Kodiċi Sikur Ġenerat mill-AI

Kif Tiżgura l-Kodiċi Ġenerat mill-AI fi CI/CD

L-iżviluppaturi tiegħek qed iwasslu l-karatteristiċi aktar malajr minn qatt qabel. Qed jintroduċu wkoll vulnerabbiltajiet ta' sigurtà b'rata li l-għodda attwali tiegħek ma kinitx iddisinjata biex timmaniġġja.

L-għodod tal-kodifikazzjoni tal-AI mhux biss jaċċelleraw l-iżvilupp. Huma jaċċelleraw l-introduzzjoni ta' kodiċi mhux sigur. Proġett tar-Radar tas-Sigurtà Vibe ta' Georgia Tech irreġistra 35 CVE ġodda f'Marzu 2026 biss direttament attribwibbli għal għodod ta' kodifikazzjoni tal-AI, żieda minn 6 f'Jannar. Ir-riċerkaturi jistmaw li l-għadd reali huwa minn ħamsa sa għaxar darbiet ogħla fl-ekosistema usa' ta' sors miftuħ. Riċerka tas-CSA sab li 62% tal-kodiċi ġġenerat mill-AI fih difetti fid-disinn jew vulnerabbiltajiet magħrufa, anke meta l-iżviluppaturi jużaw l-aħħar mudelli fundamentali.

Din mhix problema li ssolvi billi titlob lill-iżviluppaturi biex inaqqsu r-ritmu. It-tweġiba hija li tibni infrastruttura tas-sigurtà li żżomm il-pass mal-iżvilupp b'veloċità tal-AI, u ħafna timijiet għadhom m'għandhomx din il-problema.

Id-Distakk li Ħafna Timijiet Ma Jarawhx Sakemm Ma Jkunx Tard Wisq

L-għodod tal-kodifikazzjoni tal-AI joħolqu problema ta' sigurtà speċifika li l-infrastruttura tradizzjonali tal-AppSec ma nbnietx għaliha: kodiċi b'veloċità għolja u volum għoli b'mudelli ta' falliment sistematikament differenti mill-kodiċi miktub mill-bniedem.

Il-biċċa l-kbira tat-timijiet jiskopru din il-lakuna bil-mod żbaljat, meta CVE jidħol fil-produzzjoni li l-iskaner tagħhom messu qabad, jew meta sigriet committed minn fluss tax-xogħol assistit mill-AI jispiċċa f'idejn xi attakkant.

Mingħajr Kontrolli Speċifiċi għall-AI Ma' Xygeni
Vulnerabilitajiet tal-kodiċi Densità ogħla, mudelli ta' falliment sistematiku Maqbud fil-ħin tal-kitba fl-IDE qabel commit
Espożizzjoni ta' sigrieti Rata darbtejn ogħla f'assistenza mill-AI commits Skennjar kontinwu + revokazzjoni awtomatika fis-saffi kollha
Dipendenzi malizzjużi L-AI tissuġġerixxi pakketti mingħajr kontrolli tas-sigurtà Sejbien ta' malware fil-ħin tal-pubblikazzjoni, mhux fil-ħin tal-installazzjoni
Pipeline riskju L-ebda viżibilità fl-imġiba tal-għodda aġentika Linji bażi tal-imġiba + skoperta ta' anomaliji
Eżitu Id-dejn tas-sigurtà jakkumula bil-veloċità tal-AI Kopertura li tiżdied mal-veloċità tal-iżvilupp

Għaliex il-Kodiċi Ġenerat mill-AI Jifalli f'Mudelli Speċifiċi

Qabel ma nidħlu fil-kontrolli, ta' min jifhem għaliex il-kodiċi ġġenerat mill-AI jfalli b'mod differenti mill-kodiċi miktub mill-bniedem, għaliex il-modi ta' falliment jiddeterminaw liema kontrolli huma verament importanti.

Tlestija tal-mudell fuq raġunament tas-sigurtà

L-LLMs jiġġeneraw kodiċi billi jbassru kontinwazzjonijiet statistikament probabbli ta' mudelli li raw fid-dejta tat-taħriġ. Meta dik id-dejta tat-taħriġ tinkludi miljuni ta' eżempji ta' kodiċi mhux sigur, il-mudell jirriproduċi dawk il-mudelli b'kunfidenza u fluwenza.

Il-mudell mhux qed jirraġuna dwar is-sigurtà. Qed jikkompleta mudelli. Talba biex "tiżżid awtentikazzjoni ma' dan l-endpoint" se tipproduċi kodiċi li jidher qisu awtentikazzjoni u spiss jiffunzjona bħall-awtentikazzjoni, iżda jista' jħalli barra l-iskadenza tat-token, jitlef il-verifiki tal-awtorizzazzjoni, jew juża primitive kriptografiku deprekat, għaliex dawk l-ommissjonijiet huma statistikament komuni fid-dejta tat-taħriġ.

Korrettezza strutturali mingħajr sigurtà semantika

Analiżi ta' Diċembru 2025 mid-ditta tas-sigurtà Tenzai eżaminat 15-il applikazzjoni ta' produzzjoni mibnija bl-użu ta' ħames għodod ewlenin ta' kodifikazzjoni tal-AI u sabet 69 vulnerabbiltà fil-kampjun kollu. Kull applikazzjoni waħda ma kellhiex protezzjoni CSRF u ma kellhiex headers tas-sigurtà kkonfigurati. Kull għodda introduċiet vulnerabbiltajiet ta' falsifikazzjoni ta' talbiet fuq in-naħa tas-server (SSRF), eliminazzjoni kompleta ta' fallimenti bażiċi tas-sigurtà fil-15-il applikazzjoni kollha.

Dawn mhumiex każijiet estremi. Huma lakuni sistematiċi f'dak li l-għodod tal-IA jottimizzaw għalih: kodiċi li jaħdem, mhux defaults siguri.

Is-CSET ta’ Georgetown sabet separatament vulnerabbiltajiet XSS f’86% tal-kampjuni tal-kodiċi ġġenerati mill-AI ttestjati f’ħames LLMs ewlenin.

Espożizzjoni aċċellerata tas-sigrieti

Megħjuna mill-AI commitjikxfu sigrieti b'aktar mid-doppju tar-rata ta' dawk li jikxfu biss bnedmin commiti. Il- Nota ta' riċerka tas-CSA dwar is-sigurtà tal-kodifikazzjoni tal-vibrazzjoni tpoġġi ċ-ċifra għal 3.2% għal dawk assistiti mill-IA commits vs. 1.5% għal bniedem biss, u GitHub pubbliku ra żieda ta' 34% sena wara sena fil-kredenzjali hardcoded fl-2025.

Il-mekkaniżmu huwa sempliċi: l-iżviluppaturi li jaħdmu b'veloċità tal-AI spiss jippejstjaw il-kredenzjali fil-pront bħala kuntest, u l-għodod tal-AI jinkludu b'mod fedeli dawk il-kredenzjali fl-output iġġenerat. L-iżviluppaturi li jirrevedu l-kodiċi tal-AI b'veloċità jivverifikaw il-korrettezza funzjonali, mhux l-esponiment sigriet.

Difetti inviżibbli fl-arkitettura

L-għodod tradizzjonali tas-sigurtà huma eċċellenti biex isibu mudelli ta' vulnerabbiltà magħrufa f'kodiċi statiku: injezzjoni SQL, XSS, deserjalizzazzjoni mhux sigura. Huma jitħabtu ma' difetti fil-livell tad-disinn, nuqqas ta' awtentikazzjoni fuq rotta API sħiħa, loġika ta' kontroll tal-aċċess miksura, mudell ta' awtorizzazzjoni li jassumi fluss sekwenzjali iżda jista' jiġi evitat barra mill-ordni.

Il-kodiċi ġġenerat mill-AI jintroduċi aktar difetti fid-disinn għaliex l-għodod tal-AI jiġġeneraw fil-livell tal-karatteristiċi, mhux fil-livell tas-sistema. L-AI m'għandhiex għarfien tal-mudell tas-sigurtà tas-sistema tal-madwar sakemm ma jingħatax espliċitament dak il-kuntest, u ħafna żviluppaturi lanqas biss jaħsbu li jipprovduh.

Kif Tiżgura l-Kodiċi Ġenerat mill-AI fit-Tagħlim Tiegħek CI/CD Pipeline

1. Ittratta l-kodiċi ġġenerat mill-AI bħala input mhux affidabbli fil- SAST saff

L-aktar bidla operattiva importanti: ma tnaqqasx SAST kopertura għax il-kodiċi ġie minn AI. Agħmel l-oppost. Kwalunkwe tim b'adozzjoni sinifikanti tal-AI għandu jistenna li l-volum tas-sejbiet tiegħu jiżdied materjalment, u għandu jikkonfigura l-għodda tiegħu kif xieraq.

Fil-prattika dan ifisser li jippermetti SAST fuq kull commit, mhux biss PRs. L-għodod tal-IA jiġġeneraw kodiċi malajr, u l-iżviluppaturi commit inkrementalment. L-istennija għar-reviżjoni tal-PR tfisser li s-sejbiet jakkumulaw qabel ma xi ħadd iħares lejhom. Ifisser ukoll li jiġi rfinat SAST limiti ta' severità speċifikament għall-modi ta' falliment tal-kodiċi tal-AI: kontrolli ta' awtentikazzjoni u awtorizzazzjoni neqsin, SSRF, CSRF, deserjalizzazzjoni mhux sigura, u kredenzjali hardcoded, klassijiet ta' vulnerabbiltà li mhux dejjem jiksbu punteġġ bħala kritiċi fis-CVSS iżda li jistgħu jiġu sfruttati b'mod konsistenti.

L-isfida ċentrali hija r-rata ta' pożittivi foloz. L-għodod tal-IA jipproduċu ħafna kodiċi malajr, u FPR għolja SAST jiġġenera tant sejbiet li l-iżviluppaturi jitgħallmu jinjorawhom. Dik hija d-dinamika tal-għeja tal-alert li tegħleb l-iskop tal-iskennjar għalkollox.

Xygeni SAST ġie mqabbel mal- Punt ta' Referenza tal-OWASP u kiseb rata ta' 100% pożittiva vera b'rata ta' 16.7% pożittiva falza. F'ambjent fejn il-kodiċi ġġenerat mill-AI jżid il-volum tas-sejbiet, dak il-precisL-joni hija dak li żżomm is-sejbiet azzjonabbli aktar milli injorati. Tgħallem aktar dwar Xygeni SAST →

2. Skennja għal sigrieti kontinwament, mhux biss f'ħin wieħed commit ħin

Pre-commit hooks huma neċessarji iżda mhux biżżejjed. L-iżviluppaturi li jużaw għodod tal-IA b'veloċità ta' spiss jaqbżu hooks, jużaw edituri tal-AI bbażati fuq il-web li ma jappoġġjawhomx, jew jiġġeneraw sigrieti ġewwa skripts tas-CI minflok kodiċi tal-applikazzjoni, fejn hooks qatt ma jattiva.

Qagħda ta' sigurtà sħiħa tas-sigrieti għall-ħtiġijiet ta' żvilupp assistit mill-AI pre-commit hooks għall-iżviluppaturi li jużaw għodod lokali tal-AI, skennjar kontinwu tar-repożitorji fil-fergħat kollha inkluż storja sħiħa commit kopertura (sigrieti validi minn dawk qodma commitgħadhom jistgħu jiġu sfruttati), pipeline skennjar tal-logs (l-iskripts tas-CI ġġenerati mill-AI spiss jinkludu kredenzjali bħala varjabbli interpolati li jiġu stampati biex jinbnew logs), u revoka awtomatika mal-iskoperta, għaliex it-tieqa bejn l-esponiment u l-iskoperta tal-attakkant spiss titkejjel f'sigħat, mhux f'jiem.

Xygeni Secrets Security jiskopri aktar minn 800 tip ta' sigrieti fir-repożitorji kollha, pipeline zkuk, IaC fajls, u immaġnijiet tal-kontejners. Il- --history Il-modalità tal-iskennjar tiżvela sigrieti li teknikament huma qodma iżda għadhom validi, lakuna komuni fil-flussi tax-xogħol assistiti mill-AI. Is-sigrieti jiġu mgħottija qabel ma jiġu rreġistrati jew mibgħuta lill-pjattaforma, sabiex il-proċess ta' skoperta nnifsu ma joħloqx esponiment ġdid. Il-flussi tax-xogħol b'revoka awtomatika jattivaw mal-iskoperta. Tgħallem aktar →

3. Applika SCA b'detezzjoni ta' malware għal dipendenzi ssuġġeriti mill-AI

L-għodod tal-kodifikazzjoni tal-AI mhux biss jiktbu kodiċi, iżda jissuġġerixxu dipendenzi. Żviluppatur li jitlob lil assistent biex "iżżid librerija għall-parsing tal-JWT" jirċievi rakkomandazzjoni ta' pakkett li jista' jkun pakkett leġittimu, pakkett typosquatted b'isem simili, jew pakkett li kien leġittimu meta l-mudell ġie mħarreġ iżda minn dakinhar ġie kompromess.

il Riċerka dwar il-vulnerabbiltà tal-kodiċi ġġenerat mill-AI tas-CSA 2025 jiddokumenta wkoll “slopsquatting”, fejn attakkanti jirreġistraw l-ismijiet alluċinati tal-pakketti li jivvintaw l-għodod tal-AI, u b’hekk ibiddlu alluċinazzjoni ta’ mudell direttament f’vettur ta’ attakk tal-katina tal-provvista. Standard Ibbażat fuq is-CVE SCA ma jaqbad l-ebda waħda minn dawn.

Dak li fil-fatt għandek bżonn: skoperta ta' malware komportamentali li timmarka pakketti bi skripts ta' installazzjoni suspettużi, sejħiet mhux mistennija tan-netwerk, jew kodiċi offuskat; skoperta ta' typosquatting u slopsquatting li tanalizza l-graff sħiħ tad-dipendenza għal pakketti msemmija b'mod qarrieqi; u skennjar CVE ffiltrat skont l-aċċessibilità li jiddistingwi funzjonijiet vulnerabbli li fil-fatt jissejħu minn dawk importati iżda qatt ma jiġu eżegwiti.

Xygeni SCA jikkombina skoperta ta' malware f'ħin reali permezz ta' Twissija Bikrija ta' Malware (MEW) magna, skennjar ta' npm, PyPI, Maven, NuGet, RubyGems u reġistri oħra fil-ħin tal-pubblikazzjoni, mhux biss fil-ħin tal-installazzjoni, b' Skaner tad-Dipendenzi Suspettati li jiskopri typosquatting, konfużjoni dwar id-dipendenza, u skripts ta' installazzjoni suspettużi billi janalizza l-graff sħiħ tad-dipendenza. Ara kif jaħdem →

4. Infurzar tas-sigurtà guardrails ġol pipeline, mhux biss fir-reviżjoni tal-kodiċi

Ir-reviżjoni tal-kodiċi hija bil-mod wisq u inkonsistenti wisq biex tkun il-kontroll primarju tas-sigurtà għall-kodiċi ġġenerat mill-AI. L-iżviluppaturi li jirrevedu l-output tal-AI taħt pressjoni tal-veloċità jivverifikaw il-korrettezza funzjonali l-ewwel. Il-korrettezza tas-sigurtà, jekk tiġi ċċekkjata, tiġi t-tieni.

PipelineTa 'livell guardrails infurza r-rekwiżiti awtomatikament: imblokka bini li jintroduċi bidliet kritiċi ġodda SAST sejbiet 'il fuq minn limitu konfigurabbli, imblokka l-iskjerament jekk jinstabu sigrieti ġodda fil- commit, infurza l-politika tad-dipendenza billi timblokka pakketti li ma jgħaddux mill-kontrolli tal-malware jew li mhumiex marbuta ma' digest eżatt, u teħtieġ SBOM ġenerazzjoni għal rilaxxi li jinkludu kodiċi assistit mill-AI.

Il-prinċipju ewlieni tad-disinn: guardrails għandu jimblokka jew iwissi, mhux biss jirrapporta. Sejba li ma timblokka xejn tgħallem lill-iżviluppaturi li s-sejbiet jistgħu jiġu injorati mingħajr periklu.

Xygeni DevAI huwa kopilota tas-sigurtà aġent disponibbli bħala Estensjoni tal-Kodiċi VS u, Plugin ta' IntelliJ/JetBrains li jaħdem b'mod inkrementali SAST skennjar hekk kif l-iżviluppaturi jiktbu l-kodiċi, jispjega mogħdijiet ta' sfruttament għal vulnerabbiltajiet skoperti, u jagħti suġġerimenti ta' tiswija vvalidati mis-Server Xygeni MCP għar-riskju, il-politika, u l-impatt tal-bidliet sinifikanti. Sejbien ta' sigrieti, SCA, u IaC L-iskannjar kollu jitħaddem fl-istess sessjoni IDE. Tgħallem aktar →

6. Immonitorja għal imġieba anomala minn għodod ta' kodifikazzjoni tal-AI

Għodod aġentiċi tal-IA, għodod li jieħdu azzjonijiet awtonomi fl-ambjent tiegħek, mhux biss jiġġeneraw suġġerimenti, iżda jintroduċu wiċċ ġdid ta' theddid. Għodda ta' kodifikazzjoni aġentika b'aċċess għall-kitba fir-repożitorju, pipeline L-aċċess għal trigger, jew l-aċċess għal sigrieti huwa mira ta' valur għoli jekk jiġi kompromess.

CVE-2025-54135 (CurXecute), vulnerabbiltà fl-eżekuzzjoni ta' kodiċi remot fl-editur tal-kodiċi Cursor AI, ippermettiet eżekuzzjoni arbitrarja ta' kodiċi fuq il-magni tal-iżviluppaturi mingħajr interazzjoni mal-utent, żvelata fil-bidu tal-2026. Il- Radar tas-Sigurtà ta' Georgia Tech Vibe Ir-riċerka tinnota li l-uċuħ tal-attakk qed jespandu b'rata mgħaġġla hekk kif l-għodod tal-IA jsiru aktar awtonomi.

Monitoraġġ tal-imġiba għall-attività tal-għodda tal-AI tiegħek pipeline għandhom joqogħdu attenti għal bidliet mhux mistennija CI/CD fajls ta' konfigurazzjoni tal-fluss tax-xogħol (wieħed mill-aktar sinjali ċari ta' għodda tal-AI kompromessa jew attakk ta' injezzjoni fil-pront), proċessi tal-għodda tal-kodifikazzjoni tal-AI li jagħmlu talbiet għan-netwerk lejn destinazzjonijiet mhux mistennija matul il-ħin tal-bini, mudelli ta' aċċess mhux tas-soltu għal ħwienet tas-sigrieti minn workstations tal-iżviluppaturi, u dipendenzi ġodda introdotti minn għodod tal-AI li ma kinux preżenti f'bini preċedenti.

saff Kontroll Prijorità
kodiċi SAST fuq kull commit, konfigurazzjoni ta' FPR baxxa Kritika
kodiċi Feedback dwar is-sigurtà tal-IDE fil-Kodiċi VS / IntelliJ Għoli
Sigrieti Pre-commit hooks + skennjar kontinwu tar-repożitorju Kritika
Sigrieti Skennjar tal-istorja tal-Git għal sigrieti legati validi Kritika
Sigrieti Revokazzjoni awtomatika malli tiġi skoperta Kritika
Dipendenzi SCA b'malware + skoperta ta' slopsquatting Kritika
Dipendenzi Prijoritizzazzjoni tas-CVE ffiltrata skont il-kapaċità ta' aċċessibilità Għoli
Pipeline Ibni blokki fuq sejbiet kritiċi ġodda Għoli
Pipeline Infurzar tal-politika tad-dipendenza fil-ħin tal-bini Għoli
Pipeline SBOM ġenerazzjoni għal rilaxxi assistiti mill-AI Medja
Għodod aġentiċi Monitoraġġ tal-imġiba tal-attività tal-għodda tal-IA Għoli
Għodod aġentiċi Aċċess bl-inqas privileġġ għal għodod ta' kodifikazzjoni tal-AI Għoli

Kif Xygeni Tiżgura l-Kodiċi Ġenerat mill-AI minn Tarf sa Tarf

L-iżgurar tal-kodiċi ġġenerat mill-IA jeħtieġ kopertura sħiħa SDLC, mill-mument li żviluppatur jaċċetta suġġeriment sal-mument li l-artefatt jilħaq il-produzzjoni. Għodod puntwali li jkopru saff wieħed biss iħallu lakuni li l-iżvilupp b'veloċità tal-AI se jsib b'mod affidabbli.

Traineeship Kapaċità ta' Xygeni Dak li Jaqbad
Fl-IDE DevAI + Server tal-MCP Vulnerabilitajiet fil-ħin tal-kitba, qabel commit
At commit SAST + Sigrieti tas-Sigurtà Difetti fil-kodiċi, kredenzjali hardcoded, ċwievet tal-API esposti
Fil-bini SCA b'sejbien ta' malware + aċċessibilità Dipendenzi malizzjużi jew vulnerabbli ssuġġeriti mill-AI
In pipeline CI/CD Sigurtà + Sejbien ta' Anomaliji Bini mhux sikur, kompromess tal-għodda aġentika, flussi tax-xogħol injettati
Wara l-iskjerament DAST + ASPM Validazzjoni tal-isfruttament f'ħin ta' eżekuzzjoni, qagħda ta' riskju unifikata

Id-differenzjatur ewlieni huwa s-saff tal-intelliġenza li jgħaqqad dawn kollha. L-MCP Server ta' Xygeni jiżgura li s-suġġeriment ta' tiswija li DevAI jiġġenera fl-IDE jiġi evalwat għall-konformità mal-politika, ir-riskju ta' bidla fil-ksur, u l-kuntest organizzazzjonali qabel ma jasal għand l-iżviluppatur. Rimedjazzjoni assistita mill-AI b' guardrails, mhux bis-sigurtà mitfija.

Ħsibijiet Finali

L-għodod tal-kodifikazzjoni tal-IA qed jiġġeneraw sehem sinifikanti u dejjem jikber ta' enterprise kodiċi. Qed jintroduċu wkoll vulnerabbiltajiet ta' sigurtà sistematikament fil-mudelli li huma l-aktar importanti: awtentikazzjoni nieqsa, sigrieti esposti, dipendenzi mhux siguri, u difetti fid-disinn li l-iskanners statiċi ma jindunawx bihom.

It-tweġiba mhix li nirrestrinġu l-użu tal-għodda tal-IA. Hija li build security Infrastruttura li tiżdied mal-veloċità tal-iżvilupp tal-AI. It-timijiet li jagħmlu dan it-tajjeb jibgħatu karatteristiċi assistiti mill-AI aktar malajr u b'mod aktar sigur minn timijiet li jittrattaw il-kodiċi tal-AI bħal kodiċi uman b'rata ta' bugs kemxejn ogħla.

Mhuwiex. U tiegħek pipeline jeħtieġ li jkun jaf id-differenza.

???? Ibda l-prova bla ħlas tiegħek u skennja l-ewwel repożitorju tiegħek assistit mill-AI fi ftit minuti, mingħajr ma tkun meħtieġa karta ta' kreditu.

???? Ibbukkja demo u ara kif Xygeni jimmappa mal-munzell speċifiku tal-iżvilupp tal-AI tiegħek.

???? Niżżel il-whitepaper, Kodifikazzjoni Vibe Sikura Qabel Ma Ssir l-Akbar Riskju tal-AI tal-Organizzazzjoni Tiegħek.

Qari relatat:

Dwar l-Awtur

Ko-Fundatur & CTO

Fatima Said jispeċjalizza f'kontenut li jiffoka l-ewwel fuq l-iżviluppaturi għal AppSec, DevSecOps, u software supply chain securityHija tbiddel sinjali ta' sigurtà kumplessi f'gwida ċara u azzjonabbli li tgħin lit-timijiet jipprijoritizzaw aktar malajr, inaqqsu l-istorbju, u jibagħtu kodiċi aktar sikur.

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni