

Представлено Retool
«Vibe coding» (культура кодування під впливом настрою/інтуїції) надає робочі програмні рішення будь-кому, хто вміє писати запити (промпти). Однак це не забезпечує безпеки. Команди створюють інструменти за лічені години — фінансові аналітики, менеджери з операцій продажів, співробітники служби підтримки — і майже жоден з них не захищений так, як має бути захищене програмне забезпечення, що працює всередині компанії.
«Інструменти створюються за години, іноді за хвилини, і для людей, які їх створюють, вони не виглядають як «системи», — так один CISO (директор з інформаційної безпеки) вказав на те, що відбувається в його організації прямо зараз. Ми провели опитування 307 CIO (директорів з інформаційних технологій), CTO (директорів з технічних питань) та CISO, щоб з’ясувати, наскільки поширена ця проблема. Патерн був послідовним: інструменти вже знаходяться всередині компанії, і майже ніхто не може їх побачити, не кажучи вже про те, щоб забезпечити їхню безпеку.
Забезпечення безпеки чогось починається з усвідомлення його існування
Лише 5% CTO, CIO та CISO стверджують, що вони повністю впевнені у своїй здатності бачити всі внутрішні інструменти, що використовуються в їхній організації. Це проблема.
Раніше закупівля програмного забезпечення залишала документальний слід (зазвичай у вигляді контрактів з постачальниками, перевірок безпеки або принаймні пункту в бюджеті, який хтось мав схвалити). Але інструменти, створені за допомогою ШІ та «vibe coding», є «викликом зсередини будинку».
Шістдесят відсотків розробників повідомляють, що за останній рік створили щось поза контролем ІТ-відділу. Кожен із цих інструментів тепер є чимось, що ІТ не може безпечно контролювати, і ніхто за це не несе відповідальності. Розгляньте, як це виглядає на практиці: менеджер з продажів експортує дані клієнтів з Salesforce у CSV, реєструється на платформі «vibe coding» під особистим обліковим записом, створює додаток для візуалізації та публікує його за загальнодоступною URL-адресою. За кілька днів його індексує Google, і будь-хто може знайти його, перш ніж ІТ-відділ взагалі дізнається про його існування.
«Vibe coding» перетворив безпеку на проблему рівня правління директорів
Лише 4% керівників стверджують, що мають систему управління, яка охоплює код, згенерований ШІ, незалежно від того, як він був написаний; ще 4% кажуть, що це питання навіть не піднімалося. Це означає, що переважна більшість організацій застосовують старі припущення щодо того, хто створює програмне забезпечення і як часто, до процесу, який більше не відповідає жодному з них.
Кожен інструмент, створений вашою командою за допомогою «vibe coding», є потенційною точкою витоку даних, порушення нормативних вимог або збою, які ніхто не оцінив. Саме це робить його проблемою безпеки, а не просто проблемою управління. Кожен незахищений інструмент — це «шлях», через який хтось може проникнути, або дані, з якого можуть витекти. Перший інцидент безпеки, пов’язаний з інструментом, про існування якого ніхто не знав, поставить питання: як це сталося, що ніхто цього не передбачив? На той момент ви мали б.
Забезпечення безпеки додатків «vibe coding» означає перетворення управління на інфраструктуру, а не конфігурацію
Коли безпека застосовується до кожного окремого інструменту, ви покладаєтеся на те, що кожен розробник щоразу правильно налаштує конфігурацію, незалежно від його досвіду кодування. Це складне завдання навіть для професійних розробників, але сьогодні інструменти створюються користувачами з різних відділів бізнесу, які намагаються самостійно вирішити проблеми для своїх повноцінних робочих завдань.
Розглядайте безпеку як властивість платформи, а не як завдання, призначене кожному розробнику. Більшість платформ забезпечують безпеку на рівні додатка, тому, коли ШІ пише додаток, він також пише правила безпеки. Підхід на рівні платформи переносить контроль до рівня даних — кожна взаємодія між додатком і корпоративними даними проходить через ті ж самі елементи контролю управління, налаштовані організацією, які застосовуються незалежно від того, хто створив додаток і як.
Рішення Retool для безпечного «vibe coding» є одним із прикладів цієї зміни. Замість того, щоб знаходитися всередині кожного додатка, елементи контролю доступу розташовані на рівні ресурсів та даних, тому кожен додаток автоматично успадковує їх. Аудит запитів виконується для кожного додатка, а доступ до даних керується елементами контролю на рівні рядків і стовпців, які зберігаються разом із даними. SSO (єдина вхідна система), SCIM та RBAC (розподіл ролей на основі груп) вбудовані та застосовуються однаково, незалежно від того, чи був додаток створений вручну, згенерований ШІ, чи повністю розроблений за допомогою «vibe coding».
Захистіть свої додатки «vibe coding», перш ніж буде надто пізно
Уповільнення впровадження ШІ є контрпродуктивним для завдань більшості організацій. Але без видимості та можливості безпечно контролювати те, що створюється, кожен новий інцидент ставить відповідальну особу під удар.
Керівники мають розглядати безпеку та підзвітність як властивості самої платформи, які застосовуються незалежно від того, хто створює додатки та наскільки обережним він є. Таким чином, ваша організація не буде метушитися після інциденту, який змусить поставити це питання.
Девід Сюй — CEO компанії Retool.
Дізнатися більше на: venturebeat.com
