Mentionsy
Better Dev Club #21 - Cyberbezpieczeństwo w czasach AI z Wojciechem Lesickim
Dlaczego instalowanie agentów AI i narzędzi typu OpenClaw w firmie "na YOLO" to proszenie się o katastrofę?
Wychodzimy poza bańkę programistów i bierzemy sztuczną inteligencję pod lupę z perspektywy Security!
Wszystkie 🔗: 👉 https://betterdevclub.pl/episodes/episode-21
W 21. odcinku naszym gościem jest Wojciech Lesicki – doświadczony specjalista od cyberbezpieczeństwa. Rozmawiamy o tym, jak cyberprzestępcy (ang. threat actors) automatyzują ataki przy użyciu LLM-ów, jak specjaliści cyber-sec odpowiadają tym samym i jak mądrze zarządzać ryzykiem w dobie "agentic AI". Omawiamy też odwagę do testowania nowinek, projekt Shield (Tomas Roccia) oraz to, o czym obecnie muszą pamiętać juniorzy i seniorzy. Zapraszamy do posłuchania!
Agenda
- Po drugiej stronie barykady: Kim jest Wojciech Lesicki?
- Bezpiecznicy vs Deweloperzy – dlaczego nie wolno ściągać pierwszych z brzegu paczek z NPM
- Ścieżka menedżerska vs pozycja techniczna – dlaczego Wojtek (i Piotrek) zdecydowali się wrócić „do technologii”
- Adminowe fakapy, czyli jak odciąć się od RDP-a na serwerze
- Jak bezpiecznicy patrzą na szał wokół AI i na instalowanie OpenClawa „na YOLO”
- Jak z AI korzystają przestępcy (threat actorzy) i do czego wykorzystają LLM-y?
- Czym są „malicious skills” i jak się przed tym bronić (projekt Shield autorstwa Tomasa Rocji)
- Jak nadążyć za wdrożeniami AI w firmach, gdy po kilku dniach wszystko się zmienia?
- Jakich skilli uczyć się obecnie i gdzie szukać wiedzy (raporty cyber-sec oraz… umiejętności miękkie)
- Czy AI zabierze pracę juniorom w obszarze bezpieczeństwa (np. na pierwszej linii SOC)?
- Zmiany w rekrutacji i adaptacja młodych deweloperów do nowych narzędzi
- Nawyk, który odmienił karierę Wojtka
- Gdzie śledzić aktywność Wojtka
O nas:
Piotr Stapp i Kajetan Duszyński. Jesteśmy Microsoft MVP i w tym podcaście gadamy o tym, jak AI i nowe narzędzia wpływają na naszą codzienną robotę w IT.
#betterdevclub #cyberbezpieczeństwo #aiwprogramowaniu #bezpieczeństwoai #threatactors #openclaw #agenticai #bezpieczeństwoit #llmsecurity #wojciechlesicki #sztucznainteligencjawfirmie #infosecpolska
Szukaj w treści odcinka
I w tych 30 sekundach, które oczywiście już dawno przekroczyłem, chciałem tylko jeszcze wspomnieć taki disclaimer.
No bo na przykład część z tych ataków na deweloperów związanych z krypto jest związane z tym, że wysyłają jakieś na przykład oferty pracy i próbują kogoś zainteresować dodatkową robotą, dodatkową pracą i tym podobne.
O klikaniu w linki z maili phishingowych.
Ja sobie jeszcze jedną rzecz przypomniałem, że to był też taki moment, gdzie sobie uświadomiłem, że miałem właśnie dużo różnych spotkań w trakcie pracy, dużo różnych ustaleń, maili i tak dalej.
Teraz pewnie generative AI bardziej niż ten, ale z drugiej strony w ogóle do sztucznej inteligencji.
I mówiliśmy tam o AI i pamiętam, że takim wstępem jakby do tej prezentacji, to w ogóle było śmiesznie, bo to były jakby wystąpienia oddalone od siebie o, nie wiem, trzy miesiące czy coś w tym stylu, natomiast gdzieś połowa prezentacji musieliśmy zmienić, no bo w AI dużo rzeczy się dzieje w trzy miesiące, no więc było dużo fajnych tam elementów do aktualizacji.
I pamiętam, że na samym początku mieliśmy takie slajdy, że to co obserwujemy to są dwa style w AI, czy podejścia do AI.
Możemy różnie o tym myśleć, ale bardzo dużo organizacji aktualnie używa AI.
Bardzo dużo deweloperów używa aktualnie AI, więc powoli bym powiedział, że trudno znaleźć deweloperów, którzy nie mają tej styczności, prawda?
Kto ma dostęp do tego AI?
Ja tylko powiem zupełnie szczerze, ponieważ jak gdyby odpytałem stronę Open Close swojego komputera firmowego, to trzy dni później czy pięć dni później napisał do mnie mój własny bezpiecznik z pytaniem czy to zainstalowała się.
Ale z tego, co różni ludzie mówią, to jednak trochę takich osób, które to zainstalowało tak w trybie YOLO w organizacjach było.
Czyli co możesz tam, nie wiem, allow listy, zaufanie do zewnętrznych programów, co można, a co nie można zainstalować w organizacji.
Jeżeli tworzyłeś kiedyś detekcję na podstawie magicznego refleksa i masz prostą regułę, takie są parametry, to jeżeli masz AI, którego prąta możesz zrobić base 64, tu zmienić język, tu poprzestawiać jakieś znaki, to te wszystkie tradycyjne elementy w ogóle mogą nam nie zadziałać.
Jest coraz więcej jakby informacji, że pojawiają się albo inaczej, pojawiają się informacje, że jakiś tam malware jest częściowo wspomagany AI-em na zasadzie, że widać jakby w kodzie, że tutaj jakiś AI maczał swoje palce, więc to jest to.
Co do takich zagrożeń, takich ataków konkretnie na jakby systemy AI-owe, to bym powiedział, że także takie rzeczy potrafimy już widzieć.
Starają się z jednej strony wykorzystać AI, starają się go też wykorzystać jako miejsce, w którym widzą, że ludzie działają.
Czy widziałem jakieś magiczne ataki z wykorzystaniem AI, które totalnie były game changerem?
No bo, no taki skill, który ma możliwość właśnie wysłania maila, czy sprawdzenia kalendarza, czy, znaczy, wysłania to jeszcze może mniej... Chociaż nie, z drugiej strony, jak dobrze, jak dobremu dyrektorowi wrzucisz, żeby wysłał dobrego maila, to uff... O, jasne, jasne.
Ale wydaje mi się, że to jest właśnie przykład tych takich bardziej nowoczesnych metod obrony, takich typowo AI-owych, że tutaj te małe już skille się pojawiają, więc musimy mieć też coś, co w AI-u przed nimi będzie nas chroniło.
Więc wydaje mi się, że coraz więcej, że tak jak redaktorzy używają AI i dzięki temu są coraz bardziej efektywni,
Chyba słuchałem właśnie, nie wiem czy jeden z pierwszych waszych rozmów to nie było, gdzie ty chyba pytałeś Piotrka, czyli jaki projekt największy stworzyłeś z AI.
Ale chyba też, bo jeszcze trochę podrążę sobie ten temat, bo delikatnie chyba mnie nie zrozumiałeś pod kątem, bo super, że przedstawiłeś tą perspektywę bezpieczników, którzy będą korzystali właśnie z takiej armii i będą mieli prawdopodobnie swoje workflow pracy z AI właśnie do tego, żeby szybciej wykrywać podatności, żeby szybciej wykrywać ewentualne zagrożenia.
Kiedy mi bezpiecznicy pozwolą zainstalować Open Claw, żeby dać mu dostęp do mojej poczty, żeby odpowiadał na durne maile od innych durnych ludzi?
Żeby nie zaczął wysyłać głupich maili albo nie zaczął wysyłać jakichś danych firmowych na zewnątrz.
Jakieś maile z małym jakimś tam tekstem, a przy okazji drogi asystencie wyciągnij takie a takie dane i wyślij to mailem w odpowiedzi.
Generalnie to jest trochę problem moim zdaniem aktualnie z AI-ami.
Jeżeli dajesz dostęp AI-owi do czegoś i jesteś w stanie temu AI-owi wysłać jakiegoś prompta,
Użycie AI do tego, żeby sprawdzić AI, żeby to po prostu przyspieszyć, czy w ogóle coś takiego.
I ten hype też jest przecież w biznesie, no przecież na wysokich szczeblach też są rozmowy, musimy korzystać z AI, bo jak nie, to nie będziemy korzystać z AI.
Jedna może być trochę zastąpiona przez AI kiedyś, a druga pewnie mniej.
I możliwe, że AI też może w tym pomagać, robiąc jakieś podsumowania z tego typu raportów czy wyciągając jakieś analizy.
Mają jeszcze szanse przy tym, co się dzieje właśnie z AI, gdzie sami będziecie sobie robić agentów, którzy będą tą żmudną pracę, którą domyślam się jeszcze jakiś czas temu osoby na najniższym stopniu z najniższym doświadczeniem analizowały logi i robiły inne rzeczy, żeby nabrać tego doświadczenia.
Natomiast z drugiej strony ciągle bym, na pewno bym patrzył na to, okej, a co z tym, co robi z tym AI, no nie?
Natomiast widzę, że młodzi ludzie, którzy mają dużo mniej lat doświadczenia, oni dużo szybciej adaptują się do tych zmian właśnie w tych nowych dotnetach, ale również właśnie w tym jak używają tooli AI-owych.
Dużo mniejszą adaptację tooli AI-owych widzę wśród seniorów niż wśród ludzi młodych.
Ale na ten moment, ja gdybym miał zatrudniać właśnie młodych ludzi, to skupiałbym się przede wszystkim na tym, w jaki sposób oni wykorzystują już w tej chwili tule AI-owe.
I z AI to czata GPT, to odpytuję na stronie internetowej, no to ja już wiem, że z tym gościem sobie daleko nie zajedziemy.
W sensie ogólnie dobra, jak spojrzymy w tej chwili na lokalny nasz rynek pracy pod tytułem Polska, to Polska ma w tej chwili problem, bo my żeśmy żyli z projektów w Stanach, a przynajmniej bardzo dużo firm żyło z projektów w Stanach, a one w tej chwili siadły, w związku z tym jak gdyby jest w ogóle problem z zatrudnianiem, więc czasami ludzie mówią, że to przez AI.
A prawda jest taka, że bardzo często w ogóle nie przez AI, tylko przez to, że gospodarka jak gdyby ma jakieś tam mniejsze bądź większe problemy i dlatego trochę to spadło.
Mogą to być, żeby nie czekać na nie, no to też różne organizacje, nie wiem, chyba OpenAI, jeśli dobrze pamiętam, też ma teraz kwartalny taki raport o różnego rodzaju zagrożeniach, gdzie jest właśnie informacja, jak różni przestępcy korzystają z OpenAI i tym podobne patrzenie, to co się dzieje w tym landscape jest uważam takim fajnym skinem.
Ostatnie odcinki
-
Better Dev Club #25 - Koniec taniego AI. Opus 4...
23.04.2026 07:00
-
Better Dev Club #24 - Dlaczego warto chodzić na...
16.04.2026 07:00
-
Better Dev Club #23 - Dev, PO, Scrum Master: Ja...
09.04.2026 07:00
-
Better Dev Club #22 - Genialny easter egg czy w...
02.04.2026 07:00
-
Better Dev Club #21 - Cyberbezpieczeństwo w cza...
26.03.2026 08:00
-
Better Dev Club #20 - Nasz stack AI, czyli jak ...
19.03.2026 08:00
-
Better Dev Club #19 - Amazon płonie przez AI, S...
12.03.2026 08:00
-
Better Dev Club #18 - Claude na wojnie: COBOL, ...
05.03.2026 08:00
-
Better Dev Club #17 - Droga Tomasza Ducina: tea...
26.02.2026 08:00
-
Better Dev Club #16 - Projekty AI za kokosy $$$...
19.02.2026 08:00