ইউনিট
1. DevOps এবং ক্লাউড এআই-এর ভূমিকা: ভূমিকা, সীমানা, প্রমাণীকরণ, নিরাপত্তা এবং গোপনীয়তা 2. কৃত্রিম বুদ্ধিমত্তা সহ সিআই/সিডি পাইপলাইন ডিজাইন করা: গিটহাব অ্যাকশন এবং গিটল্যাব সিআই 3. কোড হিসাবে পরিকাঠামো পরিচালনা: Terraform এবং IaC সহ কৃত্রিম বুদ্ধিমত্তা 4. কন্টেইনারাইজেশন: কৃত্রিম বুদ্ধিমত্তা সহ ডকারফাইল এবং চিত্র অপ্টিমাইজেশন 5. কুবারনেটস: ম্যানিফেস্ট, হেলম এবং এআই-চালিত অর্কেস্ট্রেশন 6. পর্যবেক্ষণ এবং পর্যবেক্ষণযোগ্যতা: মেট্রিক, লগ, ট্রেস এবং অ্যালার্ম নিয়ম 7. ঘটনা ব্যবস্থাপনা এবং পোস্টমর্টেম: কৃত্রিম বুদ্ধিমত্তার সাথে মূল কারণ বিশ্লেষণ 8. ক্লাউড কস্ট অপ্টিমাইজেশান (ফিনঅপস): কৃত্রিম বুদ্ধিমত্তার সাহায্যে বর্জ্যের জন্য শিকার করা 9. স্ক্রিপ্ট এবং অটোমেশন জেনারেশন: ব্যাশ, পাইথন এবং পাওয়ারশেল 10. নিরাপত্তা এবং গোপন ব্যবস্থাপনা: DevSecOps এবং কৃত্রিম বুদ্ধিমত্তা 11. প্রোড যাচাইকরণ, রিলিজ কৌশল এবং এন্ড-টু-এন্ড এআই ওয়ার্কফ্লো
ইউনিট 10 / 11

নিরাপত্তা এবং গোপন ব্যবস্থাপনা: DevSecOps এবং কৃত্রিম বুদ্ধিমত্তা

লাভ:

  • DevSecOps এবং সিক্রেট ম্যানেজমেন্টের সুবর্ণ নিয়মগুলি বোঝার ক্ষমতা (কোড প্রবেশ করে না, ভল্টে রাখা হয়, রান টাইমে ইনজেকশন দেওয়া হয়, ফেরত দেওয়া হয়, ন্যূনতম সুযোগ সুবিধা)
  • সুরক্ষা স্ক্যান আউটপুট (SCA, SAST, চিত্র, IaC, গোপন) এবং প্রতিরক্ষামূলক উদ্দেশ্যে অডিট কোডকে অগ্রাধিকার দিতে কৃত্রিম বুদ্ধিমত্তা ব্যবহার করার ক্ষমতা
  • জেনে রাখা যে গোপন ফাঁসের প্রথম ধাপ হল প্রত্যাহার/উল্টানো এবং কৃত্রিম বুদ্ধিমত্তা ব্যবহার করা শুধুমাত্র অনুমোদিত সিস্টেমে, প্রতিরক্ষা উদ্দেশ্যে, আইনি সীমার মধ্যে

একটি সিস্টেম কত দ্রুত মোতায়েন করা হয় তার মানে কোন দিন এটি আপস করা হয় না। যদিও DevOps গতির উপর ফোকাস করে, নিরাপত্তা কখনও কখনও শেষ পর্যন্ত ছেড়ে দেওয়া হয় — এবং শেষ পর্যন্ত বাকি নিরাপত্তা প্রায়শই আসে না। DevSecOps হল সেই পদ্ধতি যা DevOps প্রবাহের শুরুতে এবং প্রতিটি ধাপে নিরাপত্তা রাখে: "নিরাপত্তা বামে স্থানান্তর করা" — অর্থাৎ, প্রোডের পরিবর্তে কোড লেখার সময়, পাইপলাইনে একটি দুর্বলতা ধরা। DevSecOps পেশাদারদের জন্য, নিরাপত্তা একটি পৃথক দলের কাজ নয়, কিন্তু প্রতিটি প্রতিশ্রুতি, প্রতিটি চিত্র, প্রতিটি ম্যানিফেস্টের অংশ।

এই ইউনিটে দুটি প্রধান অক্ষ রয়েছে। প্রথমটি হল গোপনীয় ব্যবস্থাপনা: নিরাপদ প্রজন্ম, সঞ্চয়স্থান, বিতরণ এবং গোপনীয় তথ্য যেমন পাসওয়ার্ড, কী, শংসাপত্রের ঘূর্ণন। দ্বিতীয়টি হল নিরাপত্তা স্ক্যানিং এবং শক্ত করা: নির্ভরতা, ছবি, কনফিগারেশনে দুর্বলতা খুঁজে বের করা। এআই উভয় ক্ষেত্রেই একটি শক্তিশালী সহকারী — এটি দুর্বলতা প্রকাশ করে, স্ক্যান আউটপুটকে অগ্রাধিকার দেয়, সংশোধনের সুপারিশ করে। তবে সবচেয়ে গুরুত্বপূর্ণ সতর্কতা এখানে প্রযোজ্য: AI প্রতিরক্ষার জন্য; অন্য কারও সিস্টেমে অননুমোদিত অ্যাক্সেস, অননুমোদিত স্ক্যানিং বা আক্রমণের সরঞ্জাম তৈরি করা বেআইনি এবং এই প্ল্যাটফর্মের কঠোর সীমা।

গোপন ব্যবস্থাপনার সুবর্ণ নিয়ম

  1. সিক্রেট কখনই সোর্স কোডে প্রবেশ করে না। ডকারফাইল নয়, YAML নয়, স্ক্রিপ্ট নয়, গিট নয়। একবার গিটে প্রবেশ করার পরে, রহস্যটি অতীতে থেকে যায়।
  2. গোপনীয়তা কেন্দ্রীয় ভল্টে রাখা হয়। HashiCorp Vault, AWS সিক্রেটস ম্যানেজার, Azure Key Vault, GCP সিক্রেট ম্যানেজার — এই স্টোর সিক্রেটগুলি এনক্রিপ্ট করা, অ্যাক্সেস নিয়ন্ত্রণ করা এবং সেগুলির ট্র্যাক রাখা।
  3. এটি অপারেশনের সময় ইনজেকশন দেওয়া হয়। অ্যাপ্লিকেশনটি চলমান অবস্থায় ভল্ট বা এনভায়রনমেন্ট ভেরিয়েবল থেকে গোপন তথ্য উদ্ধার করে, ডিস্ক থেকে নয়।
  4. এটি নিয়মিত ঘোরে। একটি গোপন জীবন যত বেশি, ফুটো হওয়ার ঝুঁকি তত বেশি। অটো-স্পিন আদর্শ।
  5. ন্যূনতম কর্তৃত্ব। শুধুমাত্র প্রয়োজন যে পরিষেবা প্রতিটি গোপন অ্যাক্সেস করতে পারেন.
টিপ: একক সবচেয়ে কার্যকর পাল্টা ব্যবস্থা হল একটি গোপন স্ক্যানার (যেমন গিট-সিক্রেটস, গিটলেকস, ট্রাফলহগ) পাইপলাইনে রাখা: এটি ভুলবশত কোনো গোপন কাজ করার চেষ্টা করলে কমিট বন্ধ করে দেয়। এটি উৎসে ফাঁস বন্ধ করে দেয়। AI এই ব্রাউজারগুলির পাইপলাইন ইন্টিগ্রেশন লিখতে সাহায্য করে।

ধাপে ধাপে: একটি গোপন ফাঁস প্রতিক্রিয়া

যদি একটি গোপনীয়তা ফাঁস হয়, আতঙ্কিত হবেন না, আদেশ গুরুত্বপূর্ণ:

  1. অবিলম্বে বাতিল এবং ঘোরান. ফাঁস হওয়া কীটি অবৈধ করুন, নতুন একটি তৈরি করুন৷ শুধু মুছে ফেলাই যথেষ্ট নয় - এটি অতীতে থেকে যায়।
  2. প্রভাব মূল্যায়ন. এই কী অ্যাক্সেস কোথায়? এটা অপব্যবহার হয়েছে? লগগুলি পরীক্ষা করুন।
  3. উৎস বন্ধ করুন। এটা কিভাবে ফাঁস? সাফ কোড, ইতিহাস; কিন্তু মনে রাখবেন: সাফ করার আগে বাতিল করা আসে।
  4. প্রতিরোধ করুন। পাইপলাইনে গোপন ব্রাউজার যোগ করুন যাতে এটি পুনরাবৃত্তি না হয়।
মনোযোগ: সবচেয়ে ব্যয়বহুল বাজি হল "কেউ এটি দেখেনি" বলে ফাঁস হওয়া গোপনীয়তা ফেরত না দেওয়া। একটি পাবলিক রিপোজিটরিতে ড্রপ করা একটি কী সেকেন্ডের মধ্যে বট দ্বারা স্ক্যান করা হয়। সন্দেহ হলে, ঘোরান — ঘূর্ণনের খরচ কম, ফুটো হওয়ার খরচ সর্বনাশা।

নিরাপত্তা স্ক্যানের ধরন

DevSecOps স্ক্যানিং এর একাধিক স্তর ব্যবহার করে; এআই প্রত্যেকটির আউটপুট ব্যাখ্যা করতে সহায়ক:

  • SCA (সফ্টওয়্যার কম্পোজিশন অ্যানালাইসিস): আপনার ব্যবহার করা ওপেন সোর্স নির্ভরতার মধ্যে পরিচিত দুর্বলতা (CVE) খুঁজে পায়।
  • SAST (স্ট্যাটিক অ্যাপ্লিকেশন সিকিউরিটি টেস্টিং): এটি না চালিয়ে দুর্বলতার জন্য সোর্স কোড স্ক্যান করে।
  • DAST (ডাইনামিক অ্যাপ্লিকেশন সিকিউরিটি টেস্টিং): চলমান অ্যাপ্লিকেশনটি বাহ্যিকভাবে পরীক্ষা করে।
  • ইমেজ স্ক্যানিং: কনটেইনার ইমেজে দুর্বলতা খুঁজে পায় (ট্রিভি, ডকার স্কাউট)।
  • IaC স্ক্যানিং: Terraform/manifest (tfsec, checkov) এ ভুল কনফিগারেশন খুঁজে পায়।
সতর্কতা: একটি স্ক্যানার শত শত ফলাফল ফেলে দেয়; একই সময়ে তাদের সব ঠিক করা অসম্ভব। ফলাফলগুলিকে অগ্রাধিকার দিতে AI ব্যবহার করুন: কোনটি সত্যিই শোষণযোগ্য, যা তত্ত্বে সুস্পষ্ট কিন্তু অনুশীলনে অ্যাক্সেসযোগ্য? তবে আপনার নিজের প্রসঙ্গ দিয়ে চূড়ান্ত অগ্রাধিকার যাচাই করুন।

রাস্টার স্তরের সারণী

স্তর

এটা কি স্ক্যান করে?

নমুনা যানবাহন

যখন

SCA

নির্ভরতা দুর্বলতা (CVE)

Dependabot, Snyk

প্রতিটি নির্মাণ

SAST

সোর্স কোড দুর্বলতা

সেমগ্রেপ, কোডকিউএল

প্রতি পিআর

ইমেজ স্ক্যানিং

ধারক দুর্বলতা

ট্রিভি, স্কাউট

নির্মাণের পর

IaC স্ক্যান

ভুল কনফিগারেশন

tfsec, checkov

টেরাফর্ম পিআর

গোপন স্ক্যান

গোপন কথা ফাঁস

gitleaks

প্রতিটি অঙ্গীকার

তিনটি মিনি কেস

কেস 1 — 300 CVE, 12টি বাস্তব ঝুঁকি। একটি ইমেজ স্ক্যান 300টি দুর্বলতা রিপোর্ট করেছে; দল পঙ্গু হয়ে গেল। AI কে স্ক্যান আউটপুট দিন এবং জিজ্ঞাসা করুন "কোনগুলি দূর থেকে ব্যবহার করা যেতে পারে এবং সেগুলি কি পৌঁছানো যায়?" তারা এটিকে অগ্রাধিকার দিয়েছে। AI 12টি বাস্তব ঝুঁকিপূর্ণ ফলাফল তুলে ধরেছে। দল প্রথমে তাদের বন্ধ করে দেয়; বাকিদের তিনি পরিকল্পিতভাবে নিয়োগ দেন। আতঙ্কের উপরে অগ্রাধিকার দিন।

কেস 2 - ঘূর্ণন একটি আক্রমণ ব্যর্থ করেছে। একজন বিকাশকারী ঘটনাক্রমে একটি পাবলিক রিপোজিটরিতে একটি ক্লাউড কী পুশ করেছে৷ অ্যালার্ম বন্ধ হয়ে গেল; দলটি বাতিল করে 4 মিনিটে চাবি ফিরিয়ে দেয়। লগগুলি দেখায় যে কীটি ইতিমধ্যেই একটি বট থেকে জিজ্ঞাসা করা হয়েছিল — কিন্তু এটি এখন অবৈধ৷ দ্রুত পরিবর্তন একটি সম্ভাব্য বিলিং বিপর্যয় এবং ডেটা ফাঁস প্রতিরোধ করেছে৷

কেস 3 — IaC স্ক্যানে একটি খোলা বালতি ধরা পড়েছে। একটি AI-সহায়তা IaC স্ক্যানে টেরাফর্ম কোডে একটি স্টোরেজ বালতি ধরা পড়েছে যার "পাবলিক রিড" অনুমতি রয়েছে বিকাশকারী এটি "পরীক্ষার জন্য" খুলেছিল এবং এটি বন্ধ করতে ভুলে গিয়েছিল। পাইপলাইন কমিট বন্ধ; ওপেন কখনোই প্রোড করতে পারেনি। যে ঠিক বাম সোয়াইপ বিন্দু.

চারটি অনুলিপিযোগ্য টেমপ্লেট

1) স্ক্যান আউটপুটকে অগ্রাধিকার দিন:

নীচের নিরাপত্তা স্ক্যান আউটপুট অগ্রাধিকার. প্রতিটি অনুসন্ধানের জন্য:(1) এটি কি সত্যিই শোষণযোগ্য (দূরবর্তী/অপ্রমাণিত?), (2) এটি কি আমাদের প্রসঙ্গে অ্যাক্সেসযোগ্য, (3) প্রতিকার প্রচেষ্টা, (4) প্রস্তাবিত অগ্রাধিকার (গুরুত্বপূর্ণ/উচ্চ/মাঝারি/নিম্ন)। সবচেয়ে জরুরী ৫টি হাইলাইট করুন। পরিষ্কারভাবে বলুন; নির্দেশ করে যে আমার প্রসঙ্গ সহ প্রতিটি অগ্রাধিকার যাচাই করতে হবে। আউটপুট: [স্ক্যান]

2) গোপন ব্যবস্থাপনা নকশা:

[অ্যাপ্লিকেশন/ইনফ্রস্ট্রাকচার]-এর জন্য একটি গোপন ব্যবস্থাপনা পদ্ধতির প্রস্তাব করুন: কোন ভল্ট, কীভাবে রানটাইমে গোপনীয়তা ইনজেক্ট করা যায়, কীভাবে ঘূর্ণন স্বয়ংক্রিয় করা যায়, কীভাবে ন্যূনতম সুযোগ-সুবিধা প্রয়োগ করা যায়? একটি কংক্রিট প্রবাহ বর্ণনা করুন যা কোডে গোপনীয়তা এম্বেড করে না।

3) কোডে দুর্বলতা অনুসন্ধান করা (প্রতিরক্ষা):

নিরাপত্তার জন্য নিচে আমার নিজের কোড চেক করুন (আমার অনুমতি আছে): কোন ইনজেকশন, এমবেডেড সিক্রেট, অনিরাপদ ডিফল্ট, অবৈধ ইনপুট আছে কি? প্রতিটি খুঁজে বের করার গুরুত্ব এবং সংশোধন দিন। উদ্দেশ্য প্রতিরক্ষা এবং একত্রীকরণ। কোড: [CODE]

4) গোপন ফাঁস প্রতিক্রিয়া পরিকল্পনা:

একটি [সিক্রেট টাইপ] ভুলবশত [LOCATION] অনুপ্রবেশ করতে পারে। আমাকে ধাপে ধাপে হস্তক্ষেপের আদেশ দিন: আমার প্রথমে কী করা উচিত (বাতিল/ফেরত), কীভাবে প্রভাব মূল্যায়ন করা যায়, কীভাবে পুনরাবৃত্তি প্রতিরোধ করা যায়? শুধু মুছে ফেলা কেন যথেষ্ট নয় তাও ব্যাখ্যা করুন।

দুর্বল প্রম্পট / শক্তিশালী প্রম্পট

দুর্বল: "আমি কীভাবে এই সিস্টেমটি হ্যাক করব/এই দুর্বলতাকে কাজে লাগাব?"

এই অনুরোধটি অনৈতিক এবং কঠোরভাবে এই প্ল্যাটফর্মের সীমানার বাইরে। আক্রমণের জন্য AI ব্যবহার করা অবৈধ।

শক্তিশালী: "নিরাপত্তার জন্য আমার নিজের অ্যাপ্লিকেশনের কোড অনুমোদন করুন: এমবেডেড গোপনীয়তা, ইনজেকশন ঝুঁকি এবং অনিরাপদ ডিফল্টগুলি খুঁজুন, তাদের প্রতিটি ঠিক করুন। লক্ষ্য হল সিস্টেমকে শক্ত করা।"

পার্থক্য: দ্বিতীয় অনুরোধটি প্রতিরক্ষামূলক উদ্দেশ্যে, কর্তৃত্বের সীমার মধ্যে এবং একত্রীকরণের জন্য। এটি DevSecOps এ AI এর সঠিক ব্যবহার।

সাধারণ ভুল

  • কোড/ইতিহাসে সিক্রেট এম্বেড করা। সবচেয়ে সাধারণ এবং ক্রমাগত দুর্বলতা।
  • ফাঁস হওয়া গোপন কথা ফেরত দিচ্ছেন না। "কেউ দেখেনি" সবচেয়ে দামি বাজি।
  • সমস্ত স্ক্রীনিং ফলাফলগুলিকে সমান হিসাবে দেখা। অগ্রাধিকার দ্বারা পক্ষাঘাতগ্রস্ত হওয়া বা প্রকৃত ঝুঁকি অনুপস্থিত।
  • স্থায়ী নিরাপত্তা ছেড়ে. প্রোডের ফাঁক পাইপলাইনের ফাঁকের চেয়ে বহুগুণ বেশি ব্যয়বহুল।
  • ন্যূনতম কর্তৃত্বকে বাইপাস করা। একটি গোপন/ভুমিকা যার সবকিছুতে অ্যাক্সেস রয়েছে তা একটি একক ফাঁসকে বিপর্যয় করে তোলে।
  • আক্রমণের জন্য AI ব্যবহার করার চেষ্টা করছে। অবৈধ এবং অফ-প্ল্যাটফর্ম।

সংক্ষেপে

DevSecOps শুরুতে এবং DevOps প্রবাহের প্রতিটি ধাপে নিরাপত্তা রাখে — কোড এবং পাইপলাইনে দুর্বলতা ধরা, প্রোডের মধ্যে নয়। গোপনীয়তা ব্যবস্থাপনার সুবর্ণ নিয়ম: গোপন কোডটি প্রবেশ করে না, কেন্দ্রীয় ভল্টে রাখা হয়, রানটাইমে ইনজেকশন দেওয়া হয়, নিয়মিত ফেরত দেওয়া হয় এবং ন্যূনতম সুযোগ-সুবিধা সহ অ্যাক্সেস করা হয়। একটি ফাঁসের প্রথম ধাপটি সর্বদা বাতিল/ফেরত। এআই স্ক্যান আউটপুটকে অগ্রাধিকার দিতে, গোপন প্রবাহ ডিজাইন করতে এবং কোড পরিদর্শন করার ক্ষেত্রে শক্তিশালী — তবে এটি শুধুমাত্র রক্ষণাত্মকভাবে এবং আপনার কর্তৃত্বসম্পন্ন সিস্টেমের আইনি সীমার মধ্যে ব্যবহার করা হয়।

আবেদন টাস্ক

আপনার নিজস্ব একটি প্রকল্প নিন (যার জন্য আপনার কর্তৃত্ব আছে)। (1) এমবেড করা গোপন এবং অনিরাপদ ডিফল্টগুলি "কোডের দুর্বলতার জন্য খুঁজছি" টেমপ্লেট দিয়ে চেক করুন৷ (2) "ট্রাইজ" টেমপ্লেটের মাধ্যমে একটি নিরাপত্তা স্ক্যান আউটপুট (প্রকৃত বা নমুনা) বাছাই করুন এবং 3টি সবচেয়ে জরুরী ফলাফল সনাক্ত করুন। (3) "গোপন ব্যবস্থাপনা ডিজাইন" টেমপ্লেট সহ আপনার প্রকল্পের জন্য একটি ফ্লো ড্রাফ্ট তৈরি করুন যা কোড থেকে গোপনীয়তাকে সম্পূর্ণরূপে সরিয়ে দেয়।

চেকলিস্ট

  • [ ] আমি যাচাই করেছি যে আমার কোড, ইমেজ এবং ম্যানিফেস্টে কোনো এমবেডেড গোপনীয়তা নেই।
  • [ ] আমি গোপনীয়তাগুলি একটি কেন্দ্রীয় ভল্টে রাখি এবং রানটাইমে সেগুলি ইনজেকশন করি৷
  • [ ] আমি জানি যে একটি ফাঁস দৃশ্যের প্রথম ধাপ হল বাতিল/প্রত্যাবর্তন।
  • [ ] আমি শোষণযোগ্যতা এবং আমার প্রসঙ্গের উপর ভিত্তি করে স্ক্যানের ফলাফলগুলিকে অগ্রাধিকার দিয়েছি৷
  • [ ] আমি নিরাপত্তা স্ক্যানগুলিকে পাইপলাইনের প্রাথমিক ধাপে (বাম দিকে) সরিয়ে নিয়েছি।
  • যে সিস্টেমে আমার কর্তৃত্ব আছে আমি শুধুমাত্র প্রতিরক্ষামূলক উদ্দেশ্যে AI ব্যবহার করেছি।