Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

Integration av AI och öppen källkodsverktyg orsakar oro i säkerhetsgemenskapen

AI orsakar oro för säkerheten

Programvaruutvecklingsvärlden förändras med tiden. Med mer sofistikerade hotaktörer världen över måste mer sofistikerade mekanismer användas i programvaruutvecklingens livscykel. Några av de nyare metoderna som används i Kontinuerlig integration/kontinuerlig utveckling (CI/CD) Pipelines är AI- och öppen källkodsverktyg. Den här typen av verktyg gör utvecklingen av programvara mycket snabbare och enklare.

Det kan dock orsaka många problem för säkerhetsteam inom en organisation. Det är mycket svårare för säkerhetsteam att granska ett verktyg med öppen källkod eller AI, eftersom verktygen med öppen källkod tenderar att inte ifrågasättas om de kommer från en betrodd källa, medan AI-verktyg inte är i ett skede där de kan litas på helt i en programvaruutvecklingslivscykel, eftersom AI fortfarande gör misstag.

Även om AI och verktyg med öppen källkod hjälper utvecklare genom att automatisera många processer och göra CI/CD-pipelinen snabbare, skapar detta problem för säkerhetsteam. Oron är att utvecklare prioriterar hastighet framför säkerhet. Genom att prioritera hastighet framför säkerhet öppnas många attackvektorer upp för hotaktörer med dessa AI- och verktyg med öppen källkod.

Dessutom vill utvecklare förbli konkurrenskraftiga med andra utvecklare från konkurrerande företag, så att inte använda verktyg som AI kommer att försätta dem i en sämre ställning och därmed sätta dem i en nackdel gentemot konkurrenterna. Innan vi gräver i de hot som dessa verktyg introducerar, låt oss först titta på kodsignering och CI/CD-pipelines.

Förstå CI/CD-pipelines och kodsignering

Kodsignering är en relativt enkel process att förstå, och den börjar med en infrastruktur för offentlig nyckel eller PKISigneraren kommer att begära ett kodsigneringscertifikat från PKI:n och därmed få det publikt-privata nyckelpar som de kan använda för att signera koden. Nyckelparet innefattar en publik nyckel, som är matematiskt kopplad till den privata nyckeln. Den publika nyckeln är en nyckel som vem som helst kan se och använda, medan den privata nyckeln är en som endast certifikatinnehavaren kan använda. Poängen med detta kodsigneringscertifikat är att signeringen av koden är kopplad till den specifika användare som äger certifikatet.

Själva kodsigneringsprocessen involverar hasch koden först. Hashning är en process där kod eller ett dokument matas in i en hashningsalgoritm. Denna algoritm konverterar sedan filen till en hash-digest, som är oläslig. I likhet med kryptering är hash-digest en oläslig blandning av bokstäver och siffror; till skillnad från kryptering är hashning dock enkelriktad. Det betyder att hash-digest aldrig kan vändas för att få originaltexten.

Denna hash skickas sedan till en Hårdvarusäkerhetsmodul (HSM) som lagrar den privata nyckeln till kodsigneringscertifikatet, och den privata nyckeln används för att generera en signatur för koden. Signaturen skickas sedan tillbaka till klienten och paketeras med koden. Denna signatur säkerställer att signeraren autentiserar att koden är fri från skadlig kod eller virus.

Nu när vi förstår hur kodsignering fungerar, var fungerar det i CI/CD-pipelinerna som mjukvaruutvecklare använder? En CI/CD-pipeline använder flera verktyg för varje fas av mjukvaruutvecklingslivscykeln, vilket automatiserar och förenklar mjukvaruutvecklingsprocessen. Verktyg som Jenkins kan integreras med kodsignering för att skapa en digital signatur som det sista steget.

Verktyg som SBOM kan användas innan kod läggs in i GitHub för att kontrollera ett visst antal sårbarheter. Virusskannrar kan också skanna kod efter virus under hela processen, vilket ger slutanvändarna förtroende för sin datorprogramvara. Som ni kan se kan verktyg som AI eller verktyg med öppen källkod vara ett bra sätt att snabba upp er CI/CD-pipeline, men att använda dessa verktyg innebär att ni kompromissar med säkerheten för hastighet, vilket aldrig rekommenderas.

Lösning för företagskodsignering

Få en lösning för alla dina behov av kodsignering och kryptografi för mjukvara med vår kodsigneringslösning.

Hot mot öppen källkod och AI-verktyg

Öppen källkod eller AI-verktyg är utmärkta sätt att förbättra och snabba upp din CI/CD-pipeline, men många säkerhetsproblem ligger i dessa nya typer av verktyg. Det finns problem med säkerheten hos verktyg med öppen källkod. Eftersom verktygen är öppen källkod kan du inte verifiera var de kommer ifrån eller vem som har ändrat eller uppdaterat dem. Detta orsakar säkerhetsproblem eftersom du vill tillhandahålla programvara som en slutanvändare kan vara säker på att har skapats och hanterats på ett säkert sätt.

Öppen källkodsverktyg kan öppna brister i en CI/CD-pipeline, vilket gör det möjligt för hotaktörer att få nya attackvektorer för att infektera offer med skadlig programvara och virus. Det finns många olika faktorer involverade i användningen av AI-verktyg. AI-verktyg introducerar idén om integritetsrisker eller immateriella rättigheter, vilket är problem vid hantering av kunddata.

Ett sätt att hantera dessa hot och problem är att balansera dina säkerhets- och hastighetsval genom att se till att du har en bra hastighetsnivå i din pipeline utan att offra säkerheten. Att se till att du har tillräckligt med säkerhet på plats i din CI/CD-pipeline samtidigt som du kan arbeta snabbt och effektivt är också mycket viktigt. Att hitta den balansen kan vara svårt samtidigt som man förblir konkurrenskraftig, men det kommer att hjälpa mycket i längden.

Slutsats

Att hitta den balansen mellan hastighet och säkerhet är mycket viktigt och kan vara en svår uppgift för ett mindre team. Som tur är kan Encryption Consulting hjälpa till. Vi kan hjälpa till att säkerställa att era efterlevnadsbehov uppfylls, såväl som era behov av kodsignering. Vår plattform, CodeSign Secure, tillhandahåller ett antal olika resurser som du kommer att använda inom dina CI/CD-pipelines.

Förutom kodsignering låter CodeSign Secure dig använda dess SBOM-integrationer för att skanna kod efter sårbarheter innan den laddas upp till GitHub. Du kan också integrera med dina befintliga CI/CD-pipelines, som till exempel Jenkins, TeamCity eller Azure DevOps. För att lära dig mer om CodeSign Secure, kontakta oss på www.krypteringskonsulting.com.