Trợ lý viết mã AI có thể thêm thư viện, gói phần mềm và ảnh container vào dự án trước khi đội bảo mật kịp kiểm tra nguồn gốc, lỗ hổng. Theo CISO Quincy Castro của Chainguard, quy trình xin phép, rà soát rồi phê duyệt từng phụ thuộc không theo kịp tốc độ tạo mã gần như tức thì.
Đăng bởiBiên tập bằng GPT-6 SolHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: How are AI coding assistants widening software supply chain risks by bringing open source dependencies into enterprise codebases faster than. Article summary: AI coding assistants can add packages, libraries and container images to enterprise projects faster than security teams can examine their provenance and vulnerabilities.. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and
Một lời gợi ý của trợ lý viết mã AI có thể đưa thêm gói phần mềm, thư viện hoặc ảnh container — bộ thành phần dùng để triển khai ứng dụng — vào dự án của doanh nghiệp. Khi những phụ thuộc mã nguồn mở ấy được thêm vào nhanh hơn tốc độ kiểm tra, đội bảo mật khó theo dõi đầy đủ chúng đến từ đâu và có lỗ hổng nào. Mỗi thành phần chưa được xem xét lại là một đường để mã độc hoặc phiên bản đã bị xâm nhập lọt vào phần mềm doanh nghiệp xây dựng và vận hành. 17
Quincy Castro, giám đốc an ninh thông tin (CISO) của Chainguard, cho rằng tốc độ tạo mã gần như tức thì đã vượt qua nhịp làm việc của quy trình truyền thống: lập yêu cầu, rà soát rồi mới cho phép dùng một phụ thuộc mới. Khâu phê duyệt do con người thực hiện trở thành điểm nghẽn, trong khi danh sách phụ thuộc vẫn tiếp tục dài ra. 17
Số liệu Chainguard công bố trong báo cáo tháng 6/2026 cho thấy một giới hạn khác của cách chỉ tập trung vào thành phần quen thuộc: 97% lượt ghi nhận lỗ hổng trong mẫu ảnh container của hãng nằm ngoài 20 dự án phổ biến nhất. Đây là tỷ trọng các lượt ghi nhận lỗ hổng, không phải tỷ lệ dự án có lỗ hổng. Nó cho thấy nếu chỉ kiểm tra những ảnh được dùng nhiều nhất, doanh nghiệp có thể bỏ sót phần lớn mức phơi nhiễm được đo trong nhóm dự án ít nổi bật hơn.
Một bản phân nhánh (fork) độc hại có thể trông giống dự án hợp pháp nhưng chứa mã gây hại, khiến người viết mã hoặc trợ lý AI chọn nhầm. Ngược lại, tên tuổi lớn cũng không bảo đảm an toàn. Trong vụ Trivy tháng 3/2026, kẻ tấn công xâm nhập kênh phân phối GitHub Actions của công cụ quét lỗ hổng phổ biến này và lấy thông tin đăng nhập từ các quy trình bị ảnh hưởng; phạm vi có nguy cơ phơi nhiễm có thể lên tới hàng nghìn tổ chức. 17
Với khoản tài trợ 1,18 triệu USD từ Quỹ Khoa học Quốc gia Mỹ (NSF), các nhà nghiên cứu Đại học Indiana dự định đánh giá rủi ro bảo mật trong công cụ và mô hình AI mã nguồn mở phục vụ nghiên cứu, qua đó giúp người dùng nhận diện lựa chọn an toàn hơn. Jetstream2 là hạ tầng đám mây nghiên cứu của trường được NSF hỗ trợ. Tuy nhiên, thông tin dự án hiện có chưa xác lập phương pháp cụ thể để chấm điểm từng mô hình hay bảo đảm rằng phương án được khuyến nghị sẽ hoàn toàn không có rủi ro. 6
1
2
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Trợ lý viết mã AI có thể thêm thư viện, gói phần mềm và ảnh container vào dự án trước khi đội bảo mật kịp kiểm tra nguồn gốc, lỗ hổng.
Trợ lý viết mã AI có thể thêm thư viện, gói phần mềm và ảnh container vào dự án trước khi đội bảo mật kịp kiểm tra nguồn gốc, lỗ hổng. Theo CISO Quincy Castro của Chainguard, quy trình xin phép, rà soát rồi phê duyệt từng phụ thuộc không theo kịp tốc độ tạo mã gần như tức thì.
Trong mẫu Chainguard khảo sát, 97% lượt ghi nhận lỗ hổng nằm ngoài 20 dự án ảnh container phổ biến nhất; con số này không có nghĩa 97% dự án đều có lỗ hổng.