英茂科工, 会继续深耕于,具身机器人、飞行器、物联网等方面的研发, 我觉得,要向未来学习未来, 未来是什么? 是掌握在孩子们生活中的发现,和精历, 把最好的技术带给孩子,
    丙丁先生 2025-01-11 11:35 465浏览
  • 根据Global Info Research(环洋市场咨询)项目团队最新调研,预计2030年全球无人机电池和电源产值达到2834百万美元,2024-2030年期间年复合增长率CAGR为10.1%。 无人机电池是为无人机提供动力并使其飞行的关键。无人机使用的电池类型因无人机的大小和型号而异。一些常见的无人机电池类型包括锂聚合物(LiPo)电池、锂离子电池和镍氢(NiMH)电池。锂聚合物电池是最常用的无人机电池类型,因为其能量密度高、设计轻巧。这些电池以输出功率大、飞行时间长而著称。不过,它们需要
    GIRtina 2025-01-13 10:49 201浏览
  • 数字隔离芯片是现代电气工程师在进行电路设计时所必须考虑的一种电子元件,主要用于保护低压控制电路中敏感电子设备的稳定运行与操作人员的人身安全。其不仅能隔离两个或多个高低压回路之间的电气联系,还能防止漏电流、共模噪声与浪涌等干扰信号的传播,有效增强电路间信号传输的抗干扰能力,同时提升电子系统的电磁兼容性与通信稳定性。容耦隔离芯片的典型应用原理图值得一提的是,在电子电路中引入隔离措施会带来传输延迟、功耗增加、成本增加与尺寸增加等问题,而数字隔离芯片的目标就是尽可能消除这些不利影响,同时满足安全法规的要
    华普微HOPERF 2025-01-15 09:48 83浏览
  • 食物浪费已成为全球亟待解决的严峻挑战,并对环境和经济造成了重大影响。最新统计数据显示,全球高达三分之一的粮食在生产过程中损失或被无谓浪费,这不仅导致了资源消耗,还加剧了温室气体排放,并带来了巨大经济损失。全球领先的光学解决方案供应商艾迈斯欧司朗(SIX:AMS)近日宣布,艾迈斯欧司朗基于AS7341多光谱传感器开发的创新应用来解决食物浪费这一全球性难题。其多光谱传感解决方案为农业与食品行业带来深远变革,该技术通过精确判定最佳收获时机,提升质量控制水平,并在整个供应链中有效减少浪费。 在2024
    艾迈斯欧司朗 2025-01-14 18:45 68浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦