Assistentes de programação podem incorporar pacotes, bibliotecas e imagens de contêiner mais rápido do que equipes de segurança conseguem verificar sua origem e suas vulnerabilidades. Para Quincy Castro, da Chainguard, a geração quase instantânea de código tornou o ciclo tradicional de solicitação, revisão e aprovaç...
Publicado porEditado com GPT-6 SolImagens geradas com GPT Image 2
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: How are AI coding assistants widening software supply chain risks by bringing open source dependencies into enterprise codebases faster than. Article summary: AI coding assistants can add packages, libraries and container images to enterprise projects faster than security teams can examine their provenance and vulnerabilities.. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and
Quando um assistente de IA sugere código, ele também pode trazer para o projeto pacotes, bibliotecas e imagens de contêiner dos quais a aplicação passará a depender. O problema não é apenas a velocidade de escrita: esses componentes podem entrar no código corporativo antes que a equipe de segurança consiga conferir sua procedência e suas vulnerabilidades. Isso amplia as oportunidades para que uma dependência maliciosa ou comprometida chegue ao software que a empresa executa. 17
Quincy Castro, diretor de segurança da informação (CISO) da Chainguard, afirma que a geração quase instantânea de código ultrapassou o ritmo do processo humano de pedir, revisar e aprovar uma nova dependência. Enquanto cada solicitação aguarda análise, outras dependências podem ser adicionadas. A fila de aprovação, antes pensada para escolhas mais deliberadas, vira um gargalo. 17
Em seu levantamento de junho de 2026 sobre imagens de contêiner, a Chainguard registrou 97% das instâncias de vulnerabilidade observadas fora dos 20 projetos mais populares de sua amostra: 17.471 instâncias fora desse grupo, ante 545 dentro dele. O número não quer dizer que 97% de todos os projetos sejam vulneráveis. Ele indica que concentrar a revisão apenas nas imagens mais usadas deixa de fora grande parte da exposição medida pela empresa na chamada cauda longa de projetos menos conhecidos.
Essa menor visibilidade também pode ser explorada por criminosos. Uma bifurcação (fork) maliciosa pode se parecer com um projeto legítimo, mas conter código nocivo que um desenvolvedor ou assistente venha a selecionar. E popularidade não é garantia de segurança: em março de 2026, invasores comprometeram a distribuição do Trivy por meio de GitHub Actions, usado em fluxos automatizados de desenvolvimento, e coletaram credenciais de fluxos afetados. O caso mostrou como um componente conhecido também pode se tornar uma porta de entrada para ataques à cadeia de software. 17
A preocupação se estende às ferramentas de IA usadas por cientistas. Com uma verba de US$ 1,18 milhão da National Science Foundation (NSF), agência federal de fomento à pesquisa dos Estados Unidos, pesquisadores da Indiana University planejam avaliar riscos de segurança em ferramentas e modelos abertos de IA empregados em pesquisa e ajudar usuários a identificar escolhas mais seguras. 6
A Jetstream2 é uma infraestrutura de computação em nuvem para pesquisa ligada à universidade e apoiada pela NSF. As informações disponíveis, porém, não especificam um método de pontuação dos modelos nem detalham exatamente como a Jetstream2 será usada nessa avaliação. Tampouco permitem prometer que as alternativas recomendadas serão livres de riscos. 6
2
10
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Assistentes de programação podem incorporar pacotes, bibliotecas e imagens de contêiner mais rápido do que equipes de segurança conseguem verificar sua origem e suas vulnerabilidades.
Assistentes de programação podem incorporar pacotes, bibliotecas e imagens de contêiner mais rápido do que equipes de segurança conseguem verificar sua origem e suas vulnerabilidades. Para Quincy Castro, da Chainguard, a geração quase instantânea de código tornou o ciclo tradicional de solicitação, revisão e aprovação um gargalo.
Na amostra da Chainguard, 97% das instâncias de vulnerabilidade observadas estavam fora dos 20 projetos mais populares — não significa que 97% dos projetos tinham falhas.