#iac

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Pandu Ranga Reddy Konala, Vimal Kumar, David Bainbridge, Junaid Haseeb

本文研究了AI编程助手生成的基础设施即代码(IaC)中存在的安全问题。以往研究大多关注AI生成代码的功能正确性,但对其安全性关注不足。作者指出,如果基础设施代码存在安全缺陷,会直接传播到部署的系统,导致不可信的基础设施。论文评估了16个AI模型生成Ansible角色(用于Apache Tomcat v10和MongoDB v7)的情况,共分析278个角色,并与CIS基准进行了比对。结果发现,在没有安全指导的情况下,所有16个模型生成的代码都存在安全味道(security smells),导致基础设施易受攻击、无法通过合规验证,且整体性能不如人类开发者编写的代码。为此,作者提出了一种新方法:通过扩展CO-STAR框架,将Ansible最佳实践和CIS基准整合到提示词中,使AI在代码生成阶段就能预防安全味道,而非在部署后再检测。应用该方法后,16个模型中有4个能够生成合规代码,其中表现最好的模型达到了95%-100%的CIS合规率,相比人类开发者的23%-43%提升了四倍,同时整体代码质量提升了19%-49%。其余12个模型失败的原因并非无法生成代码,而是无法遵循包含多重约束的指令。对于能力足够的模型,该方法无需重新训练,只需通过系统提示词即可采用。

💡 推荐理由: AI生成IaC日益常见,但安全合规性常被忽视。该研究量化了风险并提出提示词层面的预防方案,对依赖AI辅助编码的蓝队/SOC团队有直接参考价值,可避免将不安全基础设施引入生产环境。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)