海云安谢朝海:开发安全领域大模型新实践 人工智能助力高效安全左移

2023年11月29日,2023中国(深圳)金融科技大会成功举行,该会议是深圳连续举办的第七届金融科技主题年度会议,也是2023深圳国际金融科技节重要活动之一。做好金融工作,需要兼顾创新与安全,当智能体、大语言模型创新应用成为金融科技的前沿热点,由其衍生出的复杂多元的伦理问题和潜在安全风险该如何化解,也成了会议重点讨论方向之一。

图片

图/海云安创始人&董事长谢朝海博士

“算法不是算计,无底线则窄;科技要讲伦理,有敬畏才宽。”海云安创始人&董事长谢朝海博士出席本次大会,并在金融科技伦理及治理分论坛上发表主题演讲时强调,数字化技术变革对全行业带来重大机遇与全新挑战,对于金融领域开展科技活动而言,需要重点关注技术开放性带来的安全边界模糊问题,以及业务功利性带来的道德伦理失范问题,以规避网络风险、数据风险和业务风险。

数据&隐私安全

是伦理治理和网络安全共同关注点

全行业都需要合法合规开展业务经营,谢朝海关注到的是,其中数据和隐私安全已成为伦理治理和网络安全的共同关注点。“如果算法已经带了算计,科技就无法体现。就很容易诱导出信息不对称、道德风险等金融伦理失范问题,也会带来数据和隐私安全问题。”当前,金融科技伦理监管力度持续加大,在谢朝海看来,行业规范当中要求的守正创新和数据安全是重中之重。

对于数据安全而言,则是全行业合规遵循要点,随着“1+3+N”(“1”是指国家安全法,“3”是指网络安全法、数据安全法、个人信息保护法,“N”是指各领域其他上位法完善法规等)网络安全法律法规体系逐渐完善,全行业都关注到了一个信息,那就是监管执法越来越严格,越来越密集。从单次披露“依据《数据安全法》办理行政案件336起”,到最近工信部发布领域内数据安全行政处罚裁量指引试行征求意见稿,都意味着数据安全和隐私保护的监管执法全持续加强。

安全左移

是数据&隐私安全合规之道

数字经济进入发展快车道,其中的数据安全保护工作被定义为数字经济的“生命线”。谢朝海总结了当前阶段数据安全和隐私保护主要面临的六大风险,共包括隐私违规收集、数据安全漏洞、数据处理不当、跨境数据传输、数据共享不当、产品缺乏透明度和公开性。可以看到,以上风险也均为伦理治理和网络安全共同关注要点。

“针对这些挑战和风险,海云安做了实践和思考,提出了‘多标融合、安全左移和右拓运营’应对之道。”据介绍,海云安首先把国内外多地区对于数据和隐私的法律法规,以及相应技术标准规范进行了融合分析,理清了其中的重点监管和规范要求,以便从数据安全管控体系建设角度实现数据和个人信息保护主体责任的落实。最终,以金融科技一侧用例来讲,将实现在具体的金融科技小程序、APP和相关业务系统上进行融合性的以左移的方式实现安全运营。

谢朝海强调,安全左移该理念体系的重中之重,而实现PBD(隐私设计)&代码安全检测是其核心关键。据了解,作为开发安全赛道一员,海云安日前发布了一款名为“「开发者安全助手」”的产品,面向软件开发人员、编程人员提供安全赋能,行业内首创将白盒安全检测、开源组件检测、应用安全合规、安全大模型等多方面安全能力嵌入到开发环境中,从而实现高效能的安全左移。

大模型应用:

海云安的代码安全检测新实践

2023年是AI技术大爆发的一年,安全产业都在加大这方面的研发力度,努力探索在安全产品上增加AI大模型用例,其主要集中在安全辅助和智能化检测两大方向。海云安开发者安全助手就是一款AI大模型加持下的安全产品,其可提供智能、高效的代码安全检测分析及修复能力。

据谢朝海介绍,传统的代码安全检测工具有几大难题:误报率高,缺陷成因解释不直观,给开发人员带来困扰,其中修复方案不佳,开发人员需具备较高水平才能修复,或需要安全人员进行协助,工作效率低下。

融合了AI大模型技术的开发者安全助手具备以下四大特点:

  • AI辅助生成规则——提高测试广度和深度

通过内置AI能力可辅助生成检测规则提升检测覆盖率,全面增强检测、验证、修复效果;

  • AI生成漏洞成因——易于理解根本原因

内置AI能力可根据当前实际代码分析漏洞的形成原因、利用方法和修复方案;

  • AI降低检测误报——开发自主无需安全部门介入

通过融合SAST、SCA等技术进行分析,高效识别代码已有安全防护手段,运用AI大语言模型,极大降低误报率;

  • AI自动修复代码——加快速度和降低难度

可支持AI自动生成修复方案,开发者确认无误后,可点击接受,即完成AI自动修复代码。

也就是说,将AI大语言模型技术融入开发者安全助手当中,将为开发者提供自动生成针对性的缺陷成因解释、自动生成修复代码等功能,在提高代码质量的同时,通过对话的交互,开发者还能够参考大模型生成的代码编写用例,来大幅提高编程效率。对于开发者而言,安全大模型的加入将带来肉眼可见的增益。

谢朝海结合海云安开发者安全助手在银行、券商和基金公司的客户案例延伸指出,代码安全检测技术的国内外普遍的误报率是在40%-50%之间,通过引入AI降低误报率,其准确率可提升到了90%,甚至是95%以上。另外通过AI加持其检测速度也提升了10倍,如规模级的整体检测需1小时才能完成的话,海云安开发者安全助手只需7分钟就可以完成。由于准确率和效率的全面提升,系统运营的压力将得到有效缓解,对于系统的安全性、数据和隐私保护将起到很好的作用。

“甪端20” 勇于创新

持续引领行业高水平发展

图片

图片

此前,在本次大会的主会场上,海云安刚刚获评为“2023年粤港澳大湾区金融科技甪端20企业”。甪端(lù duān)——中国神话传说中的神兽,能够日行一万八千里,通四方语言,且只伴明君。以“甪端”为名,代表着入选企业具备勇于创新、敢为争先的开创精神,甪端企业也被认为是大湾区金融科技产业的未来,将持续引领行业高水平发展。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/190237.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

在表格中显示字典的内容(根据后端返回的数据)vue3

进入页面,调接口,后端返回数据,indexType为0或者1,要用这个数据显示字典的内容 用插槽拿到数据 写一个函数,在模板中使用 const { proxy } getCurrentInstance(); // 字典-指标类型 const { index_type } proxy.u…

谈谈Listener

作者简介:大家好,我是smart哥,前中兴通讯、美团架构师,现某互联网公司CTO 联系qq:184480602,加我进群,大家一起学习,一起进步,一起对抗互联网寒冬 Tomcat三大组件&#x…

分享82个节日PPT,总有一款适合您

分享82个节日PPT,总有一款适合您 82个节日PPT下载链接:https://pan.baidu.com/s/1boDTl3PiHFXLJ890CoUfJA?pwd8888 提取码:8888 Python采集代码下载链接:采集代码.zip - 蓝奏云 学习知识费力气,收集整理更不易。…

windows配置go调用python的编译环境

go是支持调用python代码的,之前写了几篇linux的部署教程,因为觉得windows的不复杂就没有写,结果今天新部署一个Windows的环境,有些步骤想不起来了,好记性不如烂笔头,还是记录一下吧。 这些是之前写的linux…

CTF-虚拟机-QEMU-前置知识-操作流程与源码阅读

文章目录 总览内存PCI设备PCI配置空间前64个字节对应源码Memorry空间的BARIO空间的BAR MMIOPMIOIspci访问PCI设备配置空间中的Memory空间和IO空间MMIOPMIO QQM(qemu object model)简洁概要将 TypeInfo 注册 TypeImpl:ObjectClass的初始化&…

SAS聚类分析介绍

1 聚类分析介绍 1.1基本概念 聚类就是一种寻找数据之间一种内在结构的技术。聚类把全体数据实例组织成一些相似组,而这些相似组被称作聚类。处于相同聚类中的数据实例彼此相同,处于不同聚类中的实例彼此不同。聚类技术通常又被称为无监督学习&#xff0…

深入了解Vue.js:构建现代、响应式的前端应用

文章目录 1. Vue.js简介1.1 安装Vue.js 2. Vue的核心概念2.1 数据驱动2.2 组件化2.3 生命周期钩子 3. Vue的特性3.1 响应式数据3.2 模板语法3.3 组件通信 4. 示例项目结语 🎈个人主页:程序员 小侯 🎐CSDN新晋作者 🎉欢迎 &#x1…

Jmeter性能测试 —— 压力模式

压力模式 性能测试中的压力模式有两种。 第一种是并发用户模式(虚拟用户模式)并发用户是指虚拟并发用户数,从业务角度,也可以理解为同时在线的用户数。 从客户端的角度出发,摸底业务系统各节点能同时承载的在线用户数…

pytorch中Conv1d、Conv2d与Conv3d详解

1 卷积介绍 1.1 什么是卷积 卷积(convolution),是一种运算,你可以类比于加,减,乘,除,矩阵的点乘与叉乘等等,它有自己的运算规则,卷积的符号是星号*。表达式…

Linux Makefile的认识及CMake的使用

1 Makefile的作用 Makefile 指的是一个叫 Makefile 的文件,里面提前写了一些指令。每次要自动化的完成一个比较复杂项目的自动编译用的时候,就在命令行输入“make”命令Makefile使用。使用Makefile可以 “智能” 的知道: 1 哪些文件需要先进行编译。 2 当某一文件在某次mak…

Blast中文手册(4)

Extracting data from BLAST databases with blastdbcmd(用blastdbcmd从BLAST数据库中提取数据) Created: June 23, 2008; Updated: January 7, 2021. Extract lowercase masked FASTA from a BLAST database with masking information(从具有掩码信息的BLAST数据库中提取小写掩…

知识管理平台Confluence:win10安装confluence

文章目录 介绍主要功能 安装教程安装java运行平台JRE安装数据库Postgresql在Postgresql创建confluence使用的数据库创建数据库用户创建数据库 安装confluence注册confluence启动confluence 参考链接 介绍 Confluence 是由澳大利亚软件公司 Atlassian 开发的企业协作平台。它提…

2023.11.27 关于 Mybatis 增删改操作

目录 引言 增加用户操作 删除用户操作 修改用户操作 阅读下述文章之间 建议点击下方链接先了解 MyBatis 的创建与使用 MyBatis 的创建与使用 建议点击下方链接先了解 单元测试 的创建与使用 Spring Boot 单元测试的创建与使用 引言 为了方便下文实现增、删、改操作我们先…

推荐3个完美替代 Navicat 的工具

现在企业,mysql数据库用的比较多,mysql数据库客户端的需求也就比较大,navicat就被大家所熟知。 这个工具,确实好用,功能也非常强大,但是,它的强大,是需要付费,或者用一些…

STM32内部温度传感器使用方法详解

STM32内部温度传感器使用方法详解 前言 STM32内部集成了一个片上温度传感器,可以用来测量MCU及周围的温度。测量范围:-40~125,精度1.5℃。虽然精度不高,但在某些应用场景下是够了的,相比于外部接入传感器&#xff0c…

最新Graphviz python安装教程及使用

文章目录 Graphviz 安装python安装graphviz库 Graphviz 安装 Graphviz是一个独立的软件,在用python的pip下载之前,需要先下载软件。 网址:https://graphviz.org/download/ 找到合适的版本进行下载安装。记住自己的安装位置,完…

Linux - 进程间通信

进程通信 初步理解进程通信 所谓进程之间的通信,就是两个进程之间的 数据层面的交互。 我们之前说过,父子进程之间是有一些数据通信的,子进程可以看到一些父进程 允许 子进程访问的数据,比如 父进程的 环境变量,子…

用通俗的方法讲解:大模型微调训练详细说明(附理论+实践代码)

本文内容如下 介绍了大模型训练的微调方法,包括prompt tuning、prefix tuning、LoRA、p-tuning和AdaLoRA等。 介绍了使用deepspeed和LoRA进行大模型训练的相关代码。 给出了petals的介绍,它可以将模型划分为多个块,每个用户的机器负责其中一…

InsCode实践分享

在当今信息爆炸的时代,如何从海量信息中脱颖而出,获取更多的关注和认可,成为了许多人的共同追求。作为知乎平台上的优质用户,我愿意分享一些自己的经验和技巧,帮助大家更好地运用InsCode,实现个人成长和进步…

【爬虫逆向分析实战】某笔登录算法分析——本地替换分析法

前言 作者最近在做一个收集粉币的项目,可以用来干嘛这里就不展开了😁,需要进行登录换算token从而达到监控收集的作用,手机抓包发现他是通过APP进行计算之后再请求接口的,通过官网分析可能要比APP逆向方便多&#xff0…