مدونة فكرة
· 3 د

منو بيراجع الإصلاح الأمني الكتبو ليك البوت؟

إصلاح تلقائي ولّدو Copilot بقى الطريق لي Jira في Snowflake. والفاعلية من غير حدود شكل جديد من تصعيد الصلاحيات.

رقعة ظهرت في repo، وشكلها كان تمام. كانت مولَّدة بموديل، والمسار الي طبّقها كان ماسك صلاحيات أوسع بكتير من الحاجة الي الرقعة عاوزاها.

كده تقريباً بدأ اختراق Jira في Snowflake الي كتبت عنو Wiz هذا الأسبوع، بتغيير شكلو معقول، ومجموعة صلاحيات ما في زول قراها بصوت عالي مرة واحدة.

والقراءة السهلة هي: «الذكاء الاصطناعي كتب شيفرة سيئة، إذن امنعوه». وأنا شايف القراءة ديه غلط، وبتعفي الكل من المسؤولية.

النموذج عمل شغلو

النموذج أنتج رقعة معقولة. وده الي وُجد عشانو. والرقع المعقولة برضو هي الي بيقدمها المساهمون البشر، وأغلبها، في أغلب الوقت، تمام.

الي فشل كان بنيوي، وما ليهو علاقة بالـ machine learning من قريب ولا بعيد.

اقتراح مولَّد أخد نفس الثقة الممنوحة لتغيير مُراجَع. والمسار الي طبّقو كان عندو credentials أوسع بكتير من الي التغيير محتاجو. والحاجتين ديل كانوا حيكونوا صحيحين لو الرقعة جات من غريب على الإنترنت، وهي، أمنياً، بالضبط كده.

ما في زول بيدي مساهم لأول مرة مفاتيح النشر لأن الـ diff بتاعو شكلو مرتب. بس عملناها هنا لأن الـ diff جا من جوة المبنى.

نطاق الضرر: الرقم الما حد بيرفعو في تقرير

كل مؤسسة بتتبنى أدوات وكيلة بتعمل نفس المقايضة بهدوء.

بتدي الأداة صلاحيات بحجم أصعب مهمة ممكن تحتاجها يوماً ما. وبعدين بتستدعيها، أربعين مرة في اليوم، لأسهل حاجة بتعملها. والمسافة بين الاتنين ديل هي نطاق الضرر بتاعك، وما في زول تقريباً بيقيسها.

رسم بياني: الصلاحية الي كل مهمة محتاجاها مقابل الممنوحة لهوية وكيل واحدة

(رسم توضيحي. هوية واحدة، ومجموعة صلاحيات واحدة، مقاسة على أسوأ حالة ومصروفة على أكتر حالة اعتيادية.)

فتح طلب دمج، ودمج الطلب، ونشر النتيجة، ديل تلات درجات مختلفة تماماً من الأثر. وأغلب الإعدادات بتجمعها في منحة واحدة، لأن الفصل بينها شغل، وما في حاجة بتفرض المسألة لحدي ما يحصل الي حصل ده.

وديه النسخة الي تستاهل نقاش في الـ repo بتاعك انت:

الإجراء

محتاج بني آدم؟

الإعداد الشائع

فتح طلب دمج

لأ

توكن كتابة كامل

دمج الطلب

أيوه

توكن كتابة كامل

النشر

أيوه

توكن كتابة كامل

قراءة الأسرار

أبداً

توكن كتابة كامل

لو العمود الأخير عندك برضو نفس الحاجة في كل صف، ف الـ permission model بتاعك مفتاح واحد لأبواب كتيرة.

الضابط لازم يكون قابل للوصف

في شرط تاني بتتخطاه حتى الفرق المنظمة. الناس الي معتمدين على الحدّ لازم يقدروا يوصفوهو.

اسأل فريقك: وكيل التكامل المستمر عندنا مسموح ليهو يلمس شنو؟ خليهم يجاوبوا من الذاكرة، في جملة، من غير ما يفتحوا صفحة الإعدادات. لو ما في زول قادر يجاوب، ف مجموعة الصلاحيات ديه زينة بيتنفذ عليها التنفيذ صدفة.

السؤال الصاح: شنو أصغر أثر يقدر الفاعل ده يحدثو من غير بني آدم في النص.

والجزء ده كمان قصة تعلّم، ودي قصة من نوعنا احنا. لأن معرفة الي مسموح للأتمتة تعملو ساكنة في راس شخص واحد، غالباً الي أعدّها. ولما ينتقل لفريق تاني، المؤسسة بتحتفظ بالقدرة وبتفقد فهم حدودها.

الي تعملو يوم الاتنين

عامل التغييرات الي بيكتبها الذكاء الاصطناعي كمُدخل غير موثوق بس حسن التنسيق. راجعها زي ما بتراجع مساهمة من مساهم خارجي مجهول.

وبعدين دوّن، في فقرة واحدة يقراها موظف جديد، شنو مسموح لكل فاعل آلي يعملو وشنو ممنوع. ولو الفقرة ديه صعبة تكتبها، ف انت لقيت المشكلة بدري.

ولو الموضوع جديد عليك، آلية عمل الحقن ديه تستاهل عشرين دقيقة:

تقرير Wiz هنا، ومعاهو الخط الزمني كامل.

0
المشاهدات: 116
securityagentsgoverned-agency
MA
Mosab Alrasheed
استلم المقال التالي في بريدك

رسالة واحدة مع كل مقال جديد، فيها أبحاث وقرارات منتج وما تبلغنا به الفرق.