Skip to main content

Snyk & Atlassian: So integrieren Sie Sicherheit in die KI-gestützte Softwareentwicklung

Artikel von
blog feature snyk atlassian

14. Februar 2024

0 Min. Lesezeit

KI in Ihren Software Development Lifecycle (SDLC) zu integrieren, bietet große Chancen – birgt aber auch erhebliche Gefahren. Ist das Risiko den möglichen Gewinn wert?

Darüber sprachen Sascha Wiswedel, Senior Solutions Engineer bei Atlassian, und Simon Maple, Principal Developer Advocate bei Snyk, als sie sich mit Sicherheit im (KI-gestützten) Softwareentwicklungslebenszyklus beschäftigten.

Um den Nutzen zu maximieren und Risiken zu minimieren, müssen Sie dafür sorgen, dass Vertrauen und Sicherheit in jedem Prozess, Projekt und Produkt verankert sind, mit denen Ihre Softwareteams arbeiten. Das galt schon immer, ist aber heute besonders wichtig, da KI grundlegend verändert, wie Code geschrieben und gepflegt wird.

Chancen und Risiken von KI in der Softwareentwicklung

Der erste Schritt zu einem effektiven Einsatz von KI in der Softwareentwicklung besteht darin, zu verstehen, wo sie zum Einsatz kommt. Zu den häufigsten Anwendungsfällen für KI in der Entwicklung gehören:

  • Code generieren

  • Code zusammenfassen

  • Kommentare hinzufügen

  • Eine README-Datei schreiben

  • Code refaktorieren

  • Vorlagen bereitstellen

  • Pair Programming

Die Codegenerierung mithilfe von generativer KI unterstützt Entwickler dabei, Code direkt in der integrierten Entwicklungsumgebung (IDE) zu schreiben. Sie bietet das größte Produktivitätspotenzial – und birgt zugleich das höchste Risiko, Sicherheitsprobleme einzuführen.

„Am häufigsten beobachten wir, dass Entwickler KI-Tools wie GitHub Copilot und Amazon CodeWhisperer verwenden, die unglaublich beliebt geworden sind“, sagte Simon. „Doch oft sind sie sich der Risiken, die mit diesen Tools einhergehen, nicht vollständig bewusst.“

KI verändert die Softwareentwicklung in der Tech-Community zweifellos grundlegend. Der Snyk-Bericht zur Sicherheit von KI-generiertem Code 2023 ergab, dass 96 % der Softwareentwickler bereits KI-Coding-Tools nutzen. Eine Studie von McKinsey stellte fest, dass Entwickler Coding-Aufgaben mit generativer KI bis zu doppelt so schnell erledigen können.

Gleichzeitig können diese Tools ein falsches Sicherheitsgefühl vermitteln. Sowohl derselbe Snyk-KI-Bericht als auch eine Studie der Stanford University ergaben, dass Entwickler mit KI-Zugang deutlich weniger sicheren Code schreiben, zugleich aber eher glauben, ihr Code sei sicher, als Entwickler ohne KI-Zugang.

Probleme mit generativer KI in der Softwareentwicklung

Der weitverbreitete Einsatz generativer KI unter Entwicklern hat die Entwicklung beschleunigt – und führt dazu, dass mehr Code mit mehr Sicherheitsproblemen entsteht. Die beiden Hauptursachen für Probleme bei der KI-gestützten Entwicklung sind:

  • Fehlerhafte Trainingsdaten

  • Halluzinationen

Die Large Language Models (LLMs), die KI-Coding-Tools antreiben, benötigen riesige Mengen an Trainingsdaten. Dazu gehört ein erheblicher Anteil an Open-Source-Code, der naturgemäß Schwachstellen enthält. Da KI Code nicht wirklich versteht und kein Verständnis für Regeln oder Syntax hat, erzeugt sie oft Schwachstellen, nachdem sie aus Open-Source-Repositories gelernt hat. Böswillige Akteure können Trainingsdaten sogar gezielt vergiften.

Im Gegensatz dazu entstehen Halluzinationen, wenn KI-Modelle Code generieren, der nicht auf den Erkenntnissen aus den Trainingsdaten beruht. Die KI kann „kreativ“ werden und unsinnige oder falsche Antworten liefern, weil sie darauf trainiert ist, das nächste Token (ein Wort oder eine Codezeile) zu vervollständigen – selbst wenn ihr dafür die passenden Eingaben fehlen.

„Wenn ich generative KI zum Verfassen einer Geschichte oder eines Gedichts nutze, ist ein gewisses Maß an Fantasie vielleicht erwünscht. Bei einem streng regelbasierten System wie der Softwareentwicklung müssen wir uns jedoch an die Fakten halten“, sagte Simon.

Sicherheitsrisiken durch KI-generierten Code minimieren

Was können Sie tun, wenn Entwickler bei der KI-Codegenerierung Vollgas geben, die Tools aber manchmal falsch liegen und das selbst nicht erkennen?

Zunächst ist es wichtig, KI-Richtlinien und Unternehmensvorgaben zu erstellen und zu pflegen, in denen die zulässige Nutzung dieser Technologie dokumentiert ist. Berücksichtigen Sie die Anforderungen an Sicherheit und Datenschutz, die Sie erfüllen müssen, um geltende Vorschriften und Frameworks einzuhalten. Richtlinien sollten auch Ihr geistiges Eigentum (IP) schützen, wenn Sie Tools von Drittanbietern integrieren.

Laut Simon gilt: „Der Schutz sensibler Kundendaten ist nicht verhandelbar. Genauso wichtig ist es aber, sicherzustellen, dass Ihr geistiges Eigentum innerhalb Ihrer Grenzen bleibt und von öffentlichen LLMs getrennt ist.“

Doch selbst die umfassendsten und wasserdichtesten Richtlinien können nicht garantieren, dass sich alle daran halten – Regeln können und sollten den Fortschritt nicht aufhalten. Entwickler in Unternehmen mit strengen Vorgaben (z. B. einem KI-Verbot oder einer Zulassung nur für bestimmte Szenarien) umgehen diese häufig, um trotzdem von den Vorteilen der KI zu profitieren. Tatsächlich ergab der Snyk-Bericht zur Sicherheit von KI-generiertem Code 2023, dass 80 % der Entwickler die Sicherheitsrichtlinien ihres Unternehmens umgehen, um KI zu nutzen.

Angesichts dieser Erkenntnisse sollten Sie davon ausgehen, dass die meisten Ihrer Entwickler bei ihrer Arbeit in gewissem Umfang KI einsetzen. Damit Sie nachvollziehen können, was in der Softwareentwicklung wie genutzt wird, sollten Sie den sicheren Einsatz von KI-Coding-Assistenten ermöglichen und so die Produktivität steigern. Bei KI-gestütztem Code benötigen Sie ein System, mit dem Sie alles nach bestem aktuellem Wissen überprüfen können. Eine integrierte, von Gartner und Forrester anerkannte, hochmoderne Lösung wie Snyk bietet eine zuverlässige Möglichkeit, Ihren Code zu testen und zu validieren und so KI-Risiken zu minimieren. So funktioniert es:

  1. Entwickler nutzen KI-Tools, um Code in der IDE zu generieren.

  2. Snyk scannt den Code in Echtzeit und kennzeichnet Schwachstellen.

  3. Snyk empfiehlt Korrekturen, die Sie mit einem Klick übernehmen können.

„Um Qualität und Sicherheit in der Softwareentwicklung zu gewährleisten, braucht es wirklich ein ganzes Team“, sagte Sascha. „Wenn Ihr Team jedoch versteht, welche Tools es nutzt und wie die richtigen Kontrollen und Gegenmaßnahmen umgesetzt werden, damit Sicherheit nie als nachträglicher Gedanke behandelt wird, wird alles deutlich einfacher und weniger hektisch.“

Snyk: Vertrauen und Sicherheit bei der KI-Codegenerierung

KI-gestützte Softwareentwicklung ohne ein automatisiertes Code-Scanning-Tool ist wie Arbeit auf einer Baustelle ohne Helm. Sie brauchen die richtigen Schutzmaßnahmen, um Ihre Mitarbeiter, Kunden und Ihr Unternehmen zu schützen.

Snyk bietet diese unverzichtbare Schutzebene – von Ihrer IDE bis hin zur gesamten CI/CD-Pipeline. Lesen Sie 10 Best Practices für die sichere Entwicklung mit KI, um weitere Tipps dazu zu erhalten, wie Sie Menschen, Prozesse und Technologie in der Zukunft der Softwareentwicklung in Einklang bringen.

Sichern Sie KI-generierten Code ab

Erstellen Sie Ihr kostenloses Snyk-Konto und sichern Sie KI-generierten Code in wenigen Minuten ab. Oder buchen Sie eine Demo mit unseren Experten und erfahren Sie, wie Snyk Ihre Anwendungsfälle für Entwicklersicherheit unterstützt.