AI 代碼生成工具的興起正在重塑開(kāi)發(fā)者編寫(xiě)軟件的方式,同時(shí)也給軟件供應(yīng)鏈帶來(lái)了新的風(fēng)險(xiǎn)。AI 編碼助手經(jīng)常會(huì)產(chǎn)生幻覺(jué),建議使用不存在的軟件包。黑客可能會(huì)利用這些虛構(gòu)的包名上傳惡意軟件,當(dāng) AI 再次幻想出相同的名稱時(shí),就會(huì)導(dǎo)致安裝和執(zhí)行惡意代碼。這種新型攻擊被稱為"slopsquatting",給軟件生態(tài)系統(tǒng)帶來(lái)了嚴(yán)峻挑戰(zhàn)。
軟件供應(yīng)鏈正面臨攻擊,影響范圍波及各類組織。SolarWinds和MOVEit等安全事件敲響警鐘,凸顯了加強(qiáng)可見(jiàn)性和保護(hù)的迫切需求。專家指出,當(dāng)今軟件開(kāi)發(fā)依賴大量第三方組件,帶來(lái)未知風(fēng)險(xiǎn)。組織需要全面了解代碼來(lái)源、維護(hù)者和更新方式,將供應(yīng)鏈安全視為產(chǎn)品可靠性的關(guān)鍵。有效管理需要跨部門(mén)合作、持續(xù)評(píng)估和平衡開(kāi)發(fā)效率與安全性。
文章指出,C語(yǔ)言存在嚴(yán)重的緩沖區(qū)溢出安全隱患,呼吁開(kāi)發(fā)者轉(zhuǎn)向更安全的現(xiàn)代編程語(yǔ)言。盡管轉(zhuǎn)型存在技術(shù)和文化挑戰(zhàn),但為了提高代碼質(zhì)量和安全性,這一轉(zhuǎn)變勢(shì)在必行。文章建議企業(yè)盡快采取行動(dòng),以避免潛在的法律風(fēng)險(xiǎn)和競(jìng)爭(zhēng)劣勢(shì)。
根據(jù)近日發(fā)布的一項(xiàng)調(diào)查結(jié)果顯示,那些制定了開(kāi)源軟件(OSS)安全策略的企業(yè),往往在自我評(píng)估就緒程度方面有更好的表現(xiàn),而且他們通常都有自己專門(mén)的團(tuán)隊(duì)負(fù)責(zé)推動(dòng)軟件安全性。