Zure garatzaileek inoiz baino azkarrago bidaltzen ari dira funtzioak. Segurtasun-ahultasunak ere sartzen ari dira, zure egungo tresnak kudeatzeko diseinatuta ez zeuden abiaduran.
Adimen artifizialaren kodetze tresnek ez dute garapena bizkortzen bakarrik. Kode ez-seguruaren sarrera bizkortzen dute. Georgia Tech Vibe Segurtasun Radar proiektua 2026ko martxoan bakarrik, 35 CVE berri erregistratu ziren zuzenean IA kodeketa tresnei egotzita, urtarrileko 6tik gora. Ikertzaileek kalkulatzen dute benetako kopurua bost edo hamar aldiz handiagoa dela kode irekiko ekosistema zabalagoan. CSA ikerketa aurkitu zuen IA bidez sortutako kodearen % 62k diseinu akatsak edo ahultasun ezagunak dituela, garatzaileek oinarrizko eredu berrienak erabiltzen dituztenean ere.
Arazo hau ez da garatzaileei moteltzeko eskatuz konponduko dena. Erantzuna IA abiadurako garapenarekin batera doan segurtasun azpiegitura eraikitzea da, eta talde gehienek oraindik ez dute hori.
Talde gehienek beranduegi izan arte ikusten ez duten hutsunea
AI kodetze tresnek segurtasun arazo espezifiko bat sortzen dute, eta AppSec azpiegitura tradizionala horretarako eraiki ez zen arazo hori: abiadura handiko eta bolumen handiko kodea, gizakiek idatzitako kodearekin alderatuta sistematikoki desberdinak diren akats ereduekin.
Talde gehienek hutsune hau modu okerrean aurkitzen dute, eskanerrak harrapatu beharko lukeen CVE bat ekoizpenean iristen denean, edo sekretu bat agertzen denean. commitIA bidezko lan-fluxu batek eragindakoa erasotzaile baten eskuetan agertzen da.
| IArako kontrol espezifikorik gabe | Xygenirekin | |
|---|---|---|
| Kodearen ahultasunak | Dentsitate handiagoa, hutsegite sistematikoen ereduak | IDEan idazketa-garaian harrapatuta lehenago commit |
| Sekretuen agerpena | IA bidez lagundutako tasa 2 aldiz handiagoa commits | Eskaneatzea jarraitua + ezeztapen automatikoa geruza guztietan |
| Mendekotasun gaiztoak | Adimen artifizialak segurtasun-egiaztapenik gabeko paketeak iradokitzen ditu | Malware detekzioa argitaratze-garaian, ez instalazio-garaian |
| Pipeline arriskua | Agentziaren tresnaren portaeraren ikusgarritasunik ez | Portaera-oinarrizkoak + anomalia-detekzioa |
| Ondokoa | Segurtasun zorra IA abiaduran pilatzen da | Garapen-abiadurarekin batera eskalatzen den estaldura |
Zergatik huts egiten duen IA bidez sortutako kodeak eredu zehatzetan
Kontroletara iritsi aurretik, komeni da ulertzea zergatik huts egiten duen IA bidez sortutako kodeak gizakiek idatzitako kodearekin alderatuta modu ezberdinean, hutsegite moduek zehazten baitute zein kontrolek duten garrantzia.
Segurtasun-arrazoiketaren gainetik ereduen osatzea
LLMek kodea sortzen dute entrenamendu-datuetan ikusi dituzten ereduen jarraipen estatistikoki probableak iragarriz. Entrenamendu-datu horiek kode ez-seguruaren milioika adibide barne hartzen dituztenean, ereduak eredu horiek konfiantzaz eta jariakortasunez erreproduzitzen ditu.
Modeloak ez du segurtasunari buruz arrazoitzen. Ereduak osatzen ari da. "Autentifikazioa amaiera-puntu honetara gehitzeko" eskaera batek autentifikazioaren itxura duen eta askotan autentifikazio gisa funtzionatzen duen kodea sortuko du, baina tokenaren iraungipena ezaba dezake, baimen-egiaztapenak huts egin edo zaharkitutako primitibo kriptografiko bat erabil dezake, ezabatze horiek estatistikoki ohikoak baitira entrenamendu-datuetan.
Segurtasun semantikorik gabeko zuzentasun estrukturala
2025eko abenduan Tenzai segurtasun enpresak egindako analisi batek bost IA kodeketa tresna nagusi erabiliz eraikitako 15 ekoizpen aplikazio aztertu zituen eta 69 ahultasun aurkitu zituen lagin osoan. Aplikazio guztiek ez zuten CSRF babesik eta ez zuten segurtasun goibururik konfiguratuta. Tresna guztiek zerbitzariaren aldeko eskaera faltsutzearen (SSRF) ahultasunak sartzen zituzten, 15 aplikazio guztietako oinarrizko segurtasun akatsak ezabatuz.
Hauek ez dira kasu kritikoak. IA tresnek optimizatzen duten horretan hutsune sistematikoak dira: funtzionamendu kodea, ez lehenetsi seguruak.
Georgetown CSETek XSS ahultasunak aurkitu zituen bost LLM nagusitan probatutako IA bidez sortutako kode laginen % 86an.
Sekretuen agerpen bizkortua
AI-k lagunduta commitsekretuak gizakiek soilik dituztenekin alderatuta bikoitza baino gehiagoko abiaduran agerian uzten dituzte commits. The CSAren ikerketa-oharra bibrazio-kodeketaren segurtasunari buruz % 3.2an kokatzen du zifra IA bidez lagundutakoarentzat commits gizakientzat soilik den % 1.5aren aldean, eta GitHub publikoak % 34ko igoera izan zuen kode gogorreko kredentzialetan urte artean 2025ean.
Mekanismoa erraza da: IA abiaduran lan egiten duten garatzaileek askotan kredentzialak testuinguru gisa itsatsi ohi dituzte eskaeretan, eta IA tresnek kredentzial horiek fideltasunez sartzen dituzte sortutako irteeran. IA kodea abiaduran berrikusten duten garatzaileek funtzionalitatearen zuzentasuna egiaztatzen dute, ez sekretupean agertzea.
Arkitektura-akats ikusezinak
Segurtasun tresna tradizionalak kode estatikoan ahultasun eredu ezagunak aurkitzeko bikainak dira: SQL injekzioa, XSS, deserializazio ez-segurua. Diseinu mailako akatsekin, API ibilbide oso batean autentifikazio faltarekin, sarbide-kontrol logika hautsiarekin, fluxu sekuentziala suposatzen duen baina ordenatik kanpo saihestu daitekeen baimen eredu batekin borrokatzen dira.
Adimen artifizialak sortutako kodeak diseinu-akats gehiago dakartza, adimen artifizialaren tresnek funtzio-mailan sortzen baitute, ez sistema-mailan. Adimen artifizialak ez du inguruko sistemaren segurtasun-ereduaren berririk, testuinguru hori berariaz eman ezean, eta garatzaile gehienek ez dute hori ematea pentsatzen.
Nola ziurtatu IA bidez sortutako kodea zurean CI/CD Pipeline
1. Adimen artifizialak sortutako kodea sarrera fidagarri ez den gisa hartu SAST geruza
Operazio-aldaketa garrantzitsuena: ez murriztu SAST estaldura kodea IA batetik datorrelako. Egin kontrakoa. IAren erabilera esanguratsua duen edozein taldek espero beharko luke aurkikuntza-bolumena nabarmen handitzea, eta tresnak horren arabera konfiguratu beharko lituzke.
Praktikan, horrek esan nahi du ahalbidetzea SAST bakoitzean commit, ez bakarrik PRak. Adimen artifizialaren tresnek kodea azkar sortzen dute, eta garatzaileek commit pixkanaka. PR berrikuspenaren zain egoteak esan nahi du aurkikuntzak pilatzen direla inork begiratu aurretik. Gainera, doikuntzak esan nahi du SAST AI kodearen akats moduetarako larritasun-atalaseak bereziki: autentifikazio eta baimen egiaztapen falta, SSRF, CSRF, deserializazio ez-segurua eta kode gogorreko kredentzialak, CVSS-n beti kritikotzat jotzen ez diren baina etengabe ustia daitezkeen ahultasun klaseak.
Erronka nagusia positibo faltsuen tasa da. Adimen artifizialaren tresnek kode asko sortzen dute azkar, eta FPR altua SAST hainbeste aurkikuntza sortzen ditu, ezen garatzaileek alde batera uzten ikasten baitute. Hori da eskaneatzearen helburua guztiz zapuzten duen alerta-nekearen dinamika.
Xigenoa SAST -ren aurka alderatu zen OWASP erreferentzia eta % 100eko benetako positiboen tasa lortu zuen, % 16.7ko faltsu positiboen tasarekin batera. Adimen artifizialak sortutako kodeak aurkikuntza-bolumena handitzen duen ingurune batean, aurreikuspen horicisioia da aurkikuntzak ekintzarako egokiak mantentzen dituena, alde batera utzi beharrean. Lortu informazio gehiago Xygeni-ri buruz SAST →
2. Sekretuak etengabe bilatu, ez bakarrik noizean behin commit denbora
Pre-commit hooks beharrezkoak dira baina ez dira nahikoak. Abiadura handiko IA tresnak erabiltzen dituzten garatzaileek maiz saihesten dituzte hooks, erabiltzen dituzte onartzen ez dituzten web bidezko IA editoreak, edo aplikazio-kodearen ordez CI script-en barruan sekretuak sortzen dituzte, non hooks inoiz ez piztu.
Adimen artifizialaren bidezko garapen beharretarako sekretuen segurtasun osoa pre-commit hooks tokiko IA tresnak erabiltzen dituzten garatzaileentzat, etengabeko biltegien eskaneatzea adar guztietan, historia osoa barne commit estaldura (sekretu baliodunak zaharretatik) commitoraindik ustiagarriak dira), pipeline erregistroen eskaneatzea (IA bidez sortutako CI script-ek maiz kredentzialak sartzen dituzte erregistroak eraikitzeko inprimatzen diren aldagai interpolatu gisa), eta detekzioan automatikoki ezeztatzea, esposizioaren eta erasotzailearen aurkikuntzaren arteko leihoa askotan ordutan neurtzen baita, ez egunetan.
Xygeni Secrets Security 800 sekretu mota baino gehiago detektatzen ditu biltegietan zehar, pipeline erregistroak, IaC fitxategiak eta edukiontzi irudiak. The --history Eskaneatze moduak teknikoki zaharrak baina oraindik baliozkoak diren sekretuak azaleratzen ditu, IA bidezko lan-fluxuetan ohikoa den hutsunea. Sekretuak erregistratu edo plataformara bidali aurretik nahasi egiten dira, detekzio-prozesuak berak ez dezan esposizio berririk sortu. Automatikoki ezeztatzeko lan-fluxuak detekzioan aktibatzen dira. Argibide gehiago →
3. Aplikatu SCA malware detekzioa IA bidez iradokitako mendekotasunetarako
Adimen artifizialaren kodeketa tresnek ez dute kodea idazten bakarrik, mendekotasunak iradokitzen dituzte. Garatzaile batek laguntzaile bati "JWT parsing-erako liburutegi bat gehitzeko" eskatzen dionean, pakete gomendio bat jasotzen du, eta hori pakete legitimo bat, antzeko izenarekin typosquatted pakete bat edo eredua entrenatu zenean legitimoa zen baina geroztik arriskuan jarri den pakete bat izan daiteke.
The CSA 2025 IA bidez sortutako kodearen ahultasunen ikerketa “slopsquatting” izeneko fenomenoa ere dokumentatzen da, hau da, erasotzaileek IA tresnek asmatzen dituzten pakete-izen haluzinatuak erregistratzen dituzte, eta, ondorioz, modelo-haluzinazio bat zuzenean hornidura-kateko eraso-bektore bihurtzen dute. Standard CVE-n oinarritutako SCA ez du horietako bat ere harrapatzen.
Benetan behar duzuna: instalazio-script susmagarriak, ustekabeko sare-deiak edo kode nahasia duten paketeak markatzen dituen portaera-malwarearen detekzioa; typosquatting eta slopsquatting detekzioa, engainuzko izendapenak dituzten paketeen mendekotasun-grafiko osoa aztertzen duena; eta irisgarritasun-iragazki bidezko CVE eskaneatzea, benetan deitzen diren baina inoiz exekutatu ez diren funtzio ahulak inportatutakoetatik bereizten dituena.
Xigenoa SCA malware detekzioa denbora errealean konbinatzen du honen bidez Malwarearen Alerta Goiztiarra (MEW) motorra, npm, PyPI, Maven, NuGet, RubyGems eta beste erregistro batzuk eskaneatzen argitalpen unean, ez bakarrik instalazio unean, batekin Susmagarri diren mendekotasunen eskanerra mendekotasun-grafiko osoa aztertuz typosquatting-a, mendekotasun-nahasmena eta instalazio-script susmagarriak detektatzen ditu. Ikusi nola funtzionatzen duen →
4. Segurtasuna betearazi guardrails in the pipeline, ez bakarrik kodearen berrikuspenean
Kodearen berrikuspena motelegia eta inkoherenteegia da IA bidez sortutako kodearen segurtasun-kontrol nagusia izateko. Abiadura-presiopean IAren irteera berrikusten duten garatzaileek funtzionalitatearen zuzentasuna egiaztatzen dute lehenik. Segurtasun-zuzentasuna, egiaztatzen bada, bigarrenik dator.
Pipelinemaila guardrails eskakizunak automatikoki betearazi: blokeatu eraikuntzak, funtsezkoak diren gauzak sartzen dituztenak SAST konfiguratzeko atalase baten gainetik dauden aurkikuntzak, blokeatu hedapena sekretu berriak detektatzen badira commit, mendekotasun politika betearazi malware egiaztapenak huts egiten dituzten edo laburpen zehatz batera lotuta ez dauden paketeak blokeatuz, eta eskatu SBOM belaunaldia IA bidez lagundutako kodea duten bertsioetarako.
Diseinuaren printzipio nagusia: guardrails blokeatu edo abisatu beharko luke, ez bakarrik jakinarazi. Ezer blokeatzen ez duen aurkikuntza batek garatzaileei irakasten die aurkikuntzak segurtasunez alde batera utzi daitezkeela.
Xygeni DevAI segurtasun kopiloto agente bat eskuragarri dago VS kodearen luzapena IntelliJ/JetBrains plugina inkrementalak exekutatzen dituena SAST garatzaileek kodea idazten duten heinean eskaneatzen du, detektatutako ahultasunen ustiapen-bideak azaltzen ditu eta Xygeni MCP zerbitzariak balioztatutako konponketa-iradokizunak ematen ditu arriskuen, politikaren eta aldaketa-eraginaren arabera. Sekretuen detekzioa, SCA, eta IaC Eskaneatzea guztiak IDE saio berean exekutatzen dira. Argibide gehiago →
6. IA kodetze tresnen portaera anomaloa kontrolatu
IA agenteentzako tresnak, zure ingurunean ekintza autonomoak egiten dituzten tresnak, ez bakarrik iradokizunak sortzen dituztenak, mehatxu-azalera berri bat aurkezten dutenak. Biltegian idazteko baimena duen agenteentzako kodeketa-tresna bat, pipeline abiarazleentzako sarbidea edo sekretuen sarbidea helburu baliotsu bat da arriskuan jartzen bada.
CVE-2025-54135 (CurXecute), Cursor AI kode editorean urruneko kode exekuzioaren ahultasun bat, garatzaileen makinetan kode arbitrarioa exekutatzea ahalbidetzen zuen erabiltzailearen interakziorik gabe, 2026 hasieran ezagutarazi zena. Georgia Tech Vibe Segurtasun Radar Ikerketek adierazten dute eraso-azalerak azkar zabaltzen ari direla IA tresnak autonomoagoak bihurtzen diren heinean.
Zure IA tresnen jardueraren portaeraren monitorizazioa pipeline ustekabeko aldaketei erreparatu beharko lieke CI/CD lan-fluxuen konfigurazio fitxategiak (IA tresna arriskuan dagoenaren edo injekzio-eraso azkar baten seinale argienetako bat), eraikuntza-garaian ustekabeko helmugetara sareko eskaerak egiten dituzten IA kodetze-tresnen prozesuak, garatzaileen lan-estazioetatik sekretuen biltegietarako sarbide-eredu ezohikoak eta aurreko eraikuntzan ez zeuden IA tresnek sartutako mendekotasun berriak.
| Layer | Kontrol | Lehentasuna |
|---|---|---|
| kodea | SAST bakoitzean commit, FPR konfigurazio baxua | Critical |
| kodea | IDEren segurtasun-feedbacka VS Code / IntelliJ-en | High |
| Secrets | Pre-commit hooks + etengabeko biltegi eskaneatzea | Critical |
| Secrets | Git historiaren eskaneatzea ondare-sekretu baliodunak bilatzeko | Critical |
| Secrets | Detekzioan automatikoki ezeztatzea | Critical |
| menpekotasunak | SCA malware + slopsquatting detekzioarekin | Critical |
| menpekotasunak | Irisgarritasunaren arabera iragazitako CVE lehentasuna | High |
| Pipeline | Eraiki blokeak aurkikuntza kritiko berrietan oinarrituta | High |
| Pipeline | Mendekotasun-politikaren betearazpena eraikuntza-garaian | High |
| Pipeline | SBOM belaunaldia IA bidezko bertsioetarako | Ertaina |
| Agentzia tresnak | IA tresnen jardueraren portaeraren jarraipena | High |
| Agentzia tresnak | IA kodetze tresnetarako pribilegio gutxieneko sarbidea | High |
Nola Xygenik IA bidez sortutako kodea muturretik muturrera babesten duen
IA bidez sortutako kodea ziurtatzeak estaldura osoa behar du SDLC, garatzaile batek iradokizun bat onartzen duen unetik artefaktua ekoizpenera iristen den unera arte. Geruza bakarra estaltzen duten puntu-tresnek hutsuneak uzten dituzte, eta hutsune horiek IA abiadurako garapenak fidagarritasunez aurkituko ditu.
| Praktikak | Xygeni gaitasuna | Zer harrapatzen duen |
|---|---|---|
| IDEan. | DevAI + MCP zerbitzaria | Idazketa-garaian dauden ahultasunak, aurretik commit |
| At commit | SAST + Segurtasun Sekretuak | Kode akatsak, kode gogorreko kredentzialak, API gakoak agerian |
| Eraikitzean | SCA malware detekzioa + irisgarritasuna dituena | IAk iradokitako mendekotasun gaiztoak edo ahulak |
| In pipeline | CI/CD Segurtasuna + Anomalien Detekzioa | Eraikuntza ez-seguruak, agenteen tresna arriskuan jartzea, injektatutako lan-fluxuak |
| Hedapen ostekoa | DAST + ASPM | Exekuzio-denborako ustiagarritasunaren baliozkotzea, arrisku-jarrera bateratua |
Bereizgarri nagusia hauek guztiak lotzen dituen adimen-geruza da. Xygeniren MCP zerbitzariak ziurtatzen du DevAI-k IDEan sortzen duen konponketa-iradokizuna politika-betetzea, aldaketa-arriskua eta erakundearen testuingurua ebaluatzen direla garatzailearengana iritsi aurretik. IA bidezko konponketa honekin guardrails, ez segurtasuna kenduta.
Final Pensamientos
AI kodetze tresnek gero eta gehiago sortzen ari dira enterprise kodea. Segurtasun-ahultasunak sistematikoki sartzen ari dira garrantzitsuenak diren ereduetan: autentifikazio falta, sekretu agerian, mendekotasun ez-seguruak eta eskaner estatikoek oharkabean pasatzen dituzten diseinu-akatsak.
Erantzuna ez da IA tresnen erabilera mugatzea. Baizik eta... build security IAren garapen-abiadurarekin batera eskalatzen den azpiegitura. Hau ondo egiten duten taldeek IA bidez lagundutako funtzioak azkarrago eta seguruago bidaltzen dituzte IA kodea giza kodea bezala tratatzen duten taldeekin alderatuta, akats-tasa apur bat handiagoa izan arren.
Ez da. Eta zure pipeline aldea jakin behar du.
???? Hasi zure doako proba eta eskaneatu zure lehen IA bidezko biltegia minutu gutxitan, kreditu txartelik behar izan gabe.
???? Erreserba ezazu demo bat eta ikusi nola egokitzen den Xygeni zure AI garapen-pila espezifikora.
???? Deskargatu liburu zuria, Seguru Vibe Kodeketa zure erakundearen IA arrisku handiena bihurtu baino lehen.
Lotutako irakurketa:
Egilea buruz
Sortzailekidea eta CTO
Fatima Said AppSec, DevSecOps eta garatzaileentzako edukian espezializatuta dago software supply chain securitySegurtasun-seinale konplexuak argi eta erabilgarri bihurtzen ditu, taldeei lehentasunak azkarrago ezartzen, zarata murrizten eta kode seguruagoa bidaltzen laguntzeko.




