TGViewer
Swordfish Security Swordfish Security @secchamps · 606 subscribers
Post #546 322
82% проблем безопасности при разработке с ИИ-агентами связаны с цепочкой поставок ПО

Исследователи выяснили, что главный риск при использовании ИИ-агентов сегодня связан не с самим сгенерированным кодом, а с безопасностью цепочки поставки ПО: зависимостями, настройками CI/CD, контейнерами и другими компонентами процесса разработки.

Главное:
🎱82,3% всех проблем были связаны с безопасностью цепочки поставки ПО.

🎱38,9% пул-реквестов, созданных ИИ-агентами, содержали как минимум один потенциально опасный паттерн.

🎱 99,6% критических проблем были связаны с секретами в коде: ключами доступа, токенами и другими учетными данными. При этом 67,6% реальных утечек секретов произошли из-за действий разработчиков, работавших вместе с ИИ-агентами.

Когда ИИ-агент пишет код, он работает не только с исходными файлами. Он взаимодействует с зависимостями, контейнерами, пайплайнами сборки, секретами и внешними сервисами. Именно поэтому сегодня основной риск смещается в сторону цепочки поставки ПО. Если компания контролирует только результат работы ИИ, но не проверяет весь процесс его создания, она оставляет без внимания наиболее уязвимую часть разработки. Под контролем должна находиться вся цепочка поставки ПО. Иначе скорость разработки будет сопровождаться таким же быстрым распространением ошибок и уязвимостей.

— отмечает Юрий Шабалин, директор по развитию безопасных технологий ИИ Swordfish Security.

Что делать?

✅ Проверять изменения, созданные ИИ-агентами, до добавления в основной код.

✅ Усилить контроль за настройками сборки, зависимостями и компонентами цепочки поставок ПО.

✅ Автоматически искать секреты и небезопасные настройки на ранних этапах разработки.

🐟 Рассылка | МАКС | Habr

#ЦифраДня #AISecurity
  • ❤ 5
  • 🔥 3
  • 👍 1
More from @secchamps
  1. Sep 30, 2026🤒 Хакеры создали для PS5 новый метод взлома На связи Влад Павловский, руководитель группы…
  2. Sep 29, 2026⚡️ИИ-агента для программирования можно взломать через обычный сайт В OpenCode, популярном…
  3. Sep 25, 2026📱Статический анализ Android-приложений: с чего начать Современные мобильные приложения хр…
  4. Sep 15, 2026🎤 Swordfish Security на VolgaCTF 2026 С 16 по 18 сентября в Самаре пройдет финал открытых…
  5. Sep 11, 2026🔒Как построить эффективную защиту API на реальных проектах Согласно исследованиям, вызовы…
  6. Sep 9, 2026🇷🇺 Пишет ИИ, а отвечает разработчик: зачем внедрять AI Security уже сейчас По данным АФТ…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →