隨著5G通信技術(shù)的加速普及,在我們的日常工作、學(xué)習(xí)和生活的各種場景里,移動(dòng)終端的數(shù)量越來越多,隨著AR/VR技術(shù)的發(fā)展,未來新型的終端設(shè)備也會(huì)越來越多地進(jìn)入我們的工作和生活場景中。
在這些智能終端構(gòu)建的龐大通信生態(tài)中,安全和隱私會(huì)是一個(gè)關(guān)鍵的問題。據(jù)OPPO和益普索共同調(diào)研的一個(gè)報(bào)告《2021年中國智能手機(jī)用戶安全隱私洞察報(bào)告》顯示,98%的首發(fā)那個(gè)人都關(guān)注隱私安全問題,80%的人是既關(guān)注隱私安全問題且做出防護(hù)動(dòng)作,只有2%的受訪人聲稱他們不怎么關(guān)注安全隱私問題。

可以看出,大部分用戶對(duì)于安全隱私問題還是較為關(guān)注的。目前各個(gè)國家和地區(qū)的監(jiān)管機(jī)構(gòu)也對(duì)如手機(jī)等智能移動(dòng)終端在隱私安全問題方面都出臺(tái)了相關(guān)法律,以保護(hù)用戶的隱私和數(shù)據(jù)安全。
但目前這些移動(dòng)終端的應(yīng)用安全(AppSec)還面臨著諸多現(xiàn)狀問題,一是AppSec的投資回報(bào)率低,即使投入了高昂的工具、人員和維護(hù)成本,仍無法充分保障軟件安全;二是軟件風(fēng)險(xiǎn)判斷的準(zhǔn)確率低;三是安全活動(dòng)速度低,即為了保障安全而拖慢了產(chǎn)品交付的速度,無法保持業(yè)務(wù)的連續(xù)性;四是難以有效管理AppSec策略;五是難以優(yōu)先考慮關(guān)鍵工作。
針對(duì)上述‘三低兩難’的問題,新思科技的軟件風(fēng)險(xiǎn)管理平臺(tái)(Software Risk Manager,SRM)應(yīng)用安全態(tài)勢管理(ASPM)解決方案就能很好應(yīng)對(duì)。據(jù)新思科技中國區(qū)應(yīng)用安全技術(shù)總監(jiān)付紅勛介紹,新思科技的SRM具有三化兩快的優(yōu)勢,即管理簡化、風(fēng)險(xiǎn)狀態(tài)可視化、工作流程標(biāo)準(zhǔn)化、快速確定風(fēng)險(xiǎn)優(yōu)先級(jí)以及快速同步業(yè)界最佳AST能力。

SRM結(jié)合了智能策略驅(qū)動(dòng)的編排和漏洞管理功能與新思科技軟件質(zhì)量與安全部門廣受市場認(rèn)可的靜態(tài)應(yīng)用安全測試(SAST)和軟件組成分析(SCA)引擎,并為其它開源和商業(yè)AST工具提供廣泛支持。它也能幫助安全和開發(fā)團(tuán)隊(duì)簡化、協(xié)調(diào)及優(yōu)化其應(yīng)用安全測試,而且可以跨項(xiàng)目、跨團(tuán)隊(duì)和應(yīng)用安全測試(AST)工具實(shí)現(xiàn)。
但隨著人工智能等技術(shù)的發(fā)展,又為移動(dòng)終端的軟件安全問題增添了新的挑戰(zhàn)。人工智能技術(shù)對(duì)于軟件安全來說是一把‘雙刃劍’,一方面工程師可以將人工智能技術(shù)應(yīng)用于軟件安全的預(yù)防和防御等步驟,另一方面它也可以幫助獲取隱私數(shù)據(jù)。例如英偉達(dá)開發(fā)了一個(gè)名為「NeMoFramework」的系統(tǒng),允許開發(fā)人員使用各種大型語言模型,根據(jù)客戶需求,再進(jìn)行開發(fā)使用。但有研究人員發(fā)現(xiàn),他們可以輕松突破這款A(yù)I系統(tǒng)為確保安全使用而設(shè)立的防護(hù)欄。
另一方面,自chatGPT出現(xiàn)以來,人工智能(AI)技術(shù)迅速發(fā)展,在各個(gè)領(lǐng)域的應(yīng)用也越來越多,尤其在軟件代碼生成方面的應(yīng)用越來越廣泛,可能會(huì)讓未來的程序員飯碗不保。這一方面提高了軟件開發(fā)的效率,但同時(shí)也為軟件安全埋下了隱患。
付紅勛表示:“使用AI寫代碼會(huì)是一個(gè)未來的發(fā)展趨勢,但它對(duì)軟件安全也會(huì)有不小的影響。”他認(rèn)為主要有三個(gè)方面,一是大模型,即如果采用大模型進(jìn)行代碼的編寫,首先要對(duì)其進(jìn)行訓(xùn)練,給它‘喂’代碼,在這個(gè)訓(xùn)練過程中,很多‘喂’的代碼很可能是開源的,這些開源代碼片段會(huì)混雜在AIGC生成的代碼中,這就會(huì)存在安全和合規(guī)風(fēng)險(xiǎn)。
據(jù)新思科技2020年發(fā)布的《開源安全性和風(fēng)險(xiǎn)分析報(bào)告》顯示,在經(jīng)過審核的1,253個(gè)應(yīng)用中,有99%包含開源代碼,而這些代碼庫中有75%包含漏洞。顯然,這顯示了開源代碼的優(yōu)勢以及缺乏開源代碼漏洞管理。
付紅勛表示:“針對(duì)這一問題,新思科技的工具Black Duck? 軟件組件分析(SCA)就可以很好幫助解決這一問題。Black Duck是一種全面的SCA解決方案,用于管理在應(yīng)用程序和容器中使用開源的安全性、許可證合規(guī)性和代碼質(zhì)量風(fēng)險(xiǎn)。”
第二個(gè)是代碼的安全問題。付紅勛表示:“只要有代碼就有質(zhì)量問題和安全風(fēng)險(xiǎn)。”用AI生成的代碼其實(shí)就是用代碼編寫代碼,這樣可能會(huì)減少一些基礎(chǔ)性的質(zhì)量或安全問題,但不會(huì)解決所有的安全或質(zhì)量問題,這也為安全檢測工具提出了新的挑戰(zhàn),付紅勛認(rèn)為未來需要在更深層次的代碼上有更好的積累,并進(jìn)行檢測工具化。
針對(duì)這樣的問題和挑戰(zhàn),新思科技也有應(yīng)對(duì)之法,即其Coverity SAST,付紅勛表示:“不只是一個(gè)代碼的檢測出基礎(chǔ)的編碼質(zhì)量和安全問題,它還會(huì)更深層次地發(fā)現(xiàn)代碼中的安全風(fēng)險(xiǎn)。”
第三個(gè)還是回到大模型,付紅勛表示:“大模型具有的通用性也讓它失去了專用性。”每個(gè)企業(yè)的軟件都有各自的業(yè)務(wù)流,具有一定的獨(dú)特性,由此可能業(yè)界可能更需要關(guān)注AI生成的代碼中的業(yè)務(wù)邏輯漏洞或問題,包括API層面的。
針對(duì)這一問題,新思科技的Seeker——一款I(lǐng)AST(交互式應(yīng)用安全測試)工具就能很好應(yīng)對(duì)。這款工具有助于識(shí)別企業(yè)特有的API層面的漏洞。
OPPO終端安全領(lǐng)域總經(jīng)理王安宇則認(rèn)為人工智能大模型是一個(gè)突飛猛進(jìn)的技術(shù)演進(jìn),它可能會(huì)帶來諸多的有利之處。他表示:“OPPO還是非常支持和鼓勵(lì)使用AIGC和大模型去探索編寫代碼的可行性。”
他認(rèn)為,一方面AIGC可以幫助大大提升代碼的質(zhì)量、效率,甚至是工程師的變成能力。另一方面,各個(gè)公司對(duì)于產(chǎn)品的質(zhì)量、流程和發(fā)布都有一定的要求,為了更好滿足這些要求,就需要通過自動(dòng)化和智能化來提高效率和質(zhì)量,節(jié)省時(shí)間,AIGC就能幫助完善整個(gè)流程,然后生成可靠、可信賴的軟件產(chǎn)品。
不管未來的技術(shù)如何發(fā)展,軟件安全問題還將如影隨形,因?yàn)椴粫?huì)存在完美的軟件產(chǎn)品,即使未來人工智能技術(shù)發(fā)展到很高的水平,也總會(huì)存在缺陷。但發(fā)現(xiàn)問題,解決問題才能不斷推動(dòng)技術(shù)和產(chǎn)品往前發(fā)展。
END
