Báo động về lỗ hổng bảo mật AI trong mã: 76% tổ chức đối mặt rủi ro chuỗi cung ứng phần mềm

Báo động về lỗ hổng bảo mật AI trong mã: 76% tổ chức đối mặt rủi ro chuỗi cung ứng phần mềm

Ngày nay, có đến 95% tổ chức đã và đang tận dụng sức mạnh của trí tuệ nhân tạo (AI) trong quá trình phát triển phần mềm. Tuy nhiên, một lỗ hổng bảo mật đáng báo động đã xuất hiện: chỉ có vỏn vẹn 24% thực hiện đánh giá toàn diện về quyền sở hữu trí tuệ (IP), giấy phép, an ninh và chất lượng của đoạn mã do AI tạo ra.

Sự thiếu sót này, được chỉ ra trong báo cáo mới nhất mang tên “[Đối mặt với rủi ro chuỗi cung ứng phần mềm trong kỷ nguyên phát hành tốc độ cao](https://www.blackduck.com/resources/analyst-reports/navigating-software-supply-chain-risk.html)”, có thể đẩy chuỗi cung ứng phần mềm của các tổ chức vào những nguy cơ khôn lường.

Bản báo cáo, được xây dựng dựa trên nghiên cứu của UserEvidence, tổng hợp thông tin chi tiết từ 540 nhà lãnh đạo và chuyên gia bảo mật phần mềm. Nó nhấn mạnh rằng, để có một chuỗi cung ứng phần mềm kiên cường, các tổ chức không chỉ cần tuân thủ các quy định mà còn phải chủ động giải quyết các lỗ hổng bảo mật. Điều này giúp giảm thiểu thời gian chết (downtime), ngăn chặn các vụ xâm phạm dữ liệu, nâng cao năng suất và thúc đẩy tốc độ phát triển.

[Tải bản báo cáo đầy đủ](https://www.blackduck.com/resources/analyst-reports/navigating-software-supply-chain-risk.html)


Những phát hiện quan trọng từ báo cáo:

AI được ứng dụng nhanh hơn bảo mật

Hầu hết các tổ chức đang hăng hái đón nhận AI vào quy trình phát triển, nhưng các giao thức bảo mật mạnh mẽ cho mã do AI tạo ra lại vắng bóng. Điều này có thể mở toang cánh cửa cho các vectơ tấn công mới. Trong khi 76% số người được hỏi kiểm tra mã AI để tìm rủi ro bảo mật, thì chỉ khoảng một nửa đánh giá nó về các vấn đề chất lượng (56%) hoặc rủi ro IP và giấy phép (54%). Điều này có nghĩa là chỉ 24% thực hiện đánh giá toàn diện về IP, giấy phép, bảo mật và chất lượng cho mã do AI tạo ra.

Quản lý sự phụ thuộc là chìa khóa để chuẩn bị

Các tổ chức theo dõi và quản lý các yếu tố phụ thuộc mã nguồn mở một cách hiệu quả có sự chuẩn bị tốt hơn đáng kể (85%) để bảo mật phần mềm nguồn mở so với mức trung bình chung (57%).

Tự động hóa thúc đẩy khắc phục nhanh hơn

Trong số 294 người được hỏi thực hiện giám sát liên tục tự động, 60% báo cáo khắc phục các lỗ hổng phần mềm nghiêm trọng trong vòng một ngày. Ngược lại, chỉ 45% tổng số người được hỏi khắc phục các lỗ hổng phần mềm nghiêm trọng trong cùng khung thời gian. Điều này cho thấy rõ ràng rằng các tổ chức không có giám sát liên tục tự động gặp bất lợi đáng kể trong việc bảo vệ chuỗi cung ứng phần mềm của họ.

Xác thực SBOM tăng cường bảo mật phần mềm của bên thứ ba

Việc xác thực Danh sách vật liệu phần mềm (SBOM) từ các nhà cung cấp bên ngoài sẽ cải thiện đáng kể khả năng của một tổ chức trong việc đánh giá phần mềm của bên thứ ba và ứng phó với các lỗ hổng nghiêm trọng. Trong số 275 người được hỏi ưu tiên xác thực SBOM, 63% báo cáo đã chuẩn bị kỹ lưỡng để đánh giá phần mềm của bên thứ ba. Hơn nữa, 59% nhóm này thường ứng phó với các lỗ hổng phần mềm nghiêm trọng trong vòng một ngày.

Kiểm soát tuân thủ thúc đẩy hiệu quả

Các tổ chức có nhiều biện pháp kiểm soát tuân thủ hơn cho thấy hiệu quả cao hơn trong việc khắc phục các lỗ hổng phần mềm nghiêm trọng. Ví dụ: trong số 272 người được hỏi sử dụng ít nhất ba biện pháp kiểm soát tuân thủ, 49% khắc phục các lỗ hổng nghiêm trọng trong vòng một ngày. Tỷ lệ này tăng lên 54% đối với 126 người được hỏi sử dụng ít nhất bốn biện pháp kiểm soát tuân thủ.

Để hiểu rõ hơn về những thách thức này và khám phá các chiến lược hiệu quả để bảo mật chuỗi cung ứng phần mềm của bạn, hãy tải xuống báo cáo đầy đủ.

[Tải báo cáo xuống](https://www.blackduck.com/resources/analyst-reports/navigating-software-supply-chain-risk.html)

Giải thích thuật ngữ:

– **Quyền sở hữu trí tuệ (IP)**: Các quyền hợp pháp bảo vệ các sáng tạo, phát minh, thiết kế,…

– **Giấy phép**: Văn bản cho phép sử dụng phần mềm, mã nguồn theo các điều khoản cụ thể.

– **Chuỗi cung ứng phần mềm**: Tập hợp các thành phần, quy trình tham gia vào việc tạo ra và phân phối phần mềm.

– **Lỗ hổng bảo mật**: Điểm yếu trong phần mềm có thể bị khai thác để gây hại.

– **Downtime**: Thời gian hệ thống ngừng hoạt động.

– **Vectơ tấn công**: Đường dẫn hoặc phương pháp mà kẻ tấn công sử dụng để xâm nhập hệ thống.

– **Mã nguồn mở**: Mã phần mềm được công khai, cho phép mọi người sử dụng, sửa đổi và phân phối.

– **SBOM (Software Bill of Materials)**: Danh sách đầy đủ các thành phần trong một phần mềm.

Chia sẻ với

Share on facebook
Share on twitter
Share on linkedin
Share on pinterest

Bài viết liên quan

CISA cảnh báo về các chiến dịch phần mềm gián điệp đang hoạt động nhắm vào người dùng Signal và …

Nhóm tin tặc khét tiếng Molerats, hay còn gọi là GazaHackerTeam, vừa tái xuất giang hồ sau hai tháng im …

Một loại mã độc Android mới nổi lên, được gọi là SuperCard X, đang tạo ra mối đe dọa lớn …

Ba lỗ hổng React mới xuất hiện sau React2Shell CVE-2025-55183, CVE-2025-55184 và CVE-2025-67779 cần được chú ý ngay lập tức Nhóm Nghiên …