Pembantu kod AI boleh membawa pakej, pustaka dan imej kontena sumber terbuka ke dalam projek syarikat lebih pantas daripada pasukan keselamatan dapat menyemaknya. Dalam sampel Chainguard, 97% kejadian kelemahan yang diperhatikan berada di luar 20 projek teratas—bukan bermakna 97% daripada semua projek mempunyai kele...
Diterbitkan olehDisunting dengan GPT-6 SolImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are AI coding assistants widening software supply chain risks by bringing open source dependencies into enterprise codebases faster than. Article summary: AI coding assistants can add packages, libraries and container images to enterprise projects faster than security teams can examine their provenance and vulnerabilities.. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and
Pembantu kod AI menjadikan penulisan perisian lebih pantas, tetapi cadangannya juga boleh menambah pakej, pustaka dan imej kontena sumber terbuka ke dalam pangkalan kod syarikat. Apabila komponen baharu masuk lebih cepat daripada pasukan keselamatan dapat memeriksa asal usul dan kelemahannya, ruang untuk kebergantungan berniat jahat atau yang telah dikompromi turut bertambah. Risikonya bukan terhad kepada komponen yang dipilih secara langsung: kebergantungan yang dibawa masuk oleh komponen lain juga boleh terlepas pandang. 17
Menurut ketua pegawai keselamatan maklumat Chainguard, Quincy Castro, kod kini boleh dijana hampir serta-merta, sedangkan proses meminta, menyemak dan meluluskan kebergantungan baharu masih bergantung pada masa manusia. Proses yang direka untuk pilihan komponen yang lebih berperingkat itu menjadi kesesakan apabila cadangan dan kebergantungan terus bertambah. 17
Skala masalah ini kelihatan dalam dapatan Chainguard bagi Jun 2026. Daripada kejadian kelemahan yang diperhatikan dalam sampel imej kontenanya, 97% berlaku di luar 20 projek teratas. Angka itu merujuk kepada kejadian kelemahan dalam sampel, bukannya bermaksud 97% daripada semua projek mempunyai kelemahan. Kesimpulan praktikalnya: menumpukan semakan pada imej paling popular sahaja boleh meninggalkan sebahagian besar pendedahan yang diukur dalam kelompok projek kurang dikenali.
Penyerang boleh menyediakan cabang projek (fork) yang kelihatan seperti projek sah tetapi mengandungi kod berbahaya, lalu berisiko dipilih oleh pembantu kod atau pembangun. Namun, populariti juga bukan jaminan keselamatan. Dalam kompromi Trivy pada Mac 2026, penyerang menjejaskan pengedaran alat pengimbas kelemahan yang digunakan secara meluas melalui GitHub Actions dan mencuri kelayakan daripada aliran kerja yang terjejas. Potensi pendedahannya melibatkan ribuan organisasi. 17
Dengan geran AS$1.18 juta daripada National Science Foundation (NSF), agensi pembiayaan penyelidikan Amerika Syarikat, penyelidik Indiana University merancang untuk menilai risiko keselamatan alat dan model AI sumber terbuka yang digunakan dalam penyelidikan, kemudian membantu pengguna mengenal pasti pilihan yang lebih selamat. Jetstream2 ialah infrastruktur awan penyelidikan Indiana University yang disokong NSF. Namun, huraian projek yang tersedia tidak menetapkan kaedah khusus untuk memberi skor kepada model atau menjamin bahawa alternatif yang disyorkan bebas risiko. 6
1
2
10
Bagi pasukan yang menggunakan pembantu kod AI, persoalan utamanya bukan sekadar sama ada cadangan kod itu berfungsi. Mereka juga perlu tahu komponen apa yang turut dibawa masuk, dari mana asalnya dan sama ada semakan keselamatan masih mampu mengikuti kadar perubahan tersebut. 17
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Pembantu kod AI boleh membawa pakej, pustaka dan imej kontena sumber terbuka ke dalam projek syarikat lebih pantas daripada pasukan keselamatan dapat menyemaknya.
Pembantu kod AI boleh membawa pakej, pustaka dan imej kontena sumber terbuka ke dalam projek syarikat lebih pantas daripada pasukan keselamatan dapat menyemaknya. Dalam sampel Chainguard, 97% kejadian kelemahan yang diperhatikan berada di luar 20 projek teratas—bukan bermakna 97% daripada semua projek mempunyai kelemahan.
Indiana University menerima geran AS$1.18 juta untuk mengkaji risiko keselamatan alat dan model AI sumber terbuka yang digunakan dalam penyelidikan.