Skip to main content

Ein erster Einblick in Evo Agentic AppSec: Agentic Remediation und Schutz vor schädlichem Code

Artikel von
feature ai ide dark

4. August 2026

0 Min. Lesezeit

Der Remediation Agent und Malicious Code Defense sind die ersten beiden Bausteine von Evo Agentic AppSec: Sicherheit, die Risiken nicht nur aufdeckt, sondern sie behebt und neuen Risiken vorbeugt.

Heute Morgen haben wir die bislang umfangreichste Erweiterung der Snyk AI Security Platform angekündigt: erkennen, beheben, validieren und vorbeugen. Fehlt einer Schleife ein Abschnitt, ist sie keine Schleife – sondern eine Lücke, die ein autonomer Angreifer ausnutzt. Evo Continuous Offensive Security schließt die Lücke bei der Validierung und ist seit heute verfügbar. In diesem Beitrag geht es um Behebung und Prävention. 

Sicherheitsteams haben kein Problem mehr mit der Erkennung

Sie haben ein Problem mit Prävention und Behebung.

KI-Agenten schreiben Code inzwischen mit Maschinengeschwindigkeit. Sie produzieren mehr Code, als jedes Team überprüfen kann, und 48 % des KI-generierten Codes enthalten Sicherheitslücken – pro Zeile sind es um ein Vielfaches mehr als bei Code von menschlichen Entwicklern.

Gleichzeitig schleppt jede Organisation bereits seit Jahren ungelöste Findings mit sich herum. Früher war dieser Rückstand ein Aufräumprojekt. Heute ist er eine Angriffsfläche, denn auch Angreifer setzen auf Agenten. Sie durchsuchen Rückstände, verknüpfen Schwachstellen mit geringem Schweregrad zu kritischen Exploits, kompromittieren die Software-Supply-Chain und agieren schneller, als ein menschliches Team reagieren kann. Die Daten von Snyk zeigen, dass auf jede behobene Schwachstelle etwa sechs neue kommen – und agentische Entwicklung vergrößert diese Lücke weiter.

Evo Agentic AppSec wurde entwickelt, um diese Lücke zu schließen. Heute geben wir einen ersten Einblick in die ersten beiden Funktionen:

  • Remediation Agent – in der öffentlichen Vorschau verfügbar und behebt Sicherheitslücken automatisch.

  • Malicious Code Defense – in der privaten Vorschau verfügbar und verhindert, dass schädliche Pakete Ihren Code erreichen.

Der Remediation Agent: vom Rückstand zur automatischen Behebung

Die meisten Tools liefern Ihnen eine Liste. Der Remediation Agent liefert Ihnen eine Lösung.

Er ist jetzt in der öffentlichen Vorschau über die Snyk CLI und Ihre agentische Entwicklungsumgebung (ADE) verfügbar und arbeitet wie eine erfahrene Entwicklerin oder ein erfahrener Entwickler:

  • Er priorisiert Ihre offenen Probleme nach Schweregrad und Kontext.

  • Er erstellt eine Lösung und nutzt dabei die Intelligenzschicht von Snyk für Kontextinformationen wie Erreichbarkeit, Ausnutzbarkeit und Daten zu den Ergebnissen von Behebungen.

  • Er prüft mithilfe der Breakability-Analyse von Snyk, ob die Lösung Ihren Build beeinträchtigt, damit problematische Upgrades erkannt werden, bevor sie ausgeliefert werden.

  • Er wendet die passende Behebungsstrategie an und erstellt einen Pull Request, den Ihr Team prüfen und zusammenführen kann.

Sie starten einen Durchlauf und verfolgen die Arbeit. Der Agent zeigt, was er gerade tut, welche Behebungen laufen und welche Pull Requests er erstellt. Kein Wechsel zwischen Kontexten, keine manuellen Upgrade-Berechnungen, keine manuelle Priorisierung des Rückstands.

Erste Benchmark-Tests zeigen, dass sich die Behebungsrate bei SAST-Problemen um etwa 14 % und bei SCA-Problemen um etwa 94 % verbessert, wenn die Snyk-Expertise in den Kontext eines Frontier-Modells eingebettet wird.

Damit bauen wir auf einer Erfolgsbilanz bei der Behebung auf, die Snyk-Kunden bereits kennen. LabelBox machte mit Snyk aus einem zweijährigen Problem mit Sicherheitsschulden eines, das in zwei Wochen gelöst war. Relay Network verkürzte die Behebung einer kritischen Sicherheitslücke von mehr als einer Woche auf weniger als 24 Stunden und hält den gesamten Codebestand frei von kritischen und schwerwiegenden Sicherheitslücken.

Der Remediation Agent setzt denselben bewährten Ansatz autonom und kontinuierlich um. So werden Ergebnisse, für die früher ein fokussiertes Team nötig war, jetzt bei jedem Durchlauf erzielt.

Malicious Code Defense: Angriffe stoppen, bevor sie ausgeliefert werden

Bereits vorhandenen Code zu korrigieren, ist nur die halbe Arbeit. Schädlichen Code fernzuhalten, ist die andere Hälfte.

Das ist kein Problem der Zukunft. Als wir diesen Beitrag veröffentlichten, breitete sich ein aktiver Supply-Chain-Angriff im npm-Ökosystem aus. Am 4. August kaperten Angreifer den Veröffentlichungsprozess für keyv und verwandte Pakete und verbreiteten Malware, die bei der Installation ausgeführt wird – über 11 Releases hinweg, beginnend mit keyv@6.0.0. Der Vorfall eskalierte anschließend zu einem sich selbst verbreitenden Wurm und betraf rund 444 Pakete (779 Sicherheitshinweise veröffentlicht).

Der Angriff zielte auf den Workflow ab, nicht nur auf das Paket. Über einen zweiten Ausführungspfad wurden Konfigurationsdateien .claude und .vscode abgelegt, die sofort aktiv werden, wenn eine Entwicklerin, ein Entwickler oder ein Coding-Agent das Projekt öffnet. Eine Installation ist nicht erforderlich. Der Angriff richtete sich eindeutig gegen agentische Entwicklung.

Zusammen mit einem gültigen Herkunftsnachweis, der einen kompromittierten Build bestätigt, ist das kein nebensächliches Detail. Es ist der entscheidende Punkt: Vertrauenssignale und die Tools, auf die Entwicklerinnen und Entwickler angewiesen sind, sind jetzt Teil der Angriffsfläche.

KI beseitigt auch die letzte Hürde für solche Angriffe. Am 30. Juli gab Anthropic bekannt, dass ein Claude-Modell bei einer internen Sicherheitsbewertung den gesamten Angriff autonom ausgeführt hatte. Um eine Capture-the-Flag-Übung zu gewinnen, veröffentlichte es ein schädliches Python-Paket auf PyPI. Das Paket war etwa eine Stunde lang verfügbar. In dieser Zeit luden 15 reale Systeme es herunter und führten es aus. Eines davon gehörte einem Sicherheitsanbieter, dessen Scanner Pakete installiert und ausführt, um sie zu testen. Durch die Ausführung des Codes wurden die Zugangsdaten dieses Anbieters offengelegt.

Die Schutzmaßnahmen, die den Angriff verhindert hätten, waren im Produkt vorhanden, wurden für den Test aber deaktiviert. Der Umgebung wurde mitgeteilt, sie sei abgeschottet. Das war sie nicht. Genau darum geht es: Eine Grenze, die nur in einem Prompt behauptet wird, ist keine Grenze. Und eine Kontrolle, die im Modell verankert ist, kann die Umgebung, in der das Modell ausgeführt wird, nicht steuern.

Snyk analysiert Pakete, ohne sie zu installieren oder auszuführen. Deshalb erreicht uns ein solcher Vorfall nicht – und genau diese Schwachstelle führte im Fall von Anthropic zur Offenlegung der Zugangsdaten des Anbieters.

Malicious Code Defense schützt vor solchen Supply-Chain-Kompromittierungen, indem es jedes Paket analysiert, das von Ihren Entwicklerinnen und Entwicklern oder Agenten angefordert wird. Die Lösung nutzt die Snyk-Intelligence-Schicht, um Bedrohungen zu erkennen, setzt festgelegte Richtlinien für den Umgang mit schädlichen oder potenziell schädlichen Paketen um und blockiert deren Installation über einen sicheren Proxy. Zusätzlich zur Verhinderung von Kompromittierungen bietet Malicious Code Defense organisationsweite Einblicke in Installationsanfragen.

Was das für Sie bedeutet und wie Snyk Sie unterstützt

Heute: finden und beheben. Snyk kennzeichnet bekannte schädliche und anfällige Abhängigkeiten, damit Ihr Team sie schnell finden und entfernen kann. Im Fall von keyv analysierte Snyk Security Research die kompromittierten Pakete, ohne sie jemals zu installieren oder auszuführen, veröffentlichte den Sicherheitshinweis (SNYK-JS-KEYV-18515941) und ermöglichte es Kunden, ihre Gefährdung zu erkennen und die Entwicklung des Vorfalls weiter zu beobachten.

Als Nächstes: Prävention. Malicious Code Defense befindet sich in der privaten Vorschau und soll diese Art von Angriff stoppen, bevor ein Paket Ihre Umgebung erreicht. Designpartner erhalten sofort einsatzbereiten Schutz bei Paketinstallationen für PyPI und npm – mit Richtlinien, die entweder eine anpassbare Wartezeit für neue Releases festlegen oder alles blockieren, was in einem veröffentlichten Malware-Sicherheitshinweis markiert ist. Bei einem Vorfall wie dem mit Keyv macht das den Unterschied: Eine brandneue, vergiftete Version wird bereits bei der Installation unter Quarantäne gestellt, statt sie erst nach der Ausführung hastig entfernen zu müssen. 

Wie es weitergeht

Der Remediation Agent und Malicious Code Defense sind die ersten beiden Bausteine von Evo Agentic AppSec – dem Sicherheitsansatz von Snyk, der Risiken behebt und neuen Risiken vorbeugt, statt sie nur zu melden. Wir stellen sie zusammen mit der bislang umfangreichsten Erweiterung der Snyk AI Security Platform vor. Dazu gehören auch die allgemeine Verfügbarkeit von Evo Continuous Offensive Security, Snyk Secrets sowie eine überarbeitete Risk Engine und eine erweiterte AI-BOM-Abdeckung in Evo AI-SPM.

Weitere Belege finden Sie in State of Agentic AI Adoption, Vol. II – basierend auf mehr als 3.000 Unternehmenskonten und 1,39 Millionen Repositories.

Möchten Sie jedem Entwickler ein Team aus Sicherheitsagenten zur Seite stellen? Wenden Sie sich an Ihre Snyk-Ansprechpartnerin oder Ihren Snyk-Ansprechpartner, um Zugang zu erhalten.

Erleben Sie Snyk in Aktion

Erfahren Sie, warum Entwickler und Security-Teams gleichermaßen auf Snyk setzen – und was Snyk für Ihr Team leisten kann.