Varnost aplikacij, narejenih z AI: skrita tveganja »vibe codinga«
Aplikacije, narejene z AI orodji, pogosto vsebujejo razkrite ključe, odprte baze in manjkajoča dovoljenja. Kako preveriti varnost AI aplikacij.
Aplikacije, narejene z AI, nastajajo hitreje kot kdajkoli: z orodji za »vibe coding« lahko tudi nerazvijalec v enem popoldnevu sestavi spletno aplikacijo, obrazec ali interno orodje. Težava je, da AI piše kodo, ki deluje, ne pa nujno kodo, ki je varna. Razkriti API ključi, baze brez zaščite in manjkajoča preverjanja pravic so pogoste napake.
TL;DR — Ključni poudarki
- AI generirana koda pogosto vsebuje klasične varnostne napake.
- Najpogostejše: skrivnosti v kodi, manjkajoča avtorizacija, odprte baze podatkov.
- Aplikacija, ki obdeluje podatke strank, potrebuje varnostni pregled pred objavo.
- Neodvisen pregled ali penetracijski test je bistveno cenejši od incidenta.
Najpogostejše ranljivosti v AI aplikacijah
| Ranljivost | Kaj pomeni | Posledica |
|---|---|---|
| Skrivnosti v kodi | API ključ ali geslo v brskalniški kodi | Zloraba storitev na vaš račun |
| Manjkajoča avtorizacija | Vsak prijavljen uporabnik vidi podatke vseh | Uhajanje podatkov strank |
| Odprta baza | Pravila dostopa niso nastavljena | Kdorkoli prebere ali izbriše podatke |
| Zastarele knjižnice | AI predlaga pakete z znanimi ranljivostmi | Napad prek dobavne verige |
| Brez omejitev | Ni omejitve zahtev ali preverjanja vnosa | Zloraba, spam, stroški |
Zakaj se to dogaja
AI model optimizira za to, da aplikacija čim prej deluje. Če uporabnik ne zahteva izrecno varnosti, je ta pogosto izpuščena. Dodatno tveganje so AI agenti, ki samodejno nameščajo pakete ali spreminjajo nastavitve brez človeškega pregleda.
Kontrolni seznam pred objavo AI aplikacije
- Preverite, da v kodi ni gesel ali API ključev.
- Preverite pravila dostopa do baze za vsako tabelo.
- Preizkusite, ali uporabnik A vidi podatke uporabnika B.
- Posodobite knjižnice in zaženite pregled odvisnosti.
- Nastavite omejevanje zahtev in preverjanje vnosov.
- Omogočite dnevnike in opozorila.
- Pred objavo naročite neodvisen varnostni pregled.
Pogosta vprašanja
- Ali je koda, ki jo napiše AI, manj varna?
- Ne nujno, a brez izrecnih varnostnih zahtev in pregleda pogosto vsebuje napake, ki bi jih izkušen razvijalec opazil.
- Kaj je penetracijski test?
- Nadzorovan poskus vdora, s katerim strokovnjak poišče ranljivosti, preden jih najde napadalec.
- Ali to velja tudi za interna orodja?
- Da. Interna orodja pogosto obdelujejo najbolj občutljive podatke in so ob napačni nastavitvi dostopna z interneta.
Sorodne objave
AI phishing in deepfake prevare: kako napadalci z AI ciljajo slovenska podjetja
Napadalci z AI pišejo brezhibno slovenščino in klonirajo glasove direktorjev. Kako prepoznati AI phishing in deepfake prevare ter zaščititi podjetje.
Kibernetska varnostShadow AI v podjetju: kako zaposleni nevede izdajajo poslovne podatke
Shadow AI pomeni uporabo AI orodij brez vednosti IT. Pojasnimo tveganja za podatke, GDPR in Akt o UI ter 5 korakov do nadzora.
Kibernetska varnostNIS2 direktiva: kaj mora slovensko podjetje urediti do revizije
NIS2 ni le papirologija — zahteva dokazljive varnostne ukrepe. Kaj morate urediti in v kakšnem vrstnem redu.
