“Este não é realmente um problema de modelo de IA, é um problema antiquado de arquitetura de segurança”, disse Cris Thomas, defensora de segurança da Semgrep. Se um assistente de codificação puder “empacotar todo o meu repositório e enviá-lo para algum lugar que eu não aprovei explicitamente”, disse ele, o problema está em como o acesso e as permissões são aplicados.
“Dar a uma IA acesso ao código-fonte proprietário deve exigir uma divulgação clara sobre o que sai da máquina, para onde vai, por quanto tempo é retido e quem pode acessá-lo, com as permissões mínimas ativadas por padrão, não as máximas”, disse ele.
O risco vai além das implantações baseadas em nuvem. Os sistemas executados localmente ainda podem expor dados confidenciais se receberem amplo acesso ao sistema de arquivos e conectividade de rede irrestrita, acrescentou.
