Az AI felgyorsítja a sérülékenységek felhalmozódását

Az AI által támogatott fejlesztés gyorsítja a kód előállítását, de a biztonsági hibák ütemét is növeli a JFrog szerint. A vállalat úgy látja, hogy a sérülékenységeket már nem lehet kizárólag súlyosság alapján rangsorolni.
- Az AI-t használó fejlesztők három-négyszer gyorsabban készítenek kódváltoztatásokat, de tízszer gyakrabban vezetnek be biztonsági problémákat.
- A közölt sérülékenységek száma 2025-ben 92 százalékkal nőtt.
- A támadók akár 15 percen belül kereshetik az új CVE-ket.
- A JFrog szerint a közepes és alacsony súlyosságú hibákat is láncolatban kell vizsgálni.
- A vállalat egységes platformot sürget a szoftverellátási lánc ellenőrzésére.
Gyorsabban nő a sérülékenységi hátralék
A JFrog október 2-án közzétett elemzése szerint a biztonsági vezetők, vagyis a CISO-k, egyre gyorsabban változó fenyegetési környezettel szembesülnek. Az AI-korszakban a sérülékenységek és a kihasználások száma emelkedik, miközben a szervezetektől egyre biztonságosabb környezetet várnak el.
A Cloud Security Alliance adatai alapján az AI-t használó fejlesztők három-négyszer gyorsabban készítenek kódváltoztatásokat, mint társaik, ugyanakkor tízszer gyakrabban vezetnek be biztonsági problémákat. Ez a JFrog szerint olyan biztonsági hátralékot hoz létre, amely gyorsabban nő, mint ahogy a szervezetek fel tudják dolgozni.
A Georgia Tech Vibe Security Radar egyetlen hónap alatt 35, közvetlenül AI-alapú kódolási eszközökhöz köthető CVE-t követett nyomon. A kutatók szerint a nyílt forráskódú csomagokban a tényleges szám ennek ötszöröse-tízszerese lehet. A közölt sérülékenységek száma már 2025-ben is 92 százalékkal nőtt.
A súlyossági rangsor önmagában már kevés
A hagyományos biztonsági modell szerint először a kritikus hibákat javították, a magas súlyosságú problémákat ütemezték, a közepes és alacsony besorolásúakat pedig későbbre hagyták. A JFrog szerint ez a megközelítés az AI által támogatott környezetben már nem elegendő.
Az ausztrál kiberbiztonsági központ áprilisi útmutatója a szervezeteket arra ösztönözte, hogy a sérülékenységeket a súlyosságuktól függetlenül vizsgálják felül, különösen akkor, ha több gyengébb hiba együtt úgynevezett láncolt sérülékenységet alkot. Egy közepes súlyosságú információszivárgás és egy alacsony súlyosságú útvonalbejárás például együtt komolyabb fenyegetést jelenthet, mint külön-külön.
A JFrog szerint az AI-ügynökök különösen alkalmasak az ilyen sérülékenységek összekapcsolására. A támadók közben gyorsabban reagálnak: a Unit 42 jelentése alapján az új CVE-k közzététele után akár 15 percen belül megkezdhetik a keresést. A Marimo notebook projekt kritikus, előzetes hitelesítés nélküli távoli kódfuttatási hibáját a közzétételtől számított tíz órán belül kihasználták, kizárólag a biztonsági közlemény szövegét felhasználva.
Nagyobb felelősség hárul a biztonsági vezetőkre
A Proofpoint 2026-os Voice of the CISO felmérése szerint a CISO-k 79 százalékától azt várják, hogy további erőforrások nélkül kezelje az AI kockázatait. A JFrog ezt a fejlesztési és biztonsági csapatokra nehezedő nyomás egyik jelének tekinti.
Az elemzés Tim Brown, a SolarWinds korábbi CISO-jának tapasztalatát is felidézi. A SUNBURST támadás során 3000 sor rosszindulatú kód került a buildkörnyezetbe, megkerülve a forráskód-kezelést. A helyreállítás részeként három külön buildet hoztak létre a fejlesztési, előkészítési és éles környezethez, a hozzáférést 400 emberről 36-ra, majd 2-re csökkentették, és bevezették a buildek bináris összehasonlítását.
A JFrog szerint a korábban féléves ellenőrzési ciklusban működő kontrollokat folyamatosan kell alkalmazni. Az autonóm ügynökök terjedése miatt a nem emberi identitások kezelése, az ügynökök elkülönített futtatása, az ellenőrizhető eredet és a megváltoztathatatlan buildnyilvántartás is fontosabbá válik.
A JFrog egységes szoftverellátási láncot sürget
A vállalat szerint a szervezeteknek folyamatos és pontos képet kell fenntartaniuk a szoftveres összetevőikről, azok telepítéséről és tulajdonosáról, valamint választervvel kell rendelkezniük kompromittálódás esetére. Enélkül a JFrog szerint a szabályozási kötelezettségek teljesítése is nehézzé válik, például az Európai Unió kiberreziliencia-törvényéhez kapcsolódó 24 órás előzetes figyelmeztetés és az aktívan kihasznált sérülékenységek 72 órán belüli ENISA-bejelentése.
A JFrog saját szerepét olyan platformként írja le, amely egy rendszerben kezeli a szoftveres összetevőket, azok eredetét, az irányítást, a függőségeket, a szabályokat és a kiadási útvonalakat. A cél a vállalat szerint az, hogy a szervezetek gyorsan reagáljanak a sérülékenységekre és a szabályozási értesítésekre, még válsághelyzet kialakulása előtt.
Az elemzés hangsúlyozza, hogy a felelősség nem kizárólag a CISO-é. A kommunikáció és az együttműködés a biztonság, a fejlesztés, a megfelelés és az üzleti vezetés között a JFrog szerint alapvető ahhoz, hogy a fejlesztési sebesség és a kontrollok egyszerre tarthatók fenn.
JFrog: The Year the Vulnerability Backlog Changed Shape

