К содержанию
Новости

Какие риски ИИ-проектов в компаниях чаще всего упускают из виду

Инфографика: AI agents — рост рисков безопасности
Графика: hegai.media

ИИ-инструменты внутри компаний часто проходят путь от эксперимента до рабочей системы быстрее, чем к ним успевают подключиться команды безопасности. Как сообщает InfoWorld, обычно все начинается с пилотного проекта или внутреннего инструмента на базе агента, а затем он постепенно становится критически важным для бизнеса.

В материале говорится, что на этом этапе компании нередко упускают базовые проверки: какие компоненты и зависимости подключены через npm, PyPI или Docker Hub, как устроена аутентификация, кто следит за возможными атаками на цепочку поставок библиотек и инструментов. Ситуацию усложняет и то, что ИИ ускоряет разработку кода, из-за чего продукты и сервисы выпускаются быстрее.

По данным издания, когда специалисты по безопасности наконец начинают разбирать такие системы, бизнес-процессы уже оказываются тесно связаны с ними. В итоге экспериментальные ИИ-проекты становятся полноценными production-сервисами, хотя полноценной проверки рисков и происхождения используемых компонентов так и не было.

Ключевые факты

  • В материале отдельно упоминаются риски, связанные с зависимостями из npm, PyPI и Docker Hub

  • Одной из проблем названа недостаточная проверка настроек аутентификации в ИИ-проектах

  • InfoWorld связывает рост рисков с тем, что ИИ позволяет компаниям быстрее создавать код и выпускать больше проектов

  • По описанному сценарию команды безопасности подключаются уже после того, как сервис становится критически важным для бизнеса

Вопросы и ответы

Какие конкретно уязвимости компании чаще пропускают при запуске ИИ-сервисов?

В материале отдельно выделены зависимости из npm, PyPI и Docker Hub, а также слабая проверка настроек аутентификации. Речь идет о рисках атак через цепочку поставок библиотек и инструментов, которые попадают в production вместе с ИИ-проектами.

Почему риски в ИИ-проектах растут именно сейчас?

InfoWorld связывает это с тем, что ИИ ускоряет разработку: компании быстрее пишут код и выпускают больше сервисов. Из-за этого внутренние пилоты и агентные инструменты успевают стать критически важными для бизнеса раньше, чем их проверяют команды безопасности.

На каком этапе подключение безопасности становится проблемой для бизнеса?

По описанному сценарию специалисты по безопасности подключаются уже после того, как процессы компании оказываются завязаны на сервисе. В итоге экспериментальный ИИ-проект фактически становится production-системой без полноценной проверки происхождения компонентов и рисков.

Контекст по теме