Ti è stato chiesto di adottare strumenti di IA con la promessa che accelereranno i tempi di messa in produzione e miglioreranno la qualità del codice. Nel frattempo, hai notato un enorme aumento nel numero di modifiche inviate al codice e probabilmente hai anche riscontrato che i tuoi sistemi e processi non riescono a tenere il passo. Il ciclo di sviluppo interno si muove alla velocità della luce, mentre il ciclo esterno fatica a tenere il passo. 

In molti flussi di lavoro CI/CD, un errore della pipeline, spesso causato da una vulnerabilità di sicurezza o da un errore di configurazione, può obbligare il team di sviluppatori a individuare manualmente il problema, con un notevole dispendio di tempo. Chi sviluppa dedica troppo tempo all'analisi, al debug, alla ricerca di correzioni e al reinvio del codice. Questo crea attriti tra i team di sviluppo, di sicurezza e operativi, che si attribuiscono la colpa del problema e cercano di identificare il responsabile della risoluzione. 

All'OpenShift Commons Gathering del Red Hat Summit di quest'anno, abbiamo esaminato più da vicino gli strumenti di Red Hat OpenShift e analizzato come risolvere e correggere una pipeline non funzionante tramite un flusso di lavoro basato su agenti. Il nostro Developer Advocate, Natale Vinto, ha dimostrato come Red Hat OpenShift aiuti a proteggere e automatizzare la pipeline di sviluppo attraverso le seguenti attività:

  • definizione e applicazione dei gate di sicurezza; 
  • accelerazione del rilevamento e della correzione degli errori utilizzando un agente di IA; 
  • correzione e convalida del nuovo codice con la supervisione umana prima di eseguire nuovamente la pipeline, per garantire che la correzione sia efficace e che tutti i criteri di sicurezza siano soddisfatti.

Per cominciare, Natale ci presenta Red Hat OpenShift DevSpaces, dove sta inviando un aggiornamento per una nuova applicazione Java e avviando una nuova pipeline DevSecOps. Red Hat OpenShift dispone già di requisiti definiti per applicare la sicurezza in modo proattivo. Quando il codice viene inviato, il sistema verifica automaticamente i criteri di sicurezza definiti. Grazie a Red Hat Advanced Cluster Security for Kubernetes, i team addetti alla sicurezza e alle operazioni hanno creato policy-as-code affidabili; ciò significa che le definizioni di sicurezza sono coerenti, sottoposte a controllo di versione e perfettamente integrate con Red Hat OpenShift. Quando viene rilevata una vulnerabilità critica, come l'immagine di base compromessa mostrata nella demo, la pipeline interrompe la distribuzione prima che il codice raggiunga l'ambiente di produzione, impedendo che il software vulnerabile venga distribuito.

Figure 1:

Figura 1: Un agente SRE individua un punto di errore nella pipeline dopo aver identificato una vulnerabilità critica con Red Hat Advanced Cluster Security for Kubernetes. Timestamp: 3:42

In genere, è qui che il test si interrompe bruscamente, mentre chi sviluppa cerca freneticamente di identificare il motivo per cui la pipeline si è arrestata e le azioni necessarie per risolverlo. Tuttavia, Natale ha creato un agente di IA chiamato SRE-Agent che funge da livello di applicazione intelligente anziché da checklist passiva per identificare la radice del problema, evitando di dover setacciare manualmente i log ed eseguire il debug degli errori. Tramite le integrazioni GitHub e Tekton Pipelines-as-Code, l'agente crea una nuova pipeline con la correzione consigliata, mostra a Natale il problema identificato e propone una soluzione. Inoltre, utilizza Claude per accedere e verificare il problema con Red Hat OpenShift e segnalarlo al team di sicurezza tramite Slack. 

Figure 2:

Figura 2: L'agente SRE analizza il problema riscontrato e propone una correzione, che il team di sicurezza può esaminare e approvare. Timestamp: 4:13

Da qui, i team di sicurezza, operativi e di sviluppo hanno accesso completo ai log esaminati e ai suggerimenti forniti dall'agente e possono intervenire. Ora, grazie a un approccio che prevede la supervisione umana, i team dispongono di informazioni chiare e fruibili che possono esaminare, convalidare e applicare la correzione con un solo clic. Ciò garantisce l'autonomia e la fiducia del team di sviluppo, assicurando che l'esperienza umana venga utilizzata per autorizzare le modifiche e delegando all'agente le noiose attività manuali di ricerca e test.

 Figure 3:

 Figura 3: Il team di sicurezza applica le modifiche suggerite dall'agente SRE. Timestamp: 5:29

Dopo aver applicato il suggerimento dell'agente, il sistema esegue nuovamente la pipeline per assicurarsi che la correzione sia efficace e che tutti i gate di sicurezza siano soddisfatti. Questa fase di convalida finale è fondamentale per mantenere le build prive di vulnerabilità critiche. I team mantengono la piena visibilità sulle modifiche implementate tramite GitHub, OpenShift Pipelines, Red Hat Advanced Cluster Security e Red Hat Trusted Profile Analyzer. Dopo aver verificato che le nuove modifiche presentino vulnerabilità ridotte, Natale può inserire il nuovo codice in produzione in tutta sicurezza. 

Figure 4:

Figura 4: Il nuovo codice viene unito alla pipeline e testato di nuovo per rilevare eventuali vulnerabilità. Timestamp: 7:42

Il risultato: una pipeline CI/CD in grado di supportare l'elevato volume di commit del codice senza compromettere la sicurezza, le policy e i protocolli di gestione stabiliti.  Con Red Hat OpenShift, abbiamo reso possibile l'automazione delle attività basate sull'IA all'interno di OpenShift Pipelines nel ciclo esterno, eliminando gli ostacoli causati dal numero sempre crescente di modifiche al codice assistite dall'IA nel ciclo interno. Con Red Hat OpenShift, i team di sviluppo, sicurezza e operativi hanno visibilità completa sui problemi identificati, sulle correzioni suggerite dall'agente di IA e un log completo delle modifiche apportate, in modo da poter convalidare e unire in sicurezza gli aggiornamenti negli ambienti di destinazione. Combinando la stabilità di livello enterprise di Red Hat OpenShift con la flessibilità di Tekton e l'intelligenza dei moderni modelli di IA, consentiamo ai team di creare e distribuire software più protetti con rapidità e sicurezza.

Prova prodotto

Red Hat OpenShift Container Platform | Versione di prova del prodotto

Piattaforma coerente pensata per lo sviluppo e la scalabilità delle applicazioni containerizzate nel cloud ibrido.

Sull'autore

Aubrey Muhlach is a Senior Manager of Product Marketing Red Hat OpenShift based out of Colorado. Focusing on enabling DevOps practices and culture, Aubrey develops and implements go to market strategies for OpenShift and emerging technologies in the ecosystem. Aubrey lives in Colorado with her family where she takes full advantage of the Rocky Mountains and those infamous Boulder Flat Iron views.

UI_Icon-Red_Hat-Close-A-Black-RGB

Ricerca per canale

automation icon

Automazione

Novità sull'automazione IT di tecnologie, team e ambienti

AI icon

Intelligenza artificiale

Aggiornamenti sulle piattaforme che consentono alle aziende di eseguire carichi di lavoro IA ovunque

open hybrid cloud icon

Hybrid cloud open source

Scopri come affrontare il futuro in modo più agile grazie al cloud ibrido

security icon

Sicurezza

Le ultime novità sulle nostre soluzioni per ridurre i rischi nelle tecnologie e negli ambienti

edge icon

Edge computing

Aggiornamenti sulle piattaforme che semplificano l'operatività edge

Infrastructure icon

Infrastruttura

Le ultime novità sulla piattaforma Linux aziendale leader a livello mondiale

application development icon

Applicazioni

Approfondimenti sulle nostre soluzioni alle sfide applicative più difficili

Virtualization icon

Virtualizzazione

Il futuro della virtualizzazione negli ambienti aziendali per i carichi di lavoro on premise o nel cloud