云安全最受关注的问题:人工智能生成的代码

微信搜索关注网络研究观获取更多信息

根据 Palo Alto Networks 发布的 2024 年云原生安全状况报告,人工智能生成的代码中的安全漏洞是 2024 年最常见的云安全问题,因为 100% 的调查受访者表示他们的组织使用人工智能来辅助编码。

对人工智能的担忧、开发人员和安全团队之间的冲突、仓促的云迁移以及跨多个云工具的碎片化是该报告的重点,而人工智能、API 和访问管理风险是受访者最关心的问题。

该报告还显示,数据泄露、合规违规和涉及高级持续威胁(APT)的事件等安全事件正在增加,这表明需要加强身份和秘密管理。

该报告最后提出了提高云原生安全性的建议。

GenAI 是开发人员和云安全专家的首要考虑因素

该调查涵盖了来自全球开发、信息安全和信息技术部门的 2,800 名高管和从业者的反馈,这是《云原生安全状况报告》历史上首次出现一致回应,100% 的受访者表示他们的组织正在其开发运营中采用人工智能辅助编码。

与此同时,人工智能风险构成了三种最常见的云安全担忧中的两种,44% 的受访者对人工智能生成的代码中的漏洞表示担忧,38% 的受访者表示人工智能驱动的攻击构成了威胁。

各组织并没有把谨慎抛在脑后,报告指出。 99% 的受访者表示,他们的组织计划制定人工智能安全政策,并确保对人工智能模型进行适当的“需要知道”的访问管理。

此外,98% 的受访者表示他们的组织计划全面清点其 AI 模型和 GenAI 辅助应用程序。

调查发现,总体而言,100% 的组织计划优先考虑人工智能部署整个生命周期的可见性。

API、身份风险常见的云安全问题

调查受访者第二大最常见的安全担忧是 API 相关风险,43% 的受访者提到这一点。 

各组织的担忧主要集中在不受管理和不安全的 API、第三方 API 风险以及 API 集成缺乏监督。

35% 的受访者还担心云中的访问管理不足。云的引入带来了身份管理挑战,包括跨多个服务的身份碎片化。

该报告有关事件响应的部分反映了对更强的 API 安全性和访问控制的需求,64% 的受访者表示过去一年数据泄露事件有所增加,48% 的受访者表示重大合规违规行为有所增加,45% 的受访者表示涉及不安全 API 的事件。

45% 的受访者还表示,由于配置错误导致的停机时间增加,APT 相关事件增加了 45%,秘密泄露增加了 43%,身份访问过于宽松导致的停机时间增加了 42%。

调查中指出的两大“数据安全敌人”是云环境的复杂性和碎片化(54%)以及宽松的事件和访问管理实践(50%),强调了身份在防止云原生数据安全事件中的作用。

上市时间紧迫会破坏安全性,给员工带来压力

Palo Alto 的云原生安全状况报告中强调的另一个问题是开发人员和安全团队之间的优先级冲突,DevOps 团队面临着快速交付的压力,并将 SecOps 同事的请求视为负担。

高达 92% 的组织表示 DevOps 和 SecOps 之间的冲突导致应用程序开发和部署效率低下,84% 的组织表示安全流程导致项目时间表延迟。

与此同时,71% 的受访者表示,仓促的时间表导致部署时出现安全漏洞。

这些冲突不仅危害安全,还会给 DevOps 和 SecOps 员工带来巨大的工作压力。超过一半 (52%) 的受访者表示 DevOps 和 SecOps 团队之间的冲突是工作场所压力的一个来源。

在云迁移方面也感受到了时间紧迫,一半的受访专业人士表示,他们希望花更多时间为云重构应用程序,而不是采取“直接迁移”的方法。

2024 年云安全建议

鉴于当前的挑战,Palo Alto Networks 提出了五项提高云安全性的建议。

首先,组织应该考虑整合其云安全工具,因为调查发现,组织平均在 12 个云服务提供商 (CSP) 中使用 16 个云安全工具,98% 的受访者表示减少这一数字很重要。

为新的云安全需求做好准备的一个战略方法是从可以扩展到未来用例的平台供应商开始,涵盖应用程序和操作安全。

第二项建议侧重于安全的人工智能采用,为人工智能的使用和访问制定明确的政策。该报告还建议自动发现敏感数据,以将敏感细节排除在模型训练之外,并指出在第三方软件供应链中使用人工智能生成的代码时意识的重要性。

第三,鉴于云数据泄露的增加,应实施智能数据安全解决方案并定期审查数据安全策略。访问控制和员工培训也是保护云中数据的关键。

第四项建议解决了速度和安全性之间的拉锯战,敦促组织衡量安全性在生产时间表中成为控制因素的频率,并调整其工作流程以最大限度地提高效率和安全性。采用安全设计方法也可以在这方面有所帮助。

最后,积极主动地实施应用程序开发的安全措施有助于协调 DevOps 和 SecOps 之间的关系,并使两个部门达成共识。

报告总结道:“如果您不刻意地、战略性地 100% 致力于构建 DevSecOps 文化,您的业务成果就会面临风险。”

  • 11
    点赞
  • 14
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
Go语言(也称为Golang)是由Google开发的一种静态强类型、编译型的编程语言。它旨在成为一门简单、高效、安全和并发的编程语言,特别适用于构建高性能的服务器和分布式系统。以下是Go语言的一些主要特点和优势: 简洁性:Go语言的语法简单直观,易于学习和使用。它避免了复杂的语法特性,如继承、重载等,转而采用组合和接口来实现代码的复用和扩展。 高性能:Go语言具有出色的性能,可以媲美C和C++。它使用静态类型系统和编译型语言的优势,能够生成高效的机器码。 并发性:Go语言内置了对并发的支持,通过轻量级的goroutine和channel机制,可以轻松实现并发编程。这使得Go语言在构建高性能的服务器和分布式系统时具有天然的优势。 安全性:Go语言具有强大的类型系统和内存管理机制,能够减少运行时错误和内存泄漏等问题。它还支持编译时检查,可以在编译阶段就发现潜在的问题。 标准库:Go语言的标准库非常丰富,包含了大量的实用功能和工具,如网络编程、文件操作、加密解密等。这使得开发者可以更加专注于业务逻辑的实现,而无需花费太多时间在底层功能的实现上。 跨平台:Go语言支持多种操作系统和平台,包括Windows、Linux、macOS等。它使用统一的构建系统(如Go Modules),可以轻松地跨平台编译和运行代码。 开源和社区支持:Go语言是开源的,具有庞大的社区支持和丰富的资源。开发者可以通过社区获取帮助、分享经验和学习资料。 总之,Go语言是一种简单、高效、安全、并发的编程语言,特别适用于构建高性能的服务器和分布式系统。如果你正在寻找一种易于学习和使用的编程语言,并且需要处理大量的并发请求和数据,那么Go语言可能是一个不错的选择。
后端采用SpringBoot开发,Android客户端采用MMVM框架,签到终端基于ESP32与STM32进行人脸识别 STM32是由意法半导体(STMicroelectronics)公司推出的基于ARM Cortex-M内核的高性能、低功耗、高性价比32位微控制器系列。自其面世以来,STM32凭借其广泛的适用性和卓越的特性,已成为嵌入式系统设计领域的主流选择之一,广泛应用于工业控制、消费电子、物联网、汽车电子、医疗设备、智能家居等多个领域。 内核与架构 STM32产品线采用了不同版本的ARM Cortex-M内核,包括M0、M0+、M3、M4、M7等,分别对应不同级别的性能需求。这些内核提供单周期乘法、硬件除法、DSP指令集、浮点单元(FPU)等功能,以满足不同应用场景中的计算密集型任务需求。处理器架构遵循哈佛结构,具有独立的指令总线和数据总线,确保高效的代码执行和数据访问。 丰富的外设与接口 STM32微控制器集成了丰富的外设资源,以适应各种复杂系统设计。这些外设包括但不限于: 通信接口:如USART、UART、SPI、I2C、CAN、USB(全速/高速)、Ethernet、无线连接模块(如BLE、Wi-Fi)等,用于实现设备间的串行通信和网络连接。 定时器:多种通用定时器、高级定时器、基本定时器以及PWM输出,支持定时、计数、脉冲捕获、电机控制等多种功能。 模拟外设:高精度ADC(模数转换器)、DAC(数模转换器)、比较器、温度传感器等,用于采集和处理模拟信号。 存储器:内置Flash和SRAM,容量从几KB到几MB不等,满足不同应用的数据存储和运行空间需求。部分型号还支持外部存储器接口(如FSMC、Octo-SPI)以扩展存储能力。 安全与保护机制:如加密加速器、安全单元、内存保护单元(MPU)、看门狗定时器、时钟安全系统(CSS)等,保障系统安全稳定运行。 开发环境与生态系统 STM32拥有强大的软件支持和生态系统,简化开发流程并加速产品上市时间: 开发工具:官方提供STM32CubeMX初始化配置工具,帮助开发者快速进行项目设置、外设配置及代码生成。此外,还有STM32CubeIDE集成开发环境,集成了编译器、调试器和仿真器支持。 软件库:STM32Cube软件包包含HAL(硬件抽象层)库和LL(低层)库,前者提供跨平台、跨系列的统一API接口,后者直接面向寄存器提供高效访问。同时,还提供各类外设驱动、中间件组件(如FreeRTOS、FatFS、LwIP等)以及特定应用框架(如STM32Cube.AI for AI推理)。 社区与资源:ST官方社区、论坛、博客、技术文档、培训材料、应用笔记、用户案例等资源丰富,为开发者提供全方位的技术支持和交流平台。 产品线与封装 STM32产品线按性能、功耗、外设组合等特性划分为多个子系列,如STM32F、STM32L、STM32G、STM32H等,每个子系列下又包含多种型号,以适应不同成本、性能、尺寸和功耗要求。封装形式多样,从小型QFN、LQFP到大型BGA,满足不同应用场景的封装密度和散热需求。 综上所述,STM32微控制器以其强大的内核性能、丰富的外设集成、完善的开发支持和广泛的市场应用,为嵌入式系统设计提供了高度灵活且极具竞争力的解决方案。
### 回答1: 随着人工智能的快速发展和应用,中信建投也积极探索如何将人工智能应用到自身的业务中,提高生产力和服务水平。在不断尝试中,中信建投从使用已有的ChatGPT技术向生成式AI技术转型,探索新的人工智能范式。 在此前的尝试中,中信建投已经使用了基于ChatGPT的人工智能技术,实现了智能问答和智能客服等功能,为客户提供更加便捷的咨询服务。然而,该技术的应用也有一些限制,比如无法进行复杂的推理和判断,难以应对更复杂的业务情景。 为了应对这些挑战,中信建投开始尝试生成式AI技术的应用,这种技术不仅可以生成简单的问答,还可以进行更加复杂的推理和应用,甚至可以根据客户的需求生成全新的文章、报告等。 通过不断尝试和优化,中信建投成功地应用了生成式AI技术,并将其应用到股票、债券、基金等多个业务领域中,大大提高了服务水平和客户满意度。而且,这种技术也为中信建投创造了更多的商业机会和竞争优势,为未来的发展注入了强大动力。 总之,中信建投的探索和成功实践,为我们展示了新的人工智能范式,重新定义了生产力和服务水平,也为其他企业提供了有益的参考和借鉴。 ### 回答2: 中信建投一直致力于推动科技创新和数字化转型,特别是在人工智能领域,中信建投不断探究创新型人工智能技术,从"chatgpt"到生成式ai,重新定义生产力。 以聊天机器人"chatgpt"为例,中信建投通过构建以自然语言处理为核心技术的机器人,为客户提供更加智能化、自动化的服务体验,全面提升客户满意度。在这个基础上,中信建投把目光转向了生成人工智能技术。生成人工智能技术能够自动构建模型、理解任务、生成文本、图片及其他格式内容,可以为用户提供更加智能、个性化的服务。 生成人工智能技术的应用将重新定义生产力,从传统的以人为核心的生产模式转变为以机器为核心的生产方式。中信建投通过生成人工智能技术,实现了客户需求智能化解决方案,构建了高效率的客户服务体系,实现了"人机合一"的智能化运营体系。 总之,中信建投通过不断创新,重新定义生产力,为客户提供更高质量、更高效率的服务体验,为人工智能技术的应用探索开辟了新的领域。 ### 回答3: 中信建投是中国的一家大型综合性金融机构,在金融科技领域一直处于领先地位。最近,该公司向人工智能技术领域进军,尝试将聊天机器人技术(ChatGPT)升级为生成式AI,以重新定义生产力,实现更高效的业务运营和更出色的客户服务。 生成式AI是人工智能技术的一种高度发展形式,它可以根据大量的数据学习生成新的内容和解决问题的方法。中信建投将这种技术应用到金融服务领域,希望它能够支持更加智能化和自动化的业务流程,提高核心竞争力。 中信建投的生成式AI通过大数据分析和自然语言处理技术,可以实时处理客户的调查、业务需求等信息,快速准确地生成相应的建议和解决方案。这种的智能化服务将会极大地改善客户体验,加强企业与客户之间的沟通和信任。 中信建投还依托其全球领先的技术实力,结合人工智能技术的创新应用,构建了庞大的金融服务网络,拓宽了服务渠道,提高了运营效率,增强了市场竞争力。 综上所述,中信建投的探索和实践,将人工智能技术与金融服务有机结合,充分发挥了技术的优势,提高了业务水平,开创了人工智能新范式,同时也注入了新的活力和动力,为推动金融行业的发展作出了积极贡献。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

网络研究观

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值