
В эпоху, когда ИИ может быстро генерировать программный код, Кен Уолгер утверждает, что традиционный code review недостаточен для обеспечения безопасности систем. Хотя проверка кода оценивает реализацию, она не учитывает «полномочия», предоставленные этому коду. Уолгер подчеркивает, что «песочницы» ограничивают место выполнения кода, но для определения того, на что код может влиять, необходима безопасность на основе возможностей (capability-based security). С помощью эксперимента на Python он демонстрирует, что даже «правильный» код может иметь избыточные привилегии. Он приходит к выводу, что по мере того, как реализация становится дешевой и одноразовой, внимание должно сместиться в сторону долговечных и явных манифестов полномочий. Вместо того чтобы полагаться на людей-рецензентов, разработчикам следует внедрять независимые, управляемые политиками границы полномочий, гарантируя, что даже если сгенерированный ИИ компонент содержит ошибки, его воздействие останется ограниченным минимальными разрешениями, предоставленными хост-средой.
This is a summary. Read the full article at the original source:
Dev.toПохожие
Команда разработчиков Tcl Core официально объявила о выпуске Tcl/Tk 9.1, что стало важной вехой для этого классического языка сценариев и инструментар…
В своей недавней статье Кен Уолгер исследует критическое различие между «сырыми» метриками и реальным состоянием системы, используя аналогию с винодел…
xk6-sip: проверка качества звука в нагрузочных и автоматизированных функциональных тестах VoIP/SIP
Статья посвящена расширению xk6-sip для инструмента k6, которое позволяет автоматизировать проверку качества звука в VoIP/SIP-системах. Автор отмечает…


