AI kodassistenter kan föra in paket, bibliotek och containeravbilder snabbare än säkerhetsteam hinner granska dem. I Chainguards undersökning låg 97 procent av de observerade sårbarhetsförekomsterna utanför de 20 mest populära projekten – inte i 97 procent av alla projekt.
Publicerad avRedigerad med GPT-6 SolBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are AI coding assistants widening software supply chain risks by bringing open source dependencies into enterprise codebases faster than. Article summary: AI coding assistants can add packages, libraries and container images to enterprise projects faster than security teams can examine their provenance and vulnerabilities.. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and
En AI-kodassistent kan föreslå kod som använder ett nytt bibliotek eller en containeravbild utan att någon först har gjort ett medvetet val av just det beroendet. När sådana tillägg sker snabbare än säkerhetsteam kan kontrollera ursprung och sårbarheter växer företagets angreppsyta. Även skadliga paket och komprometterade indirekta beroenden kan följa med in i bygget. 17
Enligt Quincy Castro, informationssäkerhetschef på Chainguard, har möjligheten att generera kod nästan omedelbart sprungit ifrån den mänskliga processen för att begära, granska och godkänna nya beroenden. Kön blir en flaskhals medan fler beroenden tillkommer. 17
Chainguards undersökning från juni 2026 visar också varför granskningen inte kan begränsas till välkända komponenter: 97 procent av de observerade sårbarhetsförekomsterna i företagets urval av containeravbilder fanns utanför de 20 mest populära projekten. Det betyder inte att 97 procent av alla projekt var sårbara. Siffran beskriver var de uppmätta förekomsterna låg – i stor utsträckning i den mindre uppmärksammade ”långa svansen”.
En skadlig fork – en kopia av ett legitimt projekt som utvecklats vidare – kan likna originalet men innehålla skadlig kod. Samtidigt är inte heller populära verktyg immuna. Vid angreppet mot sårbarhetsskannern Trivy i mars 2026 manipulerades dess distribution via GitHub Actions, en tjänst för automatiserade arbetsflöden. Angripare samlade in inloggningsuppgifter från drabbade arbetsflöden, med möjlig påverkan på tusentals organisationer. 17
Indiana University angriper en närliggande fråga inom forskningen. Med 1,18 miljoner dollar från USA:s forskningsfinansiär National Science Foundation (NSF) planerar forskare att undersöka säkerhetsrisker i öppna AI-verktyg och modeller som används för forskning och hjälpa användare att hitta säkrare alternativ. Jetstream2 beskrivs som universitetets NSF-stödda forskningsmoln och som beräkningsinfrastruktur för arbetet. Den tillgängliga projektbeskrivningen anger däremot ingen bestämd metod för att poängsätta modeller och lovar inte att rekommenderade alternativ blir riskfria. 6
1
2
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
AI kodassistenter kan föra in paket, bibliotek och containeravbilder snabbare än säkerhetsteam hinner granska dem.
AI kodassistenter kan föra in paket, bibliotek och containeravbilder snabbare än säkerhetsteam hinner granska dem. I Chainguards undersökning låg 97 procent av de observerade sårbarhetsförekomsterna utanför de 20 mest populära projekten – inte i 97 procent av alla projekt.
Indiana University ska med ett NSF anslag på 1,18 miljoner dollar undersöka säkerhetsrisker i öppna AI verktyg och modeller för forskning.