تستطيع مساعدات البرمجة إدخال حزم ومكتبات وصور حاويات إلى المشاريع المؤسسية بوتيرة أسرع من قدرة فرق الأمن على فحصها. بحسب بيانات تشينغارد، وقعت 97% من حالات الثغرات المرصودة في عينتها خارج أكثر 20 مشروعًا استخدامًا؛ ولا يعني ذلك أن 97% من المشاريع مصابة.
نشر بواسطةتم التحرير باستخدام GPT-6 Solتم إنشاء الصور باستخدام GPT Image 2
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: How are AI coding assistants widening software supply chain risks by bringing open source dependencies into enterprise codebases faster than. Article summary: AI coding assistants can add packages, libraries and container images to enterprise projects faster than security teams can examine their provenance and vulnerabilities.. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and
لم تعد إضافة مكتبة برمجية إلى مشروع مؤسسي تتطلب دائمًا أن يبحث عنها مطوّر ويختارها بنفسه. يستطيع مساعد البرمجة اقتراح الشيفرة ومعها الحزم والمكتبات وصور الحاويات التي تعتمد عليها. وكلما تسارعت إضافة هذه المكونات، ضاق الوقت المتاح لفحص مصدرها وثغراتها، واتسعت فرص دخول اعتماد خبيث أو مخترق إلى البرمجيات التي تبنيها الشركة وتشغّلها. 17
يرى كوينسي كاسترو، كبير مسؤولي أمن المعلومات في تشينغارد، أن توليد الشيفرة شبه الفوري سبق دورة العمل البشرية المعتادة: طلب اعتماد جديد، ثم مراجعته، ثم الموافقة عليه. تصبح طوابير الموافقات عنق زجاجة، فيما يستمر تراكم الاعتماديات في المشاريع. والمشكلة لا تقتصر على المكون الذي يختاره المطوّر مباشرة؛ فقد تجلب الاعتماديات مكونات أخرى معها. 17
في تقرير تشينغارد لشهر يونيو 2026، وقعت 97% من حالات الثغرات المرصودة في عينتها خارج أكثر 20 مشروعًا استخدامًا لصور الحاويات. النسبة تصف حالات ثغرات رُصدت ضمن العينة، ولا تعني أن 97% من المشاريع تحتوي ثغرات. لكنها توضح حدود التركيز الأمني على الأسماء الأشهر وحدها: فقد يتراكم قدر كبير من التعرض المقاس في «الذيل الطويل» من المشاريع الأقل ظهورًا.
وقد يبدو مشروع متفرع خبيث شبيهًا بمشروع مشروعٍ معروف، مع احتوائه شيفرة ضارة قد يختارها مساعد البرمجة أو المطوّر. وفي المقابل، لا تضمن الشهرة السلامة: ففي مارس 2026، طال اختراق توزيع أداة فحص الثغرات Trivy عبر GitHub Actions، واستُخدمت مسارات العمل المتأثرة لجمع بيانات اعتماد. وأظهر الحادث كيف يمكن لاختراق مكوّن موثوق أن يمتد أثره إلى جهات كثيرة تستخدمه. 17
بمنحة تبلغ 1.18 مليون دولار من المؤسسة الوطنية الأمريكية للعلوم، يخطط باحثون في جامعة إنديانا لتقييم المخاطر الأمنية في أدوات ونماذج ذكاء اصطناعي مفتوحة المصدر تُستخدم في البحث العلمي، ثم مساعدة المستخدمين على تحديد خيارات أكثر أمانًا. ويُذكر Jetstream2، وهو مورد حوسبة سحابية بحثية مدعوم من المؤسسة، ضمن البنية الحاسوبية المرتبطة بهذا العمل. لكن الوصف المتاح للمشروع لا يحدد آلية بعينها لتقييم النماذج، ولا يعد بأن البدائل الموصى بها ستكون خالية من المخاطر. 6
1
2
الخلاصة: لا تكفي سرعة إنتاج الشيفرة إذا غابت الرؤية إلى ما تدخله معها من اعتماديات. والسؤال الأمني لم يعد مقتصرًا على سلامة الشيفرة المكتوبة، بل يشمل مصدر كل مكوّن تصل إليه البرمجيات عبر سلسلة التوريد. 17
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
تستطيع مساعدات البرمجة إدخال حزم ومكتبات وصور حاويات إلى المشاريع المؤسسية بوتيرة أسرع من قدرة فرق الأمن على فحصها.
تستطيع مساعدات البرمجة إدخال حزم ومكتبات وصور حاويات إلى المشاريع المؤسسية بوتيرة أسرع من قدرة فرق الأمن على فحصها. بحسب بيانات تشينغارد، وقعت 97% من حالات الثغرات المرصودة في عينتها خارج أكثر 20 مشروعًا استخدامًا؛ ولا يعني ذلك أن 97% من المشاريع مصابة.
تعتزم جامعة إنديانا، بمنحة قدرها 1.18 مليون دولار من المؤسسة الوطنية الأمريكية للعلوم، دراسة مخاطر أدوات ونماذج ذكاء اصطناعي مفتوحة المصدر لمساعدة الباحثين على اختيار بدائل أكثر أمانًا.