Nyereség:
- Lehetőség a szerkesztő befejezésének, a chat-asszisztensnek, a CLI-ügynöknek és a CI-automatizálási kategóriáknak a feladatokhoz való hozzárendelésére
- Képes az autonómia szintjét a kockázatnak megfelelően beállítani, és a CLI-ügynököknél a „terv először” fegyelmet alkalmazni
- Képes az AI használatát csapatrendszerré alakítani, amely validált eszközön, ellenőrző kapun, átláthatóságon és elszámoltathatóságon alapul
Eddig megtanultuk az AI használatát egyéni feladatokban (kódolás, áttekintés, tesztelés, hibakeresés). Ebben az utolsó részben összerakjuk a darabokat: megismerjük a különböző mesterséges intelligencia kódoló eszközöket, a megfelelő eszközt a megfelelő munkához illesztjük, és biztonságosan beágyazzuk őket a napi fejlesztési folyamatba – a szerkesztőtől a verzióvezérlésig, a CI/CD folyamattól a csapatirányításig. A cél az, hogy a zűrzavaros „hát időnként kérdezd meg az AI-t” szokást egy következetes és ellenőrizhető működő rendszerré alakítsuk.
A járműtípusokat semleges kategóriákkal fedjük le (az adott terméknevek gyorsan változnak; a kategória a lényeg). Minden kategóriának van egy „sweet spot” és egy kockázati profilja; Az elsajátítás azt jelenti, hogy tudjuk, mekkora autonómiát kell adni melyik feladatnak.
Az AI kódoló eszközök kategóriái
1. Szerkesztőn belüli befejezés. Olyan beépülő modulok, amelyek sorokat/blokkokat javasolnak az IDE-be (a fejlesztői környezetbe, ahol kódot ír) gépelés közben. Sweet spot: in-stream sebesség, kazánkód. Kockázat: szűk kontextus, a javaslat gondolkodás nélküli elfogadása.
2. Chat/oldalsó panel asszisztens. Az IDE-be ágyazott csevegési felület, amely a kódbázis egy részére is látható. Sweet spot: leírás, refaktor, tesztelés, hibaelemzés. Kockázat: az Ön által megadott kontextusra korlátozódik, ellenőrzést igényel.
3. CLI ügynökök (ügynökeszközök). A parancssorból futó eszközök képesek több fájl olvasására és módosítására, parancsok futtatására és többlépéses feladatok önálló végrehajtására. Édes hely: több fájl módosítása, ismétlődő feladatok, "add this property" típusú munkák. Kockázat: nagy autonómia = nagy hatás; Ha nincs bejelölve, akkor széles körű és nehezen ellenőrizhető változtatásokat eredményez.
4. Vonal/automatizálás integráció. CI (Continuous Integration) botok, amelyek automatikus felülvizsgálati megjegyzéseket hagynak a PR-ekhez, teszteket javasolnak vagy változásnaplókat készítenek. Sweet spot: első szűrő fáradtság nélkül, állaga. Kockázat: zaj, hamis bizalom.
Tipp: Az autonómia növekedésével a kontrollnak is növekednie kell. Mivel a szerkesztői befejezés kicsi és azonnali, enyhe felügyelet alatt áll; A CLI-ügynök többfájlos módosítását ugyanúgy meg kell vizsgálni, ha nem alaposabban, mint egy emberi PR-t.
Lépésről lépésre: AI beágyazása a munkafolyamatba
- Térképezze a feladatot az eszközhöz. Kis in-stream kiegészítés → befejezés; megérteni/refaktorálni/tesztelni → chat; több fájlból álló, ismétlődő munka → CLI ügynök; folyamatos első szűrő → CI integráció.
- Válassza ki az autonómia szintjét. Mennyi szabadsága van az ügynöknek? Csak olvasható javaslat vagy fájlmódosítás + parancsvégrehajtás? Alkalmazkodj a kockázathoz.
- Ápolja a kontextust. A projektszabályok (stílus, architektúra, "nem") végleges bevezetése az eszközbe; Használjon projekt utasításfájlt ahelyett, hogy újra és újra elmagyarázná.
- Az ellenőrző kapuk karbantartása. A mesterséges intelligencia változása olyan, mint az emberi változás: összeállításon, tesztelésen, felülvizsgálaton és (ha kritikus) szakértői jóváhagyáson megy keresztül. Az AI nyitó PR nem kerüli meg a jóváhagyást.
- Mérje meg és állítsa be. Figyelje meg, mi gyorsul fel igazán, hol nő a korrekciós teher; Vágja le azokat a felhasználásokat, amelyek nem működnek.
Három mini tok
1. eset – A CLI-ügynök több fájl átnevezését kezelte. Az egyik csapat átnevez egy koncepciót, amely 60 fájlra terjed ki. Átadták a feladatot egy CLI ügynöknek, először tervet kértek, jóváhagyták a tervet, majd végrehajtották a változtatást és lefuttatták a teljes tesztcsomagot. A 3. ügynöknek hiányzott egy éles ügy az aktában; A tesztek kifogták, javították. A manuálisan körülbelül 3 órát tartó munkát 50 perc alatt végezték el felügyelet mellett.
2. eset – Az ellenőrizetlen autonómia visszafelé sült el. Egy másik fejlesztő azt mondta egy ügynöknek, hogy "javítsa ezt a modult", és kiadta; Az ügynök 18 fájlt módosított, és két függőséget adott hozzá. A változtatás olyan átfogó volt, hogy nem lehetett felülvizsgálni, és vissza kellett vonni. Tanulság: adjunk az ügynököknek szűk mozgásteret, világos elfogadási kritériumokat és „első tervez-utóbb-csináld” fegyelmet.
3. eset – A CI felülvizsgálati robot lett az első szűrő. Az egyik csapat épített egy botot, amely automatizált mesterséges intelligencia-ellenőrzési megjegyzéseket hagy a PR-re. Miután a bot észlelte a null check kihagyásokat és a stílusproblémákat, az emberi felülvizsgálók az üzleti logikának szentelhették idejüket. A csapat azonban egyértelművé tette, hogy a bot nem adott „jóváhagyást”: legalább egy emberi jóváhagyásra még szükség volt. A zaj csökkentése érdekében úgy hangolták a hajót, hogy csak magas/közepes intenzitású zaj maradjon.
Négy másolható sablon
A CLI ügynök "tervezése először" fegyelem:
Feladat: {{tiszta, szűk feladat}}Elfogadási feltételek: {{mérhető eredmény}}Korlátozás: csak {{a következő könyvtáron/fájlokon}} dolgozzon; új függőség hozzáadása.Először mutasson be egy tervet VÁLTOZTATÁS NÉLKÜL: mely fájlok, mi fog megváltozni, mely teszteket kell futtatni. Várja meg, amíg JÓVÁHAGYOM a tervet. Ezután lépésről lépésre alkalmazza, minden lépésben tesztelve.
Projekt utasítás fájl (az eszközök állandó kontextusa):
Állandó szabályok az AI-eszközökre ebben a projektben:- Nyelv/verzió: {{...}}. Stílus: {{...}}.- Építészeti kényszer: {{pl. rétegek közötti irány}}.- SOHA: titkok beágyazása, termelési adatok használata, {{tiltott könyvtárak}}.- Minden változtatásnak tesztelhetőnek kell lennie; A nyilvános API aláírás módosítása kérés NÉLKÜL. - Ha kétségei vannak, álljon meg és kérdezzen.
Feladat-eszköz leképezési döntés:
A következő feladatot határozom meg: {{feladat}}. Milyen típusú eszközökkel tegyem ezt: (a) szerkesztő-kiegészítés, (b) chat-asszisztens, (c) CLI-ügynök, (d) CI-automatizálás? Írja le az indoklást, a kockázatot és az autonómia javasolt szintjét (csupán javaslat / fájl módosítása / futtatási parancs).
A CI felülvizsgálati robot magatartási kódexe:
Csak a MAGAS és KÖZEPES súlyosságú megállapításokat hagyja megjegyzésként a PR-áttekintésben. Minden megállapítás: kategória, súlyosság, javasolt korrekció. A stíluspreferencia szintjén lévő jegyzeteket külön, egyetlen összefoglaló megjegyzésbe gyűjtheti. TE NEM HAGYOT EL; emberi jóváhagyás szükséges.
Gyenge felszólítás / Erős felszólítás
Gyenge: (a CLI-ügynöknek) "Tegye jobbá a fizetési modult."
Erős: (CLI-ügynöknek) "Csak az src/payments/ alatt fut. Feladat: A rekurzív érvényesítési logika kibontása a refund() függvényből egyetlen segítőbe; a viselkedés és az aláírások nem változnak. Először mutassa be a tervet, és várja meg a jóváhagyásomat; majd hajtsa végre és futtassa a teszteket/payments/ csomagot. Új függőség hozzáadása."
Az erős változat leszűkíti a hatókört, elfogadási kritériumokat és korlátokat határoz meg, és előírja a „terv először” fegyelmet. A homályos „jobbat csinálj” követelések a hatalmas és ellenőrizhetetlen változások kiváltó okai.
járműosztály
Amiben a legjobb
autonómiát
ellenőrző súly
A szerkesztő befejezése
Kis in-stream kiegészítés
alacsony
Fény (azonnali leolvasás)
chat asszisztens
Értsd meg, teszteld, refaktoráld
közepes
Közepes (kimenet ellenőrzése)
CLI ügynök
Több fájlból álló, rekurzív
magas
Nehéz (terv + teljes felülvizsgálat)
CI automatizálás
Folyamatos első szűrő
közepes
Közepes (szabály + emberi jóváhagyás)
Csapatirányítás: az egyéni készségektől a megosztott rendszerig
A mesterséges intelligencia egyéni felhasználása a kezdet; Az igazi érettség egy konzisztens rendszer a csapat szintjén. Ez a rendszer több pilléren nyugszik: a jóváhagyott eszközök listája (mely eszközök milyen adatokkal használhatók – a 10-es egységtől), ellenőrző kapuk (a mesterséges intelligencia változása ugyanazon az összeállítási/tesztelési/ellenőrzési kapukon megy keresztül – a 11-es egységtől), az átláthatóság (az AI által vezérelt változtatás kimondása, ahol szükséges a nyomon követhetőség), valamint a felelősség egyértelműsége (az a személy, aki aláír és elszámoltatható). Ez a keretrendszer korlátozza a kockázatot, miközben fenntartja a sebességet, és biztosítja, hogy az új csapattagok ugyanolyan fegyelem szerint dolgozzanak.
Vigyázat: Minél nagyobb egy eszköz autonómiája – különösen a fájlok módosítására és parancsok futtatására képes CLI-ügynökök –, annál szigorúbban korlátozza az éles környezethez, a bizalmas adatokhoz és a nehezen visszaállítható műveletekhez való hozzáférést. A pusztító parancsokat (végleges törlés, telepítés) emberi jóváhagyáshoz kösse.
Gyakori hibák
- Feladat – inkompatibilitást jelent. Megpróbál egy több fájlból álló munkát elvégezni a szerkesztő befejezésével vagy egy kis melléklettel nehéz ügynökkel.
- Az ügynök elengedése. A szűk körrel, „terv először” nélkül adott ügynöki feladatok nem vizsgált változásokat eredményeznek.
- Az AI ellenőrző kapuinak meglazítása. „A mesterséges intelligencia megcsinálta, menjünk gyorsan” a legveszélyesebb kivétel; Az ajtók mindenki számára egyformák.
- A szövegkörnyezet manuális megadása minden alkalommal. A projektszabályok állandó utasításfájlba való írása inkonzisztenciát és duplikációt eredményez.
- A CI bot jóváhagyásának összetévesztése emberi jóváhagyással. A bot egy szűrő; Az elszámoltatható emberi jóváhagyás kötelező.
Összefoglalva
Az AI kódoló eszközök négy fő kategóriába sorolhatók: szerkesztő-kiegészítés, chat-asszisztens, CLI-ügynökök és CI-automatizálás. Az elsajátítás a feladatnak a megfelelő eszközhöz és a megfelelő szintű autonómiához való hozzáigazítása; Az autonómia növekedésével a kontroll is növekszik. Adjon az eszközöknek állandó projektkörnyezetet, írjon elő egy „terv először” szabályt a többfájlos ügynökökre, és engedje át a mesterséges intelligencia változásait ugyanazokon az ellenőrző kapukon, mint az emberi változás. Egyéni készség; Alakítsa át csapatrendszerré, amely jóváhagyott eszközlistára, ellenőrző kapukra, átláthatóságra és felelősségvállalásra épül. Az AI egy végponttól végpontig terjedő sebességi szorzó; Az a személy, aki aláírja és adja a beszámolót, mindig hozzáértő személy.
Pályázati feladat
Soroljon fel három valódi feladatot, amelyet a jövő héten fog elvégezni. Használja a „feladat és jármű közötti egyeztetési döntés” sablont mindegyiknél annak igazolására, hogy melyik járműosztályt és milyen szintű autonómiát választ. Ezután futtasson egy szűk feladatot egy CLI-ügynök (vagy chat-asszisztens) számára „első a terv” fegyelmével: hagyja jóvá a tervet, hajtsa végre, futtassa le a teszteket, és tekintse át a változást, mint egy emberi PR. Végül készítsen egy 5 pontos „AI használati szabályt” csapata számára (jóváhagyott eszközök, adatszabály, ellenőrző kapu, autonómiakorlát, elszámoltathatóság).
ellenőrző lista
- [ ] Meg tudom különböztetni a mesterséges intelligencia kódolóeszköz-kategóriáit és az egyes kategóriákat.
- [ ] A feladatot leképezem a megfelelő járműosztályra és megfelelő autonómia szintre.
- [ ] Állandó projektkörnyezetet (utasítási fájlt) adok az eszközöknek.
- [ ] A CLI ügynökökre szűk hatókört és "első a terv" fegyelmet alkalmazok.
- [ ] A mesterséges intelligencia változtatásait ugyanazokon az ellenőrző kapukon vezetem át, mint az emberi változtatásokat.
- [ ] Támogatom egy validált eszköz, adatszabály, átláthatósági és elszámoltathatósági keretrendszer kialakítását csapatszinten.
Modul vizsga
1. Mit csinál valójában a kódoló asszisztens mögöttes nagy nyelvi modell, amikor kódot állít elő?
- A) Mintázatosan megjósolja a legvalószínűbb folytatást az adott kontextus alapján ✔
- B) A kód tényleges fordításával és futtatásával garantálja a helyes eredményt
- C) Élőben beolvassa a kódot az egész interneten, és a legpontosabbat másolja.
- D) Úgy érti a kód logikáját, mint egy emberi mérnök, és megérti a szándékot
Pontosítás: Az LLM nem „érti” a kódot, mint egy ember; Ez generálja a legvalószínűbb folytatást az adott kontextushoz, olyan minták alapján, amelyeket nagyon nagy mennyiségű szövegből és kódból tanul. Ezért a kimenet minősége közvetlenül függ a kontextus és az Ön által adott utasítás minőségétől, és minden kimenetet érvényesíteni kell.
2. Hogyan nevezzük azt, amikor az AI meggyőzően kitalál egy nem létező függvényt vagy könyvtárat, és mi az egyetlen igazi ellenszer?
- A) Ezt fordítási hibának nevezzük; Az ellenszer az erősebb felszerelés
- B) Ezt nevezik hallucinációnak; Az ellenszer a kód és az egyes használt API-k ellenőrzése ✔
- C) Ezt nevezzük regressziónak; Az ellenszer a modell újraindítása
- D) Ezt kontextus túlcsordulásnak nevezik; Az ellenszer a felszólítás lerövidítése
Leírás: Ezt hallucinációnak hívják, és az egyik legdrágább szoftverhibát okozza. Az egyetlen igazi ellenszer az ellenőrzés: annak ellenőrzése, hogy minden használt funkció, API és csomag valóban létezik, és hogy a kód működik. A modell magabiztos hangja nem a pontosság bizonyítéka.
3. Melyik megközelítés javítja leginkább a kimenet minőségét és konzisztenciáját, ha kódot generál AI-val?
- A) A modell kiadása úgy, hogy „írja ezt nekem” anélkül, hogy bármilyen kontextust megadna
- B) A lehető leghosszabb és legdíszesebb felszólítás írása
- C) Adja meg és adjon példákat a bemeneti/kimeneti szerződésre, az éles esetekre, a verzióra és a stílusra ✔
- D) A generált kód közvetlen kombinálása olvasás nélkül
Magyarázat: A függvény bemeneti/kimeneti típusainak (szerződés), éleseteinek, nyelvi/verziós és stíluskényszerének meghatározása, valamint a modell példájának megadása lehetővé teszi az előrejelzésről a pontosságra való áttérést. A kontextus nélküli „írja meg ezt” kérések minden alkalommal más kódot hoznak létre, és gyakran megkerülik az éles eseteket.
4. Amikor egy idegen kódbázist MI-vel vizsgál, előfordulhat, hogy a függvény neve „validateAndSave”, de az AI-kivonat hibás lehet. Mi a helyes megközelítés?
- A) Teljes bizalommal az AI összefoglalójában, mivel a név magától értetődő
- B) A funkció közvetlen megváltoztatása, olvasás nélkül
- C) Döntés csak a függvénynév alapján
- D) Kezelje az AI leírását hipotézisként, és ellenőrizze soronként a kritikus állításokat a kódban ✔
Magyarázat: A mesterséges intelligencia ránézhet a kódban lévő névre, és elmondhatja, hogy „úgy néz ki, hogy csinálja”, de a valóságban a logika eltérő lehet (vagy akár fordított is). Tehát az AI magyarázata egy hipotézis; A kritikus állításokat, különösen azokat, amelyek biztonsággal, tekintéllyel vagy pénzáramlással kapcsolatosak, vizuálisan ellenőrizni kell a megfelelő sorokon.
5. Mi a legnagyobb veszély, ha az AI által támogatott kódellenőrzés során azt mondjuk, hogy „Az AI kinézett, ez egyértelmű”?
- A) A mesterséges intelligencia hamis negatív eredményeket produkálhat; A valódi kihagyott hibák hamis önbizalmat keltenek ✔
- B) A mesterséges intelligencia áttekintése túl lassú, így időt veszít
- C) A csapat nem érti, mert az AI csak angolul kommentál
- D) A PR nem konvergál, mert az AI mindig túlértelmez
Magyarázat: A mesterséges intelligencia téves pozitív (megjelöl egy problémát ott, ahol az nem létezik) és hamis negatívokat (hiányzik a valódi hiba). A hamis negatívok hallgatnak; A legveszélyesebb hibák azok, amelyeket a felülvizsgálat egyáltalán nem említ. Tehát az AI egy első szűrő, nem pedig jóváhagyás; Az összevonásról szóló döntés egy elszámoltatható személyé.
6. Mi a legálomosabb csapda, ami akkor következik be, ha csak megadja az AI-nak a kódot és kinyomtatja a teszteket?
- A) A mesterséges intelligencia mindig túl sok tesztet ír, és felfújja a kódbázist
- B) A mesterséges intelligencia a kód jelenlegi (talán hibás) viselkedését „helyesként” teszteli, és kijavítja a hibát ✔
- C) Az AI automatikusan törli a kódot tesztek írásakor
- D) A mesterséges intelligencia nem csak a boldog útra ír teszteket, hanem mindig az éles esetre
Magyarázat: A mesterséges intelligencia hajlamos a kódot nézni, és olyan állításokat írni, amelyek tesztelik az aktuális viselkedést. Ha a kód kezdettől fogva hibás, a mesterséges intelligencia ezt a hibás viselkedést „helyesként” javítja. Ezért a teszt elvárásait a szükséges szabály (specifikáció) szerint kell megírni, nem a kód aktuális kimenete szerint.
7. Mi határozza meg leginkább a hipotézisek pontosságát az AI-val végzett hibakeresés során?
- A) Milyen udvariasan van megírva a felszólítás.
- B) Hányszor tették fel újra a kérdést
- C) A modellnek nyújtott bizonyítékok minősége: teljes hibaüzenet, veremkövetés, bemenet és várható viselkedés ✔
- D) Milyen színű témával van írva a kód?
Magyarázat: Az AI nem úgy látja a hibát, mint te; Csak azokat a bizonyítékokat ismeri, amelyeket adsz neki. A teljes hibaüzenet, a veremkövetés, a trigger bemenet és a várható viselkedés ismeretében a modell felsorolja a valós lehetőségeket; Ha nincs bizonyíték, kitalál (hallucináció), és rossz útra vezet.
8. Mi a legkritikusabb lépés, mielőtt termelési naplókat adna át az AI-nak elemzésre?
- A) A napló beillesztése úgy, ahogy van, lefedve az egész napot
- B) Először konvertálja a naplót nagybetűsre
- C) A naplósorok ábécé sorrendbe állítása
- D) A személyes adatok és titkok elfedése és csak a megfelelő ablak megadása ✔
Leírás: A nyers termelési naplók IP-címet, e-mailt, munkamenet-azonosítót, tokent és néha nyílt titkosságot tartalmaznak. A mesterséges intelligencia eszközbe való beillesztése maszkolás nélkül súlyos adatvédelmi megsértést jelent. Ezenkívül a naplót szűk időablakra kell szűrni; De az első szükséglet az érzékeny adatok tisztítása.
9. Mi a teendő, ha az MI azt mondja, hogy két esemény „egyidejűleg” történt a naplóelemzés során, és az egyiket kiváltó okként deklarálja?
- A) Az összefüggés figyelmen kívül hagyása okozati összefüggésként, és az állítás ellenőrzése mérőszámokkal és kóddal ✔
- B) Az ok elfogadása véglegesnek, mert az AI időbeli összefüggést hoz létre
- C) Az első vádlott összetevő azonnali újraindítása
- D) A naplók teljes törlése és újbóli összegyűjtése
Magyarázat: A naplóelemzés leggyakoribb buktatója a korreláció és az okozati összefüggés összekeverése. A mesterséges intelligencia által létrehozott időviszony egy nyom, nem pedig bizonyíték. A valódi ok-okozati összefüggéshez időzítés, mechanizmus és lehetőség szerint megismételhetőség szükséges; A követelést mérőszámokkal és kóddal kell érvényesíteni.
10. Mi a meg nem alkudható aranyszabály az AI-val történő refaktoráláskor, és mi biztosítja ezt?
- A) A kód legyen rövidebb; A sorok száma ezt garantálja
- B) Nincs változás a viselkedésben; az aktuális viselkedést rögzítő tesztek biztosítják ezt ✔
- C) A kód több megjegyzést tartalmaz; Az AI ezt garantálja
- D) A teljes fájl újraírása egyszerre; az ügynök ezt garantálja
Magyarázat: Az újrafaktorálás a kód belső szerkezetének javítása anélkül, hogy megváltoztatná a külső viselkedését; Az aranyszabály az, hogy a viselkedés állandó marad. Ezt a tesztelés biztosítja: egy teszthálózat, amely rögzíti az aktuális viselkedést, mielőtt megváltoztatná, minden lépés után be van állítva és lefuttatva. Refaktorálás tesztnet nélkül szerencsejáték.
11. Mi az a réteg a dokumentációkészítésben, amelyet a mesterséges intelligencia nem tud, és amelyet veszélyes pótolni?
- A) A telepítési lépések futtatása
- B) Egy függvény paraméterlistája
- C) A „miért” indoklása így született egy tervezési döntés ✔
- D) Milyen nyelven van megírva a kód?
Leírás: A mesterséges intelligencia ki tudja bontani a „mit/hogyan” réteget (mit csinál a függvény, hogyan van beállítva) a kódból; de nem ismerheti a „miért” réteget (a döntés tervezési indokát, határérték indokát). Egy kitalált „ok” veszélyesebb, mint az indoklás hiánya; A kód tulajdonosának hozzá kell adnia ezt a réteget.
12. Mit tegyen a fejlesztő, ha egy élő API-kulcsot tartalmazó konfigurációs fájlt szeretne beilleszteni egy nem jóváhagyott mesterséges intelligencia-eszközbe, miközben egy sürgős hibát orvosol?
- A) A gyorsítás érdekében illessze be a fájlt úgy, ahogy van, majd törölje a csevegést
- B) Adjon hozzá egy „bizalmas” megjegyzést a fájl végéhez, és küldje el
- C) Hagyja meg a kulcsot, és csak a fájl nevét változtassa meg
- D) Távolítsa el/maszkolja a titkokat, és csak a szükséges, nem érzékeny kontextust adja meg ✔
Nyilvánosságra hozatal: A titkokat, személyes adatokat és bizalmas vagyontárgyakat soha nem szabad jóváhagyatlan módon bevinni; A sürgősség nem függeszti fel ezt a piros vonalat. A helyes megközelítés az, hogy először kinyerjük/lefedjük a titkokat, és csak a szükséges, nem érzékeny kontextust adjuk meg. Ha mégis kiszivárog egy titok, először azonnal el kell fordítani a kulcsot.
13. A mesterséges intelligencia által generált kód átmegy a tesztelésen, és éles állapotban fut. Ez bizonyítja, hogy a kód biztonságos?
- A) Nem; A „működő” nem jelenti a biztonságot, a biztonság külön hitelesítési réteget igényel ✔
- B) Igen; A teszten átmenő kód definíció szerint biztonságos
- C) Igen; Éles környezetben való futtatása minden sebezhetőséget megszüntet
- D) Nem; de a biztonság csak akkor számít, ha a kód lassú
Pontosítás: A „működő” nem azonos a „biztonságos” szóval. Még ha a kód sérülékenységet, például SQL-befecskendezést is tartalmaz, átmegy a tesztelésen, és zökkenőmentesen fut; A sebezhetőség csak akkor derül ki, ha a támadó megtalálja. Ezért a pontosság mellett külön rétegként kell végrehajtani a biztonságorientált áttekintést és az olyan vizsgálatokat, mint a SAST.
14. Mi a legbiztonságosabb fegyelem, amikor több fájlból álló feladatot adunk egy CLI-ügynöknek (autonóm eszköz, amely fájlok módosítására és parancsok futtatására képes)?
- A) Mondja meg az ügynöknek, hogy „javítsa ezt a modult”, és teljes szabadságot adjon
- B) Szűk hatókör és elfogadási kritériumok megadása, először terv kérése, jóváhagyása, lépésről lépésre történő megvalósítása és a tesztek lefutása ✔
- C) Közvetlenül egyesítse az ügynök összes módosítását anélkül, hogy áttekintené őket
- D) Korlátlan hozzáférés biztosítása az ügynöknek a termelési környezethez és a bizalmas adatokhoz
Magyarázat: Az autonómia növekedésével a kontrollnak is növekednie kell. Szűk hatókör és egyértelmű elfogadási kritériumok megadása az ügynöknek, először változtatás nélküli tervet kérünk, jóváhagyjuk a tervet, majd lépésről lépésre végrehajtjuk, és minden lépésben teszteljük; Megakadályozza a széleskörű, áttekinthetetlen és visszaállításra szoruló változtatásokat.
15. Kinek a felelőssége a biztonsági szempontból kritikus szoftverben található mesterséges intelligencia által generált kód (pl. fizetés vagy hitelesítés)?
- A) Mivel a kód az MI-től származik, a járműszolgáltatóban van
- B) Ha a mesterséges intelligencia kellően fejlett, senki sem; nem kell ellenőrizni
- C) A kódot megvizsgáló, összeszerelő és terjesztő csapat/mérnök; Az AI nem helyettesíti a beleegyezést ✔
- D) Csak az, aki megírja a felszólítást, nem azok, akik átnézik
Leírás: Az AI egy sebességszorzó és tervgenerátor; nem vállalhat felelősséget. Az éles kódból eredő hibákért, sebezhetőségekért vagy jogsértésekért a kódot áttekintő, összeállító és terjesztő csapat felelős. A biztonság szempontjából kritikus területeken az AI-kimenet semmilyen körülmények között nem helyettesíti a képzett mérnök általi felülvizsgálatot és jóváhagyást.