עוזר קוד יכול להציע לא רק שורת קוד, אלא גם ספרייה, חבילה או תמונת קונטיינר שהפרויקט יסתמך עליהן. כשההוספה הזאת מתרחשת שוב ושוב, רשימת התלויות גדלה מהר יותר מכפי שצוותי אבטחה יכולים לבדוק מהיכן הגיעו הרכיבים, מי מתחזק אותם והאם התגלו בהם חולשות. כך מתרחב גם מספר המקומות שדרכם רכיב זדוני או רכיב שנפרץ עלול להיכנס לתוכנה ארגונית.
17
למה תהליך האישור נתקע?
לפי קווינסי קסטרו, מנהל אבטחת המידע הראשי של Chainguard, האפשרות לייצר קוד כמעט מיד אינה מתאימה עוד לקצב של תהליך אישור מסורתי: בקשה להוספת תלות, בדיקה שלה ורק אז אישור. הבדיקה האנושית הופכת לצוואר בקבוק, בזמן שעוזרי הקוד ממשיכים להציע רכיבים חדשים.
17
הבעיה אינה מוגבלת לפרויקטים הגדולים
בדוח של Chainguard מיוני 2026, 97% ממופעי החולשות שנצפו במדגם של תמונות קונטיינר נמצאו מחוץ ל־20 הפרויקטים המובילים. זה אינו שיעור הפרויקטים הפגיעים, וגם אינו מדד לכל תוכנות הקוד הפתוח. המשמעות היא שבדיקה המתמקדת רק ברכיבים המוכרים ביותר עלולה להחמיץ חלק גדול מהחשיפה שנמדדה ב״זנב הארוך״ של פרויקטים פחות בולטים.
התוקפים יכולים לנצל את הקושי להבחין בין רכיב מהימן לרכיב מסוכן: פיצול זדוני של פרויקט (fork) עשוי להיראות כמו גרסה לגיטימית שלו, אף שהוכנס אליו קוד מזיק. מנגד, גם שם מוכר אינו ערובה לבטיחות. בפריצה ל־Trivy במרץ 2026 נפגעה הפצת כלי סריקת החולשות באמצעות GitHub Actions, ותוקפים אספו פרטי גישה מתהליכי עבודה שנפגעו; החשיפה האפשרית התרחבה לאלפי ארגונים.
17
מה יבדקו באוניברסיטת אינדיאנה?
במסגרת מענק של 1.18 מיליון דולר מהקרן הלאומית למדע של ארה״ב (NSF), חוקרי אוניברסיטת אינדיאנה מתכננים לבחון סיכוני אבטחה בכלים ובמודלי AI בקוד פתוח המשמשים למחקר, ולסייע למשתמשים לזהות אפשרויות בטוחות יותר. Jetstream2 היא תשתית ענן מחקרי של האוניברסיטה הנתמכת בידי NSF. עם זאת, תיאור הפרויקט הזמין אינו מפרט שיטה מסוימת לדירוג מודלים, ואינו מבטיח שהחלופות שיומלצו יהיו נטולות סיכון.
6
1
2