ШІ-асистент може запропонувати готовий фрагмент коду разом із пакетом, бібліотекою чи контейнерним образом, від якого цей код залежить. Для розробника це економія часу. Для команди безпеки — дедалі довший перелік компонентів, чиє походження та вразливості потрібно перевірити до використання в корпоративному проєкті. Якщо серед них опиниться шкідлива або скомпрометована залежність, вона може потрапити до ПЗ, яке компанія збирає й запускає.
9
17
Чому погодження не встигає
Директор з інформаційної безпеки Chainguard Квінсі Кастро пояснює розрив у темпах так: код тепер можна створювати майже миттєво, тоді як запит на нову залежність, її перевірка та погодження залишаються послідовними діями людей. Черга на схвалення стає вузьким місцем, а кількість залежностей тим часом зростає.
9
13
17
Що насправді означають 97%
У червневому звіті Chainguard за 2026 рік 97% зафіксованих випадків вразливостей у дослідженій вибірці контейнерних образів припали на проєкти поза двадцяткою найпопулярніших. Це показник розподілу виявлених випадків, а не твердження, що 97% усіх проєктів мають вразливості. Практичний висновок: перевірка лише найвідоміших компонентів залишає поза увагою значну частину зафіксованих проблем у менш помітних залежностях.
15
Менш відомий компонент може становити ризик і без відомої вразливості: зловмисники здатні створити шкідливу копію-похідну, або форк, схожу на легітимний проєкт. Асистент чи розробник може обрати її, не помітивши небезпечних змін. Але популярність теж не гарантує захисту. У березні 2026 року нападники скомпрометували поширення сканера вразливостей Trivy через GitHub Actions і викрадали облікові дані із зачеплених процесів автоматичної збірки; потенційний масштаб впливу сягав тисяч організацій.
9
10
17
Що досліджуватимуть в Університеті Індіани
За грантом Національного наукового фонду США (NSF) на 1,18 млн доларів дослідники Університету Індіани планують оцінювати ризики відкритих ШІ-інструментів і моделей, які використовують у науці, та допомагати користувачам знаходити безпечніші варіанти. Jetstream2 — підтримувана NSF дослідницька хмарна інфраструктура університету — зазначена як обчислювальний ресурс для цієї роботи. Водночас доступний опис проєкту не визначає конкретної методики оцінювання моделей і не обіцяє, що рекомендовані альтернативи будуть цілком безризиковими.
6
1
2