Los asistentes de programación pueden introducir dependencias de código abierto antes de que los equipos de seguridad comprueben su origen y sus vulnerabilidades. Según Chainguard, el 97 % de las instancias de vulnerabilidad observadas en su muestra estaban fuera de los 20 proyectos de imágenes de contenedor más pop...
Publicado porEditado con GPT-6 SolImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How are AI coding assistants widening software supply chain risks by bringing open source dependencies into enterprise codebases faster than. Article summary: AI coding assistants can add packages, libraries and container images to enterprise projects faster than security teams can examine their provenance and vulnerabilities.. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and
Un asistente de programación puede sugerir una biblioteca o incorporar una imagen de contenedor en cuestión de segundos. Comprobar de dónde procede, qué otras dependencias arrastra y si contiene vulnerabilidades lleva más tiempo. Esa diferencia de velocidad amplía la superficie de ataque de la cadena de suministro de software: el riesgo no está solo en el código que escribe una empresa, sino también en los componentes externos que incorpora. 17
Quincy Castro, responsable de seguridad de la información (CISO) de Chainguard, sostiene que la generación casi instantánea de código ha superado el ciclo tradicional de solicitar, revisar y aprobar cada nueva dependencia. Si las incorporaciones se acumulan más deprisa de lo que las personas pueden evaluarlas, la cola de aprobaciones deja de ser un control capaz de seguirles el ritmo. 17
En el análisis de Chainguard, el 97 % de las instancias de vulnerabilidad observadas se encontraba fuera de los 20 proyectos de imágenes de contenedor más populares. La cifra describe vulnerabilidades detectadas en esa muestra, no el porcentaje de proyectos vulnerables en todo el ecosistema. Su advertencia es más concreta: limitar la revisión a los componentes más conocidos deja fuera buena parte de la exposición medida en proyectos menos visibles. 17
Un atacante puede aprovechar esa falta de visibilidad mediante una bifurcación maliciosa: una copia que se parece a un proyecto legítimo, pero contiene código dañino. Tampoco la popularidad garantiza protección. En marzo de 2026, atacantes comprometieron la distribución de Trivy mediante GitHub Actions —un sistema que automatiza tareas de desarrollo— y obtuvieron credenciales de flujos de trabajo afectados. El caso mostró cómo una herramienta de seguridad ampliamente utilizada también puede convertirse en vía de entrada. 17
Con una subvención de 1,18 millones de dólares de la Fundación Nacional de Ciencias de Estados Unidos (NSF), investigadores de la Universidad de Indiana planean evaluar riesgos de seguridad en herramientas y modelos de IA de código abierto utilizados en investigación y ayudar a sus usuarios a identificar opciones más seguras. 6
Jetstream2 es una infraestructura de computación para investigación de la universidad respaldada por la NSF. La información disponible no establece un método concreto para puntuar los modelos ni permite afirmar que las alternativas recomendadas estarán libres de riesgos. 2
6
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Los asistentes de programación pueden introducir dependencias de código abierto antes de que los equipos de seguridad comprueben su origen y sus vulnerabilidades.
Los asistentes de programación pueden introducir dependencias de código abierto antes de que los equipos de seguridad comprueben su origen y sus vulnerabilidades. Según Chainguard, el 97 % de las instancias de vulnerabilidad observadas en su muestra estaban fuera de los 20 proyectos de imágenes de contenedor más populares; no significa que el 97 % de los proyectos sean vulnerab...
La Universidad de Indiana investiga los riesgos de herramientas y modelos de IA de código abierto para ayudar a identificar opciones más seguras, con una subvención de 1,18 millones de dólares de la NSF.