AI codeassistenten kunnen opensourcepakketten, bibliotheken en containerimages sneller aan projecten toevoegen dan beveiligingsteams hun herkomst en risico’s kunnen controleren. Volgens Chainguard viel 97% van de waargenomen kwetsbaarheidsgevallen in zijn steekproef buiten de twintig populairste containerprojecten.
Gepubliceerd doorBewerkt met GPT-6 SolAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are AI coding assistants widening software supply chain risks by bringing open source dependencies into enterprise codebases faster than. Article summary: AI coding assistants can add packages, libraries and container images to enterprise projects faster than security teams can examine their provenance and vulnerabilities.. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and
Wie met een AI-codeassistent programmeert, kan in korte tijd nieuwe softwareafhankelijkheden binnenhalen: pakketten, bibliotheken en containerimages waarop de eigen code steunt. Dat versnelt het werk, maar ook de aanvoer van onderdelen waarvan een beveiligingsteam de herkomst en kwetsbaarheden nog niet heeft beoordeeld. Een kwaadwillend of gecompromitteerd onderdeel kan zo terechtkomen in software die een organisatie bouwt en gebruikt. 17
Volgens Quincy Castro, CISO — verantwoordelijk voor informatiebeveiliging — bij softwarebeveiligingsbedrijf Chainguard, past de traditionele cyclus van aanvragen, beoordelen en goedkeuren niet meer bij vrijwel onmiddellijke codegeneratie. Als iedere nieuwe afhankelijkheid op handmatige toestemming moet wachten, ontstaat een wachtrij, terwijl de hoeveelheid te beoordelen software blijft groeien. 17
Het probleem zit niet alleen in de onderdelen die ontwikkelaars bewust kiezen. Een pakket kan zelf weer andere pakketten nodig hebben. Daardoor kan een team het overzicht over de volledige keten verliezen, ook als de rechtstreeks toegevoegde software bekend oogt. 17
Chainguard meldde in zijn rapport van juni 2026 dat 97% van de waargenomen kwetsbaarheidsgevallen in de onderzochte containerimages buiten de twintig populairste projecten viel. Het gaat om gevallen binnen Chainguards onderzochte verzameling, niet om de bewering dat 97% van alle projecten kwetsbaar is. Het cijfer laat zien waarom controle die zich tot de bekendste images beperkt, een groot deel van de gemeten kwetsbaarheden in minder prominente projecten mist.
Aanvallers kunnen misbruik maken van vertrouwen op twee manieren. Een kwaadaardige fork — een afsplitsing van een bestaand project — kan op het origineel lijken, terwijl er schadelijke code aan is toegevoegd. Maar bekendheid biedt evenmin zekerheid. Bij de aanval op Trivy in maart 2026 werd de distributie via GitHub Actions van deze veelgebruikte kwetsbaarheidsscanner gecompromitteerd. Aanvallers konden gegevens uit getroffen geautomatiseerde werkprocessen buitmaken; mogelijk werden daardoor duizenden organisaties blootgesteld. 17
Ook onderzoekers gebruiken opensource-AI-software die zij niet altijd volledig zelf kunnen doorlichten. Indiana University heeft een subsidie van 1,18 miljoen dollar gekregen van de Amerikaanse National Science Foundation (NSF) om beveiligingsrisico’s in zulke AI-tools en modellen voor onderzoek te beoordelen en gebruikers te helpen veiligere opties te herkennen. 6
Jetstream2, de door de NSF ondersteunde onderzoekscloud van Indiana University, wordt genoemd als rekeninfrastructuur voor dit werk. De beschikbare projectbeschrijving legt niet vast met welke specifieke methode modellen een score krijgen. Een aanbevolen alternatief is bovendien niet automatisch vrij van risico’s. 6
1
2
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
AI codeassistenten kunnen opensourcepakketten, bibliotheken en containerimages sneller aan projecten toevoegen dan beveiligingsteams hun herkomst en risico’s kunnen controleren.
AI codeassistenten kunnen opensourcepakketten, bibliotheken en containerimages sneller aan projecten toevoegen dan beveiligingsteams hun herkomst en risico’s kunnen controleren. Volgens Chainguard viel 97% van de waargenomen kwetsbaarheidsgevallen in zijn steekproef buiten de twintig populairste containerprojecten.
Een kwaadaardige afsplitsing van een project kan betrouwbaar lijken. De aanval op de GitHub Actions distributie van beveiligingsscanner Trivy liet bovendien zien dat ook bekende tools kunnen worden gecompromitteerd.