ИИ ассистенты ускоряют добавление библиотек, пакетов и контейнерных образов в корпоративный код — вместе с ними растёт число компонентов, которые нужно проверять. По данным Chainguard, 97% зафиксированных случаев уязвимостей в её выборке пришлись на проекты за пределами топ 20.
ОпубликовалОтредактировано с помощью GPT-6 SolИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: How are AI coding assistants widening software supply chain risks by bringing open source dependencies into enterprise codebases faster than. Article summary: AI coding assistants can add packages, libraries and container images to enterprise projects faster than security teams can examine their provenance and vulnerabilities.. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and
ИИ-ассистент может за минуты предложить код вместе с новой библиотекой, пакетом или контейнерным образом. Но скорость добавления компонентов не равна скорости их проверки: команде безопасности ещё нужно установить происхождение зависимости и оценить её уязвимости. Чем больше непроверенных компонентов оказывается в проекте, тем больше возможных точек входа для атаки через цепочку поставок ПО. 17
По словам директора по информационной безопасности Chainguard Куинси Кастро, традиционная схема — запросить новую зависимость, изучить её и разрешить использование — рассчитана на более медленный темп разработки. Когда ИИ генерирует код почти мгновенно, очередь на согласование становится узким местом, а список зависимостей продолжает расти. 17
В опубликованных Chainguard данных за июнь 2026 года 97% зафиксированных случаев уязвимостей пришлись на проекты за пределами 20 самых популярных в исследованной выборке контейнерных образов. Речь идёт о случаях обнаружения уязвимостей, а не о доле уязвимых проектов или обо всём открытом ПО. Вывод для команд безопасности практический: проверка только наиболее известных компонентов оставляет без внимания значительную часть риска в «длинном хвосте» менее заметных зависимостей. 17
Менее известный проект можно подменить вредоносным ответвлением — форком, внешне похожим на исходный проект. Но и популярность не гарантирует защиты. В марте 2026 года злоумышленники скомпрометировали распространение сканера уязвимостей Trivy через GitHub Actions — механизм автоматического выполнения задач в репозиториях. Это позволило похищать учётные данные из затронутых процессов сборки и потенциально поставило под угрозу множество организаций. 17
Смежную проблему в научной среде изучит Университет Индианы. На грант Национального научного фонда США (NSF) в размере $1,18 млн исследователи планируют оценивать риски безопасности открытых ИИ-инструментов и моделей, используемых в исследованиях, и помогать пользователям выбирать более безопасные варианты. Jetstream2 — поддерживаемая NSF исследовательская облачная инфраструктура университета — указана как вычислительная база для этой работы. При этом доступное описание проекта не устанавливает конкретный способ выставления оценок моделям и не обещает, что рекомендованные альтернативы будут полностью лишены рисков. 6
2
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
ИИ ассистенты ускоряют добавление библиотек, пакетов и контейнерных образов в корпоративный код — вместе с ними растёт число компонентов, которые нужно проверять.
ИИ ассистенты ускоряют добавление библиотек, пакетов и контейнерных образов в корпоративный код — вместе с ними растёт число компонентов, которые нужно проверять. По данным Chainguard, 97% зафиксированных случаев уязвимостей в её выборке пришлись на проекты за пределами топ 20.
Университет Индианы получил грант Национального научного фонда США на $1,18 млн для изучения рисков открытых ИИ инструментов, применяемых в исследованиях.