Przegląd bezpieczeństwa kodu, który wasz zespół napisał z asystentami kodowania AI - podatności na wstrzyknięcia, niebezpieczne ustawienia domyślne, obsługa secrets, wygenerowana logika autoryzacji - plus powierzchnia, którą na poziomie aplikacji dodały wasze funkcje AI. Dostajecie wnioski z odtworzeniem i konkretnymi poprawkami w kodzie.
dfzoo AI Institute sprawdza bezpieczeństwo kodu powstającego z asystentami kodowania AI oraz funkcji AI, które ten kod dodaje do produktu. Czytamy fragmenty repozytorium tworzone z udziałem AI pod kątem podatności na wstrzyknięcia, niebezpiecznych ustawień domyślnych, obsługi secrets, zależności wybranych przez asystenta, wygenerowanej logiki autoryzacji i obsługi błędów, która ujawnia wnętrze systemu. Następnie przeglądamy powierzchnię AI na poziomie aplikacji: jak aplikacja buduje prompty, co wysyła do API LLM i co przyjmuje z powrotem jako zaufane, jak dane od użytkownika trafiają do promptu, co wolno wywołać agentowi wbudowanemu w produkt i jak obsługiwana jest odpowiedź modelu, zanim dotrze do użytkownika, przeglądarki albo bazy danych. Każdy wniosek dostajecie ze sposobem odtworzenia i konkretną poprawką w kodzie, a do tego zasady przeglądu, które zespół stosuje później sam, żeby ta sama klasa błędu zatrzymywała się już na code review. To praca na poziomie kodu: bezpieczeństwo infrastruktury, chmury i organizacji jest świadomie poza zakresem.
Ustalamy, które repozytoria i który kod tworzony z udziałem AI wchodzą w zakres, jaki asystent go wytworzył i gdzie siedzą funkcje AI. Przechodzimy przez bazę kodu razem z waszym starszym inżynierem.
Czytamy kod tworzony z udziałem AI pod kątem wstrzyknięć, niebezpiecznych ustawień domyślnych, obsługi secrets, wygenerowanej logiki autoryzacji, wyboru zależności i obsługi błędów ujawniającej wnętrze systemu. Odtwarzamy to, co znajdziemy.
Śledzimy, jak dane od użytkownika trafiają do promptu, co aplikacja wysyła do API LLM i co przyjmuje z powrotem jako zaufane, co wolno wywołać agentowi w produkcie i jak obsługiwana jest odpowiedź, zanim dotrze do użytkownika albo do bazy.
Dostarczamy listę wniosków z poprawkami, omawiamy z zespołem inżynierskim najważniejsze problemy i przekazujemy zasady przeglądu oraz reguły w CI, które wyłapią te same klasy błędów w kolejnych PR-ach.
Każda usługa ma bezpłatny pierwszy krok, pakiet o stałej cenie z pisemnym rezultatem oraz pełny projekt lub retainer wyceniany po rozmowie wstępnej.
Rozmowa wstępna do 60 minut z inżynierem albo samoocena online. Wychodzisz z jasnym kolejnym krokiem, bez zobowiązań.
Model zagrożeń i praktyczny audyt bezpieczeństwa jednej aplikacji dotykającej AI, z diagramem przepływu danych i oceną ryzyka łańcucha dostaw AI.
Poza zakresem: Testów infrastruktury i sieci, testów penetracyjnych systemów produkcyjnych, certyfikacji zgodności, wdrożenia poprawek.
Zapytaj o ten pakietPrzegląd bezpieczeństwa kilku repozytoriów albo produktów, ze wsparciem przy naprawie i ponownym przeglądem po wdrożeniu poprawek: od 80 000 PLN.
Powiedz nam, na jakim etapie jesteście z security review. Odpowiadamy w ciągu jednego dnia roboczego.