AI og sikkerhed: hvad produktfolk skal have styr på (med Rasmus Dalsgaard Andersen)
Produktland · Martin Ibsen
Beskrivelse
Rasmus Dalsgaard Andersen hacker virksomheder for at leve. Han er bare der før de rigtige hackere. Vi talte om hvad der reelt går galt, når produktfolk selv begynder at bygge. Hans bedste historie er om ham selv. Han byggede en frontend og en backend med Claude Code. Det virkede. Dagen efter opdagede han at der ikke var nogen form for authentication imellem dem, og at backenden lå helt åben mod internettet. Modellen havde ikke nævnt det. Han havde ikke spurgt. Det er hele episoden i én sætning: modellen gør præcis det du beder om, og ikke mere. Resten handler om hvad du så gør ved det, når du ikke selv er sikkerhedsmand. Vi kommer blandt andet ind på: Hvorfor 45 findings på en times kodning er et problem, selv med de bedste modeller Agentisk, autonom, sikker — hvorfor du kun kan få to af tre lige nu Hvordan du sætter en compliance-agent op der blokerer dit eget deploy, når du er ved at lægge data i det forkerte land Hvorfor du ikke behøver at kende GDPR, men skal vide at der findes regler Baggrundsloops der scanner din tech stack, så sikkerhed ryger ud af din bevidsthed og ind i et miljø der altid er tændt Hvad der faktisk vælter virksomheder: ikke zero-days, men miskonfigurationer og dårlige passwords Shadow board: CTO'en, CISO'en og indkøberen som agenter der skyder dit produkt ned før kunden gør det EU AI Act som GDPR for AI-brug — og hvad det betyder for det du bygger Tidsstempler 00:00 — Intro og Rasmus' baggrund i offensive security 01:39 — AI der bryder ud af sandkassen, og hvorfor reaktionen er ambivalent 03:46 — Guardrails der ikke holdt, og eleven der lagde sin skoles systemer ned 05:33 — Vi uddelegerer mere og mere. Vi har ikke set konsekvensen endnu 06:09 — Agentiske pentest-værktøjer der wiper produktionsdatabaser 07:33 — Agentisk, autonom, sikker. Vælg to 09:44 — Produktleder-vinklen: hvilke spørgsmål skal du stille før du bygger 11:45 — Greenfield og enterprise er to forskellige virkeligheder 12:43 — Salesforce og de to-tre gutter med en god idé 14:53 — Rasmus' opstartsfil: et hold af agenter med roller 17:06 — Agenten der blokerer hans eget deploy til et amerikansk datacenter 17:44 — Du skal ikke kende reglerne. Du skal vide at de findes 19:09 — Gates: ingen kode i produktion uden review 20:30 — Bliver det ikke bare bygget ind i modellerne? 21:23 — Backenden uden authentication 22:37 — 45 findings efter en times kodning 25:06 — Finder modellen bare huller fordi du beder om det? 27:27 — Token burn bliver et job i sig selv 29:25 — Til produktfolk: uddelegér ansvaret, bliv ikke ekspert 30:50 — Loops i baggrunden, ud af din bevidsthed 32:09 — Shadow board: CTO, CISO og indkøber som agenter 36:03 — Når arbejdsgiveren analyserer dine kundemøder 39:52 — Konkrete tips: kontinuerlig scanning af din tech stack 41:04 — Hvorfor du har brug for en maskine der altid er tændt 44:38 — Det er ikke zero-days. Det er miskonfigurationer og passwords 46:54 — EU AI Act: GDPR for AI 49:42 — Hvor man finder Rasmus Links Rasmus på LinkedIn: https://www.linkedin.com/in/rasmus-dalsgaard-andersen-aa117559/ Horizon3.ai: https://horizon3.ai CTO-instruktionsfilen Martin nævner: https://martinibsen.dk/cto Flere episoder: https://martinibsen.dk/produktland/ Nyhedsbrevet AI for Produktledere: https://martinibsen.dk/nyhedsbrev