Bezpečnostné riziká v ére AI: Problémy vibe codingu
Ako sa implementácia umelej inteligencie stáva bežnou praxou, organizácie čelí novým a závažným výzvam. Fenomén vibe codingu, ktorý sa čoraz častejšie objavuje aj na Slovensku, predstavuje bezpečnostnú hrozbu pre firmy. Vďaka dostupnosti AI nástrojov si zamestnanci môžu bez programátorskej zručnosti vytvoriť aplikácie alebo automatizovať úlohy, čo môže viesť k nepredvídateľným a nebezpečným situáciám.
Riziko vibe codingu: Odhady a príklady praxe
K odborníkom v kyberbezpečnosti, ako sú profesionáli z tímu Alison Slovakia, možno vzhliadať, aký je aktuálny stav rizika zapletenia vibe codingu do firemných procesov. Odhady ukazujú, že toto riziko by mohlo dosahovať úroveň 9 na škále od 1 do 10, pričom kombinácia jednoduchosti používania AI, rozsiahlych oprávnení a nedostatočnej kontroly je alarmujúca.
Príklad z praxe ukazuje, ako zamestnanec integroval AI so svojím telefónnym číslom a aplikáciou na komunikáciu, pričom povolil automatické odpovede bez toho, aby si bol vedomý, čo to pre neho znamená. Jeho príbuzní boli zmätení, keď dostávali odpovede, za ktoré si mysleli, že sú od neho, až pokiaľ sa nedozvedeli pravdu.
Bezpečnostné systémy vs. Vibe coding
Nová „slepá škvrna” v bezpečnosti sa objavuje, keď organizácie zavádzajú bezpečnostné technológie, ale nemajú prehľad o AI aplikáciách, ktoré zamestnanci vytvorili. Audit kybernetickej bezpečnosti často nevie identifikovať tieto aplikácie a konkrétne oprávnenia, ktoré zamestnanci aplikáciám udelili. To znamená, že aj firmy s dobrými praktikami môžu mať vážne bezpečnostné medzery.
Prečo tradičné bezpečnostné nástroje nie sú dostatočné?
Tradičné bezpečnostné nástroje, ako EDR (ochrana koncových zariadení), DLP (prevencia únikov údajov) a firewally, sústredia svoju pozornosť na známe kanály a správanie používateľov. Pri vibe codingu sa však udalosť odohráva v rámci webovej relácie, ktorá sa môže javiť ako bežné prehliadanie. Bezpečnostné nástroje nemajú kapacitu zaznamenať, čo sa presne deje v rámci týchto relácií, a preto sa stávajú bezradnými.
Pohľad na nový typ hrozby: Cursor
Prípad aplikácie Cursor, navrhnutej ako desktopová aplikácia, ukazuje, že situácia je ešte zložitá. Na rozdiel od platformy bežiacej čisto v prehliadači, Cursor prebieha ako lokálny proces a EDR môže identifikovať jeho činnosť. Avšak dôležité je, že bezpečnostné systémy stále nie sú schopné rozpoznať obsah, ktorý aplikácia výmenuje cez API s firemnými systémami. Podobne, zariadenia, ktoré firma nespravuje, nemôžu byť monitorované, čo ešte viac zhoršuje situáciu.
Záver a odporúčania
Rastúce riziká spojené s vibe codingom vyžadujú zintenzívnenie prístupov k kybernetickej bezpečnosti. Firmy by mali prehodnotiť svoje bezpečnostné stratégie a zamerať sa na súčasné hrozby, vrátane tých, ktoré prichádzajú z nedostatočne sledovaných nástrojov a aplikácií vytvorených zamestnancami. Je nevyhnutné mládež, aby organizácie boli informované a aktívne sa snažili znižovať risk spojený s využívaním AI v pracovnom prostredí.