Beveiligingsteams krijgen de kwetsbaarheden die AI-codeeromgevingen introduceren niet meer op tijd weggewerkt, blijkt uit onderzoek onder driehonderd leidinggevenden bij bedrijven in onder meer technologie, financiële dienstverlening, zorg, productie en overheid. De ondervraagden werken allemaal met AI-codeertools en melden een groeiende achterstand die de onderzoekers “remediation debt” noemen: beveiligingswerk dat sneller aangroeit dan teams het kunnen wegwerken.
De kern van het probleem zit niet in de AI-tools zelf, maar in de snelheid waarmee ze nieuwe open source-afhankelijkheden aan een codebase toevoegen. Waar een ontwikkelaar in enkele minuten een nieuwe library kan laten genereren en integreren, moet een beveiligingsteam vervolgens nog handmatig beoordelen welke kwetsbaarheden, licentievoorwaarden en eigenaarschapsrisico’s daarmee worden binnengehaald. Die twee snelheden lopen volgens het onderzoek steeds verder uit elkaar.
Het onderzoek, uitgevoerd in aanloop naar een webinar van ActiveState met sprekers Rebecca Banks en Moris Chen, adviseert organisaties hun eigen aanpak te vergelijken met die van de driehonderd ondervraagde bedrijven, het huidige governance-model tegen het licht te houden en te controleren of bestaande processen wel meeschalen met de toename aan AI-gegenereerde code.
Voor Nederlandse ontwikkelteams die AI-codeerassistenten inzetten, is de praktische implicatie dat dependency-scanning en licentiecontrole een vast onderdeel van de CI/CD-pipeline moeten zijn, in plaats van een handmatige stap achteraf. Wie AI laat meeschrijven aan productiecode zonder dat mee te schalen in de beveiligingsketen, bouwt zo onbedoeld een achterstand op die op een gegeven moment onhoudbaar wordt.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.