Skip to main content

Vertrauen schaffen: Die Zukunft KI-generierten Codes sichern

Artikel von
Headshot of Danny Allan

Danny Allan

blog feature ai pink

10. Oktober 2024

0 Min. Lesezeit

Generative künstliche Intelligenz (GenAI) hat sich bereits zur prägenden Technologie der 2020er-Jahre entwickelt. Menschen nutzen sie für alles – von der Planung von Reiserouten bis hin zum Komponieren von Musik. Heute setzen Softwareentwickler GenAI in großem Umfang ein, um Code zu schreiben, ihre Arbeitslast zu verringern und wertvolle Zeit zurückzugewinnen. Dabei ist es jedoch wichtig, dass Entwickler mögliche Sicherheitsrisiken berücksichtigen, die durch GenAI-Coding-Tools entstehen können.

Als führendes Unternehmen im Bereich Entwicklersicherheit setzt Snyk auf GenAI-gestützte Entwicklung, die schnell und sicher ist. Deshalb freuen wir uns, heute bekannt zu geben, dass Codieum, Tabnine, TabbyML und Qodo als Early-Access-Mitglieder unserem wachsenden GenAI Program beitreten. Mit dieser Initiative wollen wir mit den führenden Codegenerierungslösungen der Branche zusammenarbeiten, um gemeinsam die Technologie abzusichern, die das GenAI-Zeitalter prägt. Durch die Integration der Sicherheitsfunktionen von Snyk in erstklassige KI-Coding-Tools möchten wir das Vertrauen in die KI-gestützte Softwareentwicklung stärken.

Entwickler setzen voll auf GenAI

Entwickler suchen ständig nach Möglichkeiten, schneller und effizienter zu arbeiten. Das erklärt, warum sich GenAI-Coding rasant und flächendeckend durchgesetzt hat. Laut GitHub nutzen 92 % der Entwickler in den USA KI-Coding-Tools wie Googles Gemini Code Assist, GitHub Copilot und Amazon CodeWhisperer – sowohl beruflich als auch privat.

Es überrascht nicht, dass diese Tools bei Entwicklern so beliebt sind: Sie berichten, dass GenAI-Coding-Assistenten die Codequalität verbessern, bessere Testfälle generieren und die Einführung von Programmiersprachen beschleunigen. Doch für viele Entwickler, die sich der GenAI-Revolution angeschlossen haben, bleibt eine unbequeme Frage: Wie sicher ist der Code, den diese GenAI-Tools erzeugen?

Häufige Sicherheitsprobleme bei KI-generiertem Code

In unserem Bericht zur Sicherheit von KI-generiertem Code 2023 haben wir festgestellt, dass mehr als die Hälfte der Entwickler (56,4 %) häufig Sicherheitsprobleme in KI-generiertem Code feststellen. Das liegt daran, dass KI-generierter Code oft mit Open-Source-Daten trainiert wird, die Ungenauigkeiten und/oder Schwachstellen enthalten können. Erschwerend kommt hinzu, dass 80 % der Entwickler Sicherheitsrichtlinien für KI-Code umgehen. Das stellt AppSec-Teams vor Herausforderungen, da sie oft kaum mit der Geschwindigkeit der KI-gestützten Entwicklung Schritt halten können.

Weltweit gibt es schätzungsweise 35 Millionen Entwickler, aber nur etwa vier Millionen Sicherheitsexperten und rund drei Millionen unbesetzte Stellen. Aufgrund dieses Ungleichgewichts verfügen Sicherheitsteams schlicht nicht über genügend Personal, um mit der enormen Menge an Code Schritt zu halten, die Entwickler produzieren. Daher kann GenAI-Code zahlreiche Sicherheitsprobleme aufweisen, darunter:

  • Ungenauigkeiten: Code, der nicht wie vorgesehen funktioniert oder Fehler enthält.

  • Halluzinationen: Unsinniger Code oder Code ohne Bezug zur Eingabe.

  • Schwachstellen: Sicherheitslücken im Code, die Hacker ausnutzen und für Angriffe verwenden können.

  • Datenvergiftung: Trainingsdaten für KI, die von böswilligen Akteuren absichtlich manipuliert werden.

  • Prompt-Injections: Manipulierte Prompts, die die KI dazu bringen, unbeabsichtigte oder schädliche Ergebnisse zu erzeugen.

Snyks Mission ist es, ALLEN Code abzusichern – unabhängig davon, ob er von einem Entwickler oder einem KI-gestützten Tool geschrieben wurde. Gemäß unserem „Shift-Left“-Prinzip sind wir überzeugt, dass sich dieses Ziel am besten erreichen lässt, indem wir Entwickler während des gesamten SDLC unterstützen und Anwendungen proaktiv und reibungslos absichern.

Gestalten Sie mit Snyk die Zukunft von Coding-Assistenten

Erfahren Sie mehr über Coding-Assistenten und wie Sie diese Tools in Entwicklungs-Workflows integrieren.

Snyk integriert Sicherheit direkt in KI-generierten Code

Die GenAI-Landschaft in der Softwareentwicklung erinnert derzeit ein wenig an den Wilden Westen: Es gibt kaum Branchenvorschriften oder Compliance-Anforderungen für die Absicherung KI-gestützter Coding-Workflows. Gleichzeitig werden Entwickler nicht auf KI-Coding-Assistenten verzichten, nur um die Sicherheit zu gewährleisten – und das sollten sie auch nicht müssen!

Mit dem bevorstehenden GenAI Partner Program wird Snyk mit führenden GenAI-Coding-Assistenten zusammenarbeiten, um unsere Sicherheitstests und Maßnahmen zur Fehlerbehebung direkt in die Lösungen unserer Partner und deren IDE-Erweiterungen zu integrieren. So können Entwickler Code erstellen, ohne sich um die Sicherheit sorgen zu müssen: Snyk sichert KI-generierten Code in Echtzeit ab, während er entsteht. Werden Sicherheitsprobleme im KI-generierten Code erkannt, kann Snyk sie umgehend beheben, bevor sie zu einer echten Bedrohung werden.

In unserem Bericht State of Open Source Security 2023 haben wir festgestellt, dass 59 % der Befragten befürchten, KI-Tools könnten Sicherheitslücken in ihren Code einführen, und 50 % befürchten Lizenzverstöße. Diese Skepsis gegenüber Coding-Assistenten mindert deren Effizienz, da Entwickler zusätzliche Zeit darauf verwenden müssen, KI-generierten Code manuell auf Risiken zu prüfen. Das wird sich bald ändern.

Snyk unterstützt Entwickler dabei, innovativer und produktiver zu werden, indem wir ihre GenAI-Entwicklungsworkflows mit integrierten SAST-Schutzmaßnahmen in Echtzeit stärken. So können sie KI bedenkenlos nutzen, Neues ausprobieren, kreativer sein und ihre Workflows beschleunigen – ohne sich wegen Sicherheitsrisiken Sorgen machen zu müssen. Das sorgt für ein erfüllenderes Arbeitserlebnis und zufriedenere Entwickler.

Die Zukunft von GenAI-Coding-Assistenten absichern

KI-generierten Code abzusichern, ist entscheidend, damit Entwickler das Potenzial von GenAI nutzen können, ohne Kompromisse bei der Sicherheit einzugehen. Da KI-Tools immer häufiger zum Einsatz kommen, wird die Integration robuster Sicherheitskontrollen für moderne Softwareentwicklungs-Workflows und die daraus entstehenden GenAI-gestützten Software-Lieferketten unverzichtbar.

Sehen Sie sich unser DevSecCon-Panel an, in dem Snyk und unsere Early-Access-Partner über Best Practices für den Einsatz von GenAI bei der sicheren Softwareentwicklung in großem Maßstab sprechen.

Schwachstellen in KI-generiertem Code beheben

Erfahren Sie, wie DeepCode AI Fix die Behebung von Sicherheitsproblemen automatisiert und sich nahtlos in Entwickler-Workflows integriert – für höhere Behebungsraten und weniger technische Sicherheitsschulden.

Gepostet in: