Asisten AI dapat menambahkan paket, pustaka, dan citra kontainer sebelum tim keamanan sempat memeriksa asal usul serta kerentanannya. Dalam sampel Chainguard, 97% temuan kerentanan berada di luar 20 proyek terpopuler—bukan berarti 97% dari seluruh proyek rentan.
Diterbitkan olehDiedit dengan GPT-6 SolGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: How are AI coding assistants widening software supply chain risks by bringing open source dependencies into enterprise codebases faster than. Article summary: AI coding assistants can add packages, libraries and container images to enterprise projects faster than security teams can examine their provenance and vulnerabilities.. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and
Asisten AI untuk menulis kode bisa mempercepat pekerjaan pengembang, tetapi juga mempercepat masuknya komponen pihak ketiga ke proyek perusahaan. Paket, pustaka, dan citra kontainer sumber terbuka dapat ditambahkan sebelum tim keamanan sempat memeriksa asal-usul serta kerentanannya. Makin banyak dependensi yang lolos tanpa pemeriksaan, makin luas pula peluang bagi komponen berbahaya atau yang telah disusupi untuk masuk ke perangkat lunak perusahaan. 17
Menurut Quincy Castro, kepala keamanan informasi (CISO) Chainguard, kode kini bisa dihasilkan nyaris seketika, sedangkan persetujuan dependensi masih mengandalkan siklus manusia: mengajukan permintaan, meninjau, lalu menyetujuinya. Antrean pemeriksaan menjadi hambatan ketika komponen baru terus bertambah. Persoalannya bukan sekadar apakah sebuah paket pernah diperiksa, melainkan apakah tim masih dapat mengikuti laju penambahannya. 17
Dalam temuan Chainguard pada Juni 2026, 97% dari kasus kerentanan yang teramati pada sampel citra kontainernya berada di luar 20 proyek terpopuler. Angka itu tidak berarti 97% dari semua proyek memiliki kerentanan. Temuan tersebut menunjukkan bahwa memusatkan pemeriksaan hanya pada proyek yang paling sering digunakan dapat melewatkan sebagian besar paparan yang terukur di kelompok proyek lain yang kurang dikenal, atau long tail. 17
Proyek yang kurang dikenal dapat menjadi pintu masuk, misalnya ketika fork—salinan proyek yang dikembangkan secara terpisah—tampak seperti proyek sah tetapi menyisipkan kode berbahaya. Namun, popularitas juga bukan jaminan keamanan. Dalam kompromi Trivy pada Maret 2026, penyerang menyusupi distribusi GitHub Actions milik pemindai kerentanan yang banyak digunakan itu dan memanen kredensial dari alur kerja yang terdampak. Kasus ini memperlihatkan bagaimana komponen yang sudah dipercaya dapat menjadi jalur serangan rantai pasok. 17
Dengan hibah US$1,18 juta dari National Science Foundation (NSF), lembaga pendanaan riset di Amerika Serikat, peneliti Indiana University berencana menilai risiko keamanan pada alat dan model AI sumber terbuka yang digunakan dalam penelitian, lalu membantu pengguna mengenali pilihan yang lebih aman. Jetstream2, layanan komputasi awan riset di Indiana University yang didukung NSF, disebut sebagai infrastruktur komputasi untuk pekerjaan ini. Namun, uraian proyek yang tersedia belum menetapkan metode khusus untuk memberi skor pada model ataupun menjanjikan bahwa alternatif yang direkomendasikan akan bebas risiko. 6
1
2
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Asisten AI dapat menambahkan paket, pustaka, dan citra kontainer sebelum tim keamanan sempat memeriksa asal usul serta kerentanannya.
Asisten AI dapat menambahkan paket, pustaka, dan citra kontainer sebelum tim keamanan sempat memeriksa asal usul serta kerentanannya. Dalam sampel Chainguard, 97% temuan kerentanan berada di luar 20 proyek terpopuler—bukan berarti 97% dari seluruh proyek rentan.
Indiana University akan meneliti risiko alat dan model AI sumber terbuka untuk membantu peneliti memilih opsi yang lebih aman.