KI kodeassistenter kan legge til pakker og containeravbildninger raskere enn sikkerhetsteam rekker å kontrollere dem. I Chainguards undersøkelse lå 97 prosent av de registrerte sårbarhetsforekomstene utenfor de 20 mest populære prosjektene.
Publisert avRedigert med GPT-6 SolBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are AI coding assistants widening software supply chain risks by bringing open source dependencies into enterprise codebases faster than. Article summary: AI coding assistants can add packages, libraries and container images to enterprise projects faster than security teams can examine their provenance and vulnerabilities.. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and
En KI-kodeassistent kan foreslå mer enn selve koden: Den kan også hente inn en programvarepakke, et bibliotek eller en containeravbildning som prosjektet blir avhengig av. Når slike valg skjer raskere enn sikkerhetsteamet kan undersøke hvor komponentene kommer fra og om de har kjente sårbarheter, vokser angrepsflaten i programvarekjeden. Også en indirekte avhengighet – programvare som følger med en annen pakke – kan bli en vei inn. 17
Quincy Castro, sikkerhetssjef (CISO) i Chainguard, peker på et misforhold i tempo: Tradisjonelle rutiner for å be om, gjennomgå og godkjenne en ny avhengighet krever menneskelig vurdering. KI kan derimot generere kode nærmest umiddelbart. Dermed kan godkjenningskøen bli en flaskehals mens nye avhengigheter fortsetter å komme til. 17
Chainguards undersøkelse fra juni 2026 viser hvorfor det heller ikke er nok å konsentrere kontrollen om de mest brukte containerprosjektene. 97 prosent av de registrerte sårbarhetsforekomstene i selskapets utvalg lå utenfor de 20 mest populære prosjektene. Tallet betyr ikke at 97 prosent av alle prosjekter er sårbare. Det beskriver hvor sårbarhetene i dette utvalget ble observert, og synliggjør risikoen i den mindre kjente «lange halen» av avhengigheter.
En ondsinnet kopi av et legitimt prosjekt kan se troverdig ut, men inneholde skadelig kode som en utvikler eller assistent velger å ta i bruk. Popularitet er heller ingen garanti: I mars 2026 kompromitterte angripere distribusjonen av GitHub Actions for den mye brukte sårbarhetsskanneren Trivy. Berørte arbeidsflyter ble brukt til å hente ut tilgangsopplysninger. 17
Indiana University undersøker en beslektet, men ikke identisk risiko. Med 1,18 millioner dollar fra USAs forskningsråd National Science Foundation (NSF) skal forskere vurdere sikkerheten i åpne KI-verktøy og modeller som brukes i forskning, og hjelpe brukere med å finne tryggere valg. Jetstream2, universitetets NSF-støttede forskningssky, er oppgitt som datainfrastruktur for arbeidet. Prosjektbeskrivelsen fastslår ikke en bestemt metode for å rangere modeller – og «tryggere» betyr ikke risikofri. 6
2
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
KI kodeassistenter kan legge til pakker og containeravbildninger raskere enn sikkerhetsteam rekker å kontrollere dem.
KI kodeassistenter kan legge til pakker og containeravbildninger raskere enn sikkerhetsteam rekker å kontrollere dem. I Chainguards undersøkelse lå 97 prosent av de registrerte sårbarhetsforekomstene utenfor de 20 mest populære prosjektene.
Et NSF finansiert prosjekt ved Indiana University skal undersøke risiko i åpne KI verktøy og hjelpe forskere med å velge tryggere alternativer.