非營利資安組織網際網路安全中心(CIS)與安全軟體開發倡議組織SAFECode於7月9日發布《安全設計:軟體安全實務評估指引》1.1版(Secure by Design Version 1.1),協助開發組織及軟體使用者查核開發過程留下的佐證資料,評估安全設計與安全開發措施是否落實。
這份指引以美國國家標準暨技術研究院(NIST)的安全軟體開發框架(SSDF)為基礎,涵蓋軟體安全設計、安全開發、安全預設組態、供應鏈安全、程式碼完整性及漏洞修補等6項核心考量,並將各項要求對應至具體開發工作、應負責執行各項工作的組織角色與職責,以及可供查核的佐證資料。
在這份指引的內容提到,不以安全功能清單或單次測試結果作為主要判斷依據,而是查核安全措施是否已融入日常開發流程。軟體開發組織可提出安全設計文件、威脅建模結果、工作流程系統紀錄、漏洞管理及安全測試紀錄,供評估人員查核各項安全措施是否確實執行。指引也強調,這些佐證資料應由日常開發活動自然產生,而非為了通過評估另外製作。
1.1版進一步擴充AI相關指引,討論AI產生的程式碼,以及運用AI協助威脅建模、辨識漏洞與提出修補方式的安全要求。指引指出,AI產生的程式碼仍須遵循既有安全開發要求,使用安全分析工具檢查,並由人員審查及測試。開發組織不應因導入AI而省略既有的程式碼審查、安全分析及測試程序;AI應作為安全開發流程的輔助,而非取代既有程序。
對於由AI模型操作其他軟體或實體裝置的AI代理系統,由於模型輸出具有機率性,無法保證模型每次產生的判斷結果及後續操作都符合安全要求。指引建議,若模型輸出用於關鍵應用,應由人員複核,或以採用確定性邏輯的非AI軟體驗證或限制模型輸出。
Comments (0)