एकाइहरू
1. साइबरसुरक्षामा कृत्रिम बुद्धिमत्ताको परिचय: भूमिका, सीमा, रक्षा नैतिकता र प्रमाणीकरण 2. लग र SIEM विश्लेषण: आर्टिफिसियल इन्टेलिजेन्सको साथ शोरबाट घटना अलग गर्दै 3. खतरा शिकार: परिकल्पनाहरू स्थापना गर्दै र कृत्रिम बुद्धिमत्ताको साथ संकेतहरूको खोजी गर्दै 4. जोखिम स्क्यानिङ र प्राथमिकता: CVE, CVSS, EPSS र सन्दर्भको साथ सही क्रमबद्ध गर्दै 5. घटना प्रतिक्रिया: द्रुत विश्लेषण, प्लेबुक र कृत्रिम बुद्धिमत्ता संग नियन्त्रित निर्णय 6. फिसिङ र सामाजिक ईन्जिनियरिङ् विश्लेषण: इमेल, URL र हेडर समीक्षा 7. सुरक्षित कोड समीक्षा र स्थिर विश्लेषण: कृत्रिम बुद्धिमत्ताको साथ कमजोरीहरू खोज्दै 8. थ्रेट इन्टेलिजेन्स: IOC, TTP, MITER ATT&CK र कृत्रिम बुद्धिमत्ताको साथ सेन्समेकिंग 9. रिपोर्टिङ र संचार: निष्कर्ष देखि प्राविधिक रिपोर्ट कार्यकारी सारांश सम्म 10. सीमा, गोपनीयता, नैतिकता र अनाधिकृत प्रयोग निषेध 11. अन्त-देखि-अन्त SOC कार्यप्रवाह, स्वचालन (SOAR), गुणस्तर व्यवस्थापन र स्व-अडिट
एकाइ 7 / 11

सुरक्षित कोड समीक्षा र स्थिर विश्लेषण: कृत्रिम बुद्धिमत्ताको साथ कमजोरीहरू खोज्दै

लाभ:

  • दोस्रो आँखाको रूपमा कृत्रिम बुद्धिमत्ता प्रयोग गर्ने क्षमता र सन्दर्भ दिएर कोडमा OWASP वर्ग कमजोरीहरू (इंजेक्शन, हार्ड गोप्य, पहुँच नियन्त्रण) झण्डा
  • सन्दर्भको साथ कृत्रिम बुद्धिमत्ता द्वारा उत्पादित झूटा सकारात्मकहरू हटाउने क्षमता र प्रत्येक खोजलाई प्रमाणित नगरी वास्तविक जोखिमको रूपमा व्यवहार गर्न रोक्ने क्षमता।
  • कृत्रिम बुद्धिमत्ता द्वारा सुझाव गरिएको समाधानले नयाँ कमजोरीहरू/बगहरू प्रस्तुत गर्न सक्छ र प्रत्येक प्याचलाई समीक्षा र परीक्षण गेटबाट पास गर्न सक्छ भनेर पहिचान गर्ने क्षमता।

सफ्टवेयर भित्रका कमजोरीहरू सबैभन्दा महँगो जोखिमहरू मध्येका हुन् किनभने तिनीहरू सुरुदेखि नै उत्पादनमा इम्बेड गरिएका छन् र लाखौं प्रयोगकर्ताहरूमा वितरित छन्। सुरक्षित कोड समीक्षा भनेको स्रोत कोड लाइन लाई लाइन द्वारा पढ्ने र कमजोरीहरू समात्ने प्रक्रिया हो - SQL इंजेक्शन, प्रमाणीकरण जोखिम, हार्ड-कोड गरिएको पासवर्ड, गलत प्राधिकरण - उत्पादनमा जानु अघि। जब हातले गरिन्छ, यो ढिलो र थकाउने हुन्छ; ठुलो कोड आधारमा कमजोरी गुमाउन सजिलो छ।

एआई दुई कारणका लागि कोड समीक्षामा शक्तिशाली छ: कोड पनि भाषा हो, र एआई ढाँचा पहिचानमा राम्रो छ। AI ले द्रुत रूपमा कोडको टुक्रामा खतरनाक ढाँचाहरू फ्ल्याग गर्न सक्छ (प्रयोगकर्ताको इनपुट सीधै क्वेरीमा राख्ने, एन्क्रिप्टेड डाटा भण्डारण, हराइरहेको इनपुट प्रमाणीकरण), प्रत्येक किन जोखिमपूर्ण छ भनेर व्याख्या गर्नुहोस्, र समाधानको सुझाव दिनुहोस्। तर AI ले कोडको सम्पूर्ण अपरेटिङ कन्टेक्स्ट देख्दैन (इनपुट अर्को तहमा खाली गरिँदैछ), यसले अस्तित्वमा नभएको (झूटा सकारात्मक) वा वास्तविक कमजोरी (फल्स नेगेटिभ) छुटाउन सक्ने जोखिम आविष्कार गर्न सक्छ, र सबैभन्दा महत्त्वपूर्ण कुरा, यसले प्रस्ताव गरेको "फिक्स" ले नयाँ कमजोरी वा बग प्रस्तुत गर्न सक्छ। एआई कोड समीक्षामा दोस्रो आँखा र सूचक हो; विकासकर्ता र सुरक्षा विशेषज्ञले पत्ता लगाउने वास्तविक कमजोरी हो र समाधान सही र सुरक्षित छ कि छैन भनेर निर्णय गर्दछ।

कोड समीक्षा को चरणहरू

  1. दायरा र सन्दर्भ दिनुहोस्। कुन भाषा, कुन फ्रेमवर्क, यो कोडले कहाँ इनपुट लिन्छ, कहाँ आउटपुट दिन्छ, कुन तहमा काम गर्छ? सन्दर्भ बिनाको कोड समीक्षाले झूटा सकारात्मक उत्पादन गर्छ।
  2. खतरनाक ढाँचाहरूको लागि स्क्यान गर्नुहोस्। ज्ञात AI जोखिम वर्गहरू खोज्नुहोस् (जस्तै OWASP शीर्ष 10): इंजेक्शन, प्रमाणीकरण, संवेदनशील डेटा खुलासा, पहुँच नियन्त्रण।
  3. प्रत्येक खोज जायज छ। प्रत्येक झण्डाको लागि: कुन रेखा, कुन कमजोर वर्ग, यसलाई कसरी शोषण गर्न सकिन्छ, प्रमाण के हो। अनुचित खोजलाई गम्भीरतापूर्वक लिइँदैन।
  4. गलत सकारात्मक हटाउनुहोस्। के इनपुट वास्तवमा खाली भइरहेको छ, के त्यो बाटो साँच्चै पहुँचयोग्य छ - सन्दर्भको साथ जाँच गर्नुहोस्।
  5. फिक्स प्रमाणित गर्नुहोस्। पुष्टि गर्नुहोस् कि AI द्वारा सिफारिस गरिएको प्याचले वास्तवमा जोखिमलाई बन्द गर्छ, नयाँ कमजोरी/बगहरू परिचय गर्दैन, र परीक्षण पास गरेको छ।
  6. मानव अनुमोदन। विकासकर्ता + सुरक्षा विशेषज्ञले खोज र समाधानको समीक्षा गर्दछ; यसरी यसले कोड रिपोजिटरीमा प्रवेश गर्छ।

सर्तहरू: SAST (स्थिर अनुप्रयोग सुरक्षा परीक्षण - स्थैतिक सुरक्षा परीक्षण जसले यसलाई चलाउन बिना स्रोत कोड विश्लेषण गर्दछ)। DAST (गतिशील - गतिशील परीक्षण जसले चलिरहेको अनुप्रयोगलाई बाह्य रूपमा परीक्षण गर्दछ)। OWASP शीर्ष 10 सबैभन्दा सामान्य वेब अनुप्रयोग कमजोरीहरूको मानक सूची हो। इन्जेक्शन भनेको प्रयोगकर्ताको इनपुटलाई कमाण्ड/क्वेरी (जस्तै SQL इंजेक्शन) को रूपमा व्याख्या गर्दा हुने जोखिम हो। प्यारामिटराइज्ड क्वेरी सही विधि हो जसले इनपुटलाई कोडबाट अलग गरेर इंजेक्शनलाई रोक्छ।

साझा जोखिम वर्गहरूको तालिका

जोखिम वर्ग

लक्षण (कोडमा)

सही समाधान

AI को जाल

SQL इंजेक्शन

क्वेरीमा इनपुट जोड्दै

प्यारामिटराइज्ड क्वेरी

सेनिटाइजेसनलाई बेवास्ता गर्न सक्छ

हार्ड कोडेड गोप्य

कोडमा पासवर्ड/कुञ्जी

गोप्य सुरक्षित (भल्ट), env

गलत सकारात्मक (नमूना/परीक्षण)

कमजोर प्रमाणीकरण

हराइरहेको/गलत नियन्त्रण

शक्तिशाली, केन्द्रीकृत नियन्त्रण

सन्दर्भ छुटेको छ

त्रुटिपूर्ण पहुँच नियन्त्रण

कुनै प्राधिकरण जाँच छैन

सर्भर साइड प्राधिकरण

जटिल प्रवाह बुझ्दैन

संवेदनशील डाटा प्रकटीकरण

पासवर्ड-रहित भण्डारण/लगिङ

गुप्तिकरण, मास्किङ

आलोचनात्मकता थाहा छैन

असुरक्षित क्रमिकरण

अविश्वसनीय डाटा डिसेरियलाइज गर्नुहोस्

सुरक्षित पार्सिङ

दुर्लभ ढाँचा छुटेको छ

तीन मिनी केसहरू

केस 1 - वास्तविक इंजेक्शन समात्दै। एक विकासकर्तासँग एआई डेटा पहुँच प्रकार्य जाँच छ। AI ले रेखालाई चिन्ह लगाउँदछ जहाँ प्रयोगकर्ताबाट userId मान सीधा SQL पाठमा जोडिएको हुन्छ र भन्छ "यो क्लासिक SQL इंजेक्शन हो, यसलाई प्यारामिटराइज्ड क्वेरीमा बदल्नुहोस्"; नमूना सुधार प्रदान गर्दछ। विकासकर्ताले इनपुटलाई अन्यत्र सेनिटाइज गरिएको छैन भनी पुष्टि गर्दछ, यो एक वास्तविक जोखिम हो भनेर प्रमाणित गर्दछ, सुझाव गरिएको प्यारामिटराइज्ड क्वेरी लागू गर्दछ, र परीक्षण लेख्छ। AI ले जोखिमलाई हाइलाइट गर्‍यो; प्रमाणीकरण र सुधार परीक्षण विकासकर्ताबाट आयो।

केस २ - गलत सकारात्मक निश्चित गोप्य। एआईले फाइलमा पासवर्ड = "test1234" लाइन देख्छ र "क्रिटिकल: हार्डकोड पासवर्ड" भन्छ। विकासकर्ताले सन्दर्भ जाँच गर्दछ: यो एक इकाई परीक्षण फाइल हो, डमी परीक्षण डाटा, उत्पादनमा जारी गरिएको छैन र वास्तविक प्रणालीमा पोर्ट गरिएको छैन। खोज एक गलत सकारात्मक छ। विकासकर्ताले यो कागजात गर्दछ तर कारबाही गर्दैन किनभने यो वास्तविक गोप्य होइन। पाठ: AI को "कठोर गोप्य" चिन्हलाई सन्दर्भद्वारा हटाउनु पर्छ; हरेक स्ट्रिङ गोप्य हुँदैन।

केस 3 - नयाँ जोखिम फिक्स। AI ले XSS (क्रस-साइट स्क्रिप्टिङ) जोखिमको लागि समाधान प्रस्ताव गर्दछ; तर उसले सुझाव दिएको कोडले गलत ठाउँमा इनपुट खाली गर्छ र अर्को क्षेत्रमा आउटपुट इन्कोडिङ छोड्छ; फलस्वरूप, अन्तर पूर्ण रूपमा बन्द हुँदैन। सुरक्षा विशेषज्ञले फिक्सको समीक्षा गर्छ, हराइरहेको कोडिङलाई नोटिस गर्छ र यसलाई सही तहमा फिक्स गर्छ। पाठ: AI ले सिफारिस गरेको प्याच स्वचालित रूपमा सुरक्षित हुँदैन; प्रत्येक फिक्स समीक्षा र परीक्षण गरिएको छ।

कमजोर प्रम्प्ट / बलियो प्रम्प्ट

कमजोर प्रम्प्ट:

के यो कोडमा कुनै त्रुटि छ, यसलाई ठीक गर्नुहोस्: [code]

यो प्रम्प्टले कुनै सन्दर्भ (भाषा, फ्रेमवर्क, इनपुट स्रोत) दिँदैन, औचित्यको लागि सोध्दैन, गलत सकारात्मक प्रश्न गर्दैन, र AI द्वारा उत्पादित सुधारलाई अन्धाधुन्ध रूपमा स्वीकार गर्न खुला छ। AI वास्तविक जोखिम र अस्तित्वहीन दुवैको मिश्रित संकेतहरू।

शक्तिशाली प्रम्प्ट:

तपाईंको भूमिका: सहायक जो सुरक्षित कोड समीक्षामा विकासकर्ताको दोस्रो आँखा हो। निर्णय लिने; फिक्स सीधा लागू विचार गर्नुहोस्। कोड: [भाषा/ढाँचा निर्दिष्ट गर्नुहोस्]।सन्दर्भ: यो प्रकार्य [इनपुट स्रोत: उदाहरण। [बाह्य HTTP अनुरोध] प्राप्त गर्दछ, [आउटपुट गन्तव्य] मा लेख्छ। तपाईंको कार्य: (१) OWASP वर्गसँग सम्भावित कमजोरीहरूलाई झण्डा दिनुहोस्, लाइन नम्बर दिनुहोस् + किन जोखिमपूर्ण + कसरी शोषण गर्ने + प्रत्येकको लागि प्रमाण, (2) प्रत्येक खोजको लागि कम्तिमा 1 गलत सकारात्मक परिदृश्य लेख्नुहोस् (जस्तै यदि इनपुट अर्को तहमा सेनिटाइज गरिएको छ), (3) एक समाधान सुझाव तर "[समीक्षा + लेखन परीक्षण]" चिन्हको साथ; फिक्सले नयाँ कमजोरी/बगहरू परिचय गर्छ कि गर्दैन भनेर पनि मूल्याङ्कन गर्नुहोस्। नक्कली जोखिम थप्दै।[कोड]

बलियो प्रम्प्टले सन्दर्भ दिन्छ, OWASP वर्ग र प्रमाणहरू सोध्छ, गलत सकारात्मक प्रश्नहरू र उपचारको जोखिमहरू, मानव समीक्षालाई बाध्य पार्छ।

प्रतिलिपि गर्न मिल्ने प्रम्प्ट टेम्प्लेटहरू

जोखिम स्क्यान टेम्प्लेट OWASP शीर्ष 10 को लागि [भाषा/ढाँचा] कोड जाँच गर्नुहोस्। प्रत्येक सम्भावित खोजको लागि: रेखा नम्बर, जोखिम वर्ग, यो किन जोखिमपूर्ण छ, नमूना शोषण, प्रमाणको बल (निश्चित/सम्भावना/कमजोर)। सन्दर्भ: इनपुट [स्रोत], आउटपुट [लक्ष्य]। बनावटी निष्कर्षहरू थप्दै; यदि तपाइँ निश्चित हुनुहुन्न भने, "[प्रमाणित हुनुपर्छ]" टाइप गर्नुहोस्। कोड: [पेस्ट]

FALSE POSITIVE ELMINATION PATTERN निम्न कोड खोज्नको लागि, वास्तविक जोखिम नभएको परिदृश्यहरू सूचीबद्ध गर्नुहोस्: के इनपुट अर्को तहमा खाली गर्न सकिन्छ, के यो मार्ग पहुँचयोग्य छ, के यो मान परीक्षण/नमूना हो, फ्रेमवर्क स्वचालित रूपमा सुरक्षित छ। प्रत्येकको लागि कसरी पुष्टि गर्ने भनेर लेख्नुहोस्। खोज्दै: [पेस्ट]

फिक्स मूल्याङ्कन टेम्प्लेटर निम्न जोखिमको लागि समाधान सिफारिस गर्नुहोस्; त्यसपछि आफ्नै समाधानको आलोचना गर्नुहोस्: (१) यसले वास्तवमै कमजोरी बन्द गर्छ, (२) यसले नयाँ भेद्यता/बग परिचय गर्छ, (३) मैले कुन परीक्षण लेख्नुपर्छ (सकारात्मक र नकारात्मक केस), (४) कार्यसम्पादन/कार्यात्मकता प्रभाव। म समीक्षा र समाधान परीक्षण गर्नेछु। जोखिम + कोड: [पेस्ट]

जोखिम वर्गका लागि सुरक्षित प्याटर्न शिक्षण टेम्प्लेट [जस्तै SQL injection] तुलनात्मक रूपमा यस भाषा/ढाँचामा सुरक्षित टाइपिङ ढाँचा र सामान्य त्रुटिपूर्ण ढाँचाहरू देखाउनुहोस्। सामान्य नियम + कोड उदाहरण दिनुहोस्; तर म तपाईंलाई मेरो कोडमा लागू गर्नु अघि सन्दर्भ सोध्न चाहन्छु। भाषा/ढाँचा: [लेख्नुहोस्]

सामान्य गल्तीहरू

  • सन्दर्भ बिना समीक्षा। भाषा, ढाँचा, र इनपुट/आउटपुट सन्दर्भ बिना, AI ले वास्तविक र नकली निष्कर्ष दुवैलाई भ्रमित गर्छ; सन्दर्भ दिन निश्चित हुनुहोस्।
  • वास्तविक कमजोरी को लागी हरेक संकेत को गलत। AI ले झूटा सकारात्मक उत्पादन गर्दछ (परीक्षण डाटा, इनपुट अर्को तहमा सफा गरिएको); प्रत्येक खोजलाई सन्दर्भको साथ छान्नुहोस्।
  • AI को सुधारलाई अन्धाधुन्ध रूपमा लागू गर्दै। सिफारिस गरिएको प्याचले नयाँ कमजोरी/बगहरू प्रस्तुत गर्न सक्छ; समीक्षा र परीक्षण लेख्नुहोस्।
  • झूटो नकारात्मक विश्वास। AI ले "कुनै कमजोरी छैन" भने पनि, महत्वपूर्ण मार्गहरू आफैं जाँच्नुहोस्; स्थिर स्क्यानिङले हरेक कमजोरी पत्ता लगाउँदैन।
  • बाह्य उपकरणलाई कोड/गोप्य दिँदै। निजी कोड र वास्तविक गोप्य (कुञ्जी, पासवर्ड) बौद्धिक सम्पत्ति र जोखिम हो; बेनामी वा कर्पोरेट, पृथक उपकरणहरू प्रयोग गर्नुहोस्।
सुझाव: AI समीक्षा कोड हुँदा, सबैभन्दा प्रभावकारी फिल्टर प्रत्येक खोजको लागि "प्रमाणको शक्ति" (निश्चित/सम्भावना/कमजोर) माग्न हो। "कमजोर" चिन्ह लगाइएका अधिकांश खोजहरू गलत सकारात्मक हुन्; तपाईंले आफ्नो ऊर्जा "निश्चित" व्यक्तिहरूलाई बाँड्नुहोस्।
सावधानी: AI को प्रस्तावित सुरक्षा फिक्स परीक्षण नगरी गोदाममा प्रवेश गर्नु हुँदैन। एक गलत "फिक्स" दुबै जोखिमलाई खुला छोड्न सक्छ र उत्पादनमा कार्यात्मक त्रुटि निम्त्याउन सक्छ; प्रत्येक प्याच समीक्षा र परीक्षण गेट मार्फत जान्छ।

संक्षेपमा

सुरक्षित कोड समीक्षा उत्पादनमा जानु अघि कमजोरीहरू समात्ने सबैभन्दा सस्तो तरिका हो, र कोड भाषा भएको हुनाले, AI यहाँ शक्तिशाली दोस्रो आँखा बन्छ: खतरनाक ढाँचाहरू झण्डा, जोखिम व्याख्या, समाधान सुझाव। तर AI ले सम्पूर्ण सञ्चालन सन्दर्भ देख्दैन, झूटा सकारात्मक र गलत नकारात्मकहरू उत्पादन गर्दछ, र यसले सिफारिस गरेको प्याचले नयाँ कमजोरीहरू प्रस्तुत गर्न सक्छ। त्यसकारण समीक्षामा छवटा चरणहरू छन् (सन्दर्भ, स्क्रीनिंग, औचित्य, गलत सकारात्मक उन्मूलन, फिक्स प्रमाणीकरण, मानव अनुमोदन) र निर्णय विकासकर्ता र सुरक्षा विशेषज्ञसँग हुन्छ। तीन सिद्धान्तहरू: कुनै खोजलाई सन्दर्भ बिना व्याख्या गरिएको छैन, प्रत्येक चिन्हलाई सन्दर्भको साथ हटाइन्छ, कुनै फिक्स बिना परीक्षण भण्डारणमा जान्छ। र कोड/गोप्य अज्ञातता बिना बाहिरी उपकरणलाई कहिल्यै दिइँदैन।

आवेदन कार्य

एउटा नमूना कोड स्निपेट लिनुहोस् (या त तपाईंको आफ्नै कोडबाट संवेदनशील भागहरू हटाएर वा कमजोरीहरू भएको नमूना कोड)। AI लाई "Vulnerability Scanning" टेम्प्लेटको साथ जाँच गराउनुहोस्; प्रत्येक खोजको लागि "गलत सकारात्मक उन्मूलन" टेम्प्लेट लागू गर्नुहोस् र वास्तविकहरूलाई हटाउनुहोस्। "उपचार मूल्याङ्कन" टेम्प्लेटको साथ सबैभन्दा गम्भीर खोजको सुधार लिनुहोस्, यसलाई आफैं समीक्षा गर्नुहोस् र एक सकारात्मक + एक नकारात्मक परीक्षण केस लेख्नुहोस्। नोट गर्नुहोस् कि कति निष्कर्षहरू गलत सकारात्मक थिए।

चेकलिस्ट

  • [ ] मैले कोडको समीक्षा गर्नु अघि भाषा, फ्रेमवर्क र इनपुट/आउटपुट सन्दर्भ दिएँ।
  • [] मैले प्रत्येक खोजको लागि लाइन नम्बर, भेद्यता वर्ग, शोषण मार्ग र प्रमाणको लागि सोधें।
  • [ ] मैले प्रत्येक खोजलाई सन्दर्भको साथ गलत सकारात्मकको लागि जाँच गरें।
  • [ ] मैले AI को सुधारलाई अन्धाधुन्ध रूपमा लागू गरेको छैन; मैले समीक्षा र एक परीक्षण लेखे।
  • [ ] "कुनै कमजोरीहरू" आउटपुटको बावजुद, मैले आफैंले महत्वपूर्ण मार्गहरू जाँच गरें।
  • [ ] मैले कोड/गोप्यहरू गुमनाम गरें वा कर्पोरेट पृथक उपकरण प्रयोग गरें।
  • [ ] मैले विकासकर्ता + सुरक्षा स्वीकृति मार्फत खोज र समाधान पारित गरेको छु।