เส้นทาง 03 · บทเรียน: 6 · 61 min
ทำให้มองเห็นความเสี่ยง
ขอบเขตข้อมูล สิทธิ์ของ agent ห่วงโซ่อุปทานซอฟต์แวร์ และหลักฐานที่ทำให้ governance ใช้ได้จริง
- 01
กำหนดว่าข้อมูลไปที่ใดได้บ้าง
เรียนจบแล้วติดตามข้อมูลผ่านเครื่องมือพัฒนา โมเดล log และบริการที่ deploy ตรวจสอบขอบเขตก่อนใช้ข้อมูลลับ
- 02
จำกัดอำนาจของ agent
เรียนจบแล้วกำหนดการดำเนินการ ทรัพยากร และเงื่อนไขที่อนุญาต ตรวจสอบสิทธิ์นอกโมเดลและแยกการพัฒนาออกจากการออก release
- 03
ถือว่าเนื้อหาที่ดึงมาเป็น input ที่ยังไม่น่าเชื่อถือ
เรียนจบแล้วสังเกตคำสั่งที่ซ่อนในไฟล์ repository และผลจากเครื่องมือ แยกข้อมูลที่ดึงมาออกจากอำนาจในการลงมือทำ
- 04
ตรวจสอบสิ่งที่เข้าสู่ release
เรียนจบแล้วตรวจดู dependency, input ของ build และที่มาของ artifact เชื่อม source ที่ตรวจทานแล้วกับซอฟต์แวร์ที่ไปถึง production
- 05
เชื่อมภาระผูกพันกับหลักฐาน
เรียนจบแล้วแยกการพิจารณาว่ากฎหมายใดใช้บังคับ มาตรการควบคุมทางเทคนิค และหลักฐานการทำงาน สร้างบันทึกที่ผู้รับผิดชอบตรวจดูได้
- 06
สร้าง threat model สำหรับ workflow การพัฒนาด้วย AI
เรียนจบแล้วทำแผนผังทรัพย์สิน ขอบเขตความเชื่อถือ และความผิดพลาดที่อาจเกิด เลือกมาตรการควบคุมและ test สำหรับสถานการณ์พัฒนาที่เจาะจง