Mentionsy
Better Dev Club #21 - Cyberbezpieczeństwo w czasach AI z Wojciechem Lesickim
Dlaczego instalowanie agentów AI i narzędzi typu OpenClaw w firmie "na YOLO" to proszenie się o katastrofę?
Wychodzimy poza bańkę programistów i bierzemy sztuczną inteligencję pod lupę z perspektywy Security!
Wszystkie 🔗: 👉 https://betterdevclub.pl/episodes/episode-21
W 21. odcinku naszym gościem jest Wojciech Lesicki – doświadczony specjalista od cyberbezpieczeństwa. Rozmawiamy o tym, jak cyberprzestępcy (ang. threat actors) automatyzują ataki przy użyciu LLM-ów, jak specjaliści cyber-sec odpowiadają tym samym i jak mądrze zarządzać ryzykiem w dobie "agentic AI". Omawiamy też odwagę do testowania nowinek, projekt Shield (Tomas Roccia) oraz to, o czym obecnie muszą pamiętać juniorzy i seniorzy. Zapraszamy do posłuchania!
Agenda
- Po drugiej stronie barykady: Kim jest Wojciech Lesicki?
- Bezpiecznicy vs Deweloperzy – dlaczego nie wolno ściągać pierwszych z brzegu paczek z NPM
- Ścieżka menedżerska vs pozycja techniczna – dlaczego Wojtek (i Piotrek) zdecydowali się wrócić „do technologii”
- Adminowe fakapy, czyli jak odciąć się od RDP-a na serwerze
- Jak bezpiecznicy patrzą na szał wokół AI i na instalowanie OpenClawa „na YOLO”
- Jak z AI korzystają przestępcy (threat actorzy) i do czego wykorzystają LLM-y?
- Czym są „malicious skills” i jak się przed tym bronić (projekt Shield autorstwa Tomasa Rocji)
- Jak nadążyć za wdrożeniami AI w firmach, gdy po kilku dniach wszystko się zmienia?
- Jakich skilli uczyć się obecnie i gdzie szukać wiedzy (raporty cyber-sec oraz… umiejętności miękkie)
- Czy AI zabierze pracę juniorom w obszarze bezpieczeństwa (np. na pierwszej linii SOC)?
- Zmiany w rekrutacji i adaptacja młodych deweloperów do nowych narzędzi
- Nawyk, który odmienił karierę Wojtka
- Gdzie śledzić aktywność Wojtka
O nas:
Piotr Stapp i Kajetan Duszyński. Jesteśmy Microsoft MVP i w tym podcaście gadamy o tym, jak AI i nowe narzędzia wpływają na naszą codzienną robotę w IT.
#betterdevclub #cyberbezpieczeństwo #aiwprogramowaniu #bezpieczeństwoai #threatactors #openclaw #agenticai #bezpieczeństwoit #llmsecurity #wojciechlesicki #sztucznainteligencjawfirmie #infosecpolska
Szukaj w treści odcinka
I w tych 30 sekundach, które oczywiście już dawno przekroczyłem, chciałem tylko jeszcze wspomnieć taki disclaimer.
No bo na przykład część z tych ataków na deweloperów związanych z krypto jest związane z tym, że wysyłają jakieś na przykład oferty pracy i próbują kogoś zainteresować dodatkową robotą, dodatkową pracą i tym podobne.
O klikaniu w linki z maili phishingowych.
Ja sobie jeszcze jedną rzecz przypomniałem, że to był też taki moment, gdzie sobie uświadomiłem, że miałem właśnie dużo różnych spotkań w trakcie pracy, dużo różnych ustaleń, maili i tak dalej.
Teraz pewnie generative AI bardziej niż ten, ale z drugiej strony w ogóle do sztucznej inteligencji.
I mówiliśmy tam o AI i pamiętam, że takim wstępem jakby do tej prezentacji, to w ogóle było śmiesznie, bo to były jakby wystąpienia oddalone od siebie o, nie wiem, trzy miesiące czy coś w tym stylu, natomiast gdzieś połowa prezentacji musieliśmy zmienić, no bo w AI dużo rzeczy się dzieje w trzy miesiące, no więc było dużo fajnych tam elementów do aktualizacji.
I pamiętam, że na samym początku mieliśmy takie slajdy, że to co obserwujemy to są dwa style w AI, czy podejścia do AI.
Możemy różnie o tym myśleć, ale bardzo dużo organizacji aktualnie używa AI.
Bardzo dużo deweloperów używa aktualnie AI, więc powoli bym powiedział, że trudno znaleźć deweloperów, którzy nie mają tej styczności, prawda?
Kto ma dostęp do tego AI?
Ja tylko powiem zupełnie szczerze, ponieważ jak gdyby odpytałem stronę Open Close swojego komputera firmowego, to trzy dni później czy pięć dni później napisał do mnie mój własny bezpiecznik z pytaniem czy to zainstalowała się.
Ale z tego, co różni ludzie mówią, to jednak trochę takich osób, które to zainstalowało tak w trybie YOLO w organizacjach było.
Czyli co możesz tam, nie wiem, allow listy, zaufanie do zewnętrznych programów, co można, a co nie można zainstalować w organizacji.
Jeżeli tworzyłeś kiedyś detekcję na podstawie magicznego refleksa i masz prostą regułę, takie są parametry, to jeżeli masz AI, którego prąta możesz zrobić base 64, tu zmienić język, tu poprzestawiać jakieś znaki, to te wszystkie tradycyjne elementy w ogóle mogą nam nie zadziałać.
Jest coraz więcej jakby informacji, że pojawiają się albo inaczej, pojawiają się informacje, że jakiś tam malware jest częściowo wspomagany AI-em na zasadzie, że widać jakby w kodzie, że tutaj jakiś AI maczał swoje palce, więc to jest to.
Co do takich zagrożeń, takich ataków konkretnie na jakby systemy AI-owe, to bym powiedział, że także takie rzeczy potrafimy już widzieć.
Starają się z jednej strony wykorzystać AI, starają się go też wykorzystać jako miejsce, w którym widzą, że ludzie działają.
Czy widziałem jakieś magiczne ataki z wykorzystaniem AI, które totalnie były game changerem?
No bo, no taki skill, który ma możliwość właśnie wysłania maila, czy sprawdzenia kalendarza, czy, znaczy, wysłania to jeszcze może mniej... Chociaż nie, z drugiej strony, jak dobrze, jak dobremu dyrektorowi wrzucisz, żeby wysłał dobrego maila, to uff... O, jasne, jasne.
Ale wydaje mi się, że to jest właśnie przykład tych takich bardziej nowoczesnych metod obrony, takich typowo AI-owych, że tutaj te małe już skille się pojawiają, więc musimy mieć też coś, co w AI-u przed nimi będzie nas chroniło.
Więc wydaje mi się, że coraz więcej, że tak jak redaktorzy używają AI i dzięki temu są coraz bardziej efektywni,
Chyba słuchałem właśnie, nie wiem czy jeden z pierwszych waszych rozmów to nie było, gdzie ty chyba pytałeś Piotrka, czyli jaki projekt największy stworzyłeś z AI.
Ale chyba też, bo jeszcze trochę podrążę sobie ten temat, bo delikatnie chyba mnie nie zrozumiałeś pod kątem, bo super, że przedstawiłeś tą perspektywę bezpieczników, którzy będą korzystali właśnie z takiej armii i będą mieli prawdopodobnie swoje workflow pracy z AI właśnie do tego, żeby szybciej wykrywać podatności, żeby szybciej wykrywać ewentualne zagrożenia.
Kiedy mi bezpiecznicy pozwolą zainstalować Open Claw, żeby dać mu dostęp do mojej poczty, żeby odpowiadał na durne maile od innych durnych ludzi?
Żeby nie zaczął wysyłać głupich maili albo nie zaczął wysyłać jakichś danych firmowych na zewnątrz.
Ostatnie odcinki
-
Better Dev Club #33 - Pstryk i nie ma AI: co ma...
18.06.2026 07:00
-
Better Dev Club #32 - Wojna benchmarków, nowe m...
11.06.2026 07:00
-
Better Dev Club #31 - Junior w erze AI: bać się...
04.06.2026 07:00
-
Better Dev Club #30 - Google I/O na luzie. Gemi...
28.05.2026 07:00
-
Better Dev Club #29 - Trendy Gartnera. Czy nadc...
21.05.2026 07:00
-
Better Dev Club #28 - Koniec z 'git push i do d...
14.05.2026 07:00
-
Better Dev Club #27 - Z jakich narzędzi AI korz...
07.05.2026 07:00
-
Better Dev Club #26 - Z Andrzejem Krzywdą o DDD...
30.04.2026 07:00
-
Better Dev Club #25 - Koniec taniego AI. Opus 4...
23.04.2026 07:00
-
Better Dev Club #24 - Dlaczego warto chodzić na...
16.04.2026 07:00