Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Az AI felgyorsítja a sérülékenységek felhalmozódását

2026. október 2. 21:11Forrás: JFrog
Az AI felgyorsítja a sérülékenységek felhalmozódását
Kép: JFrog

Az AI által támogatott fejlesztés gyorsítja a kód előállítását, de a biztonsági hibák ütemét is növeli a JFrog szerint. A vállalat úgy látja, hogy a sérülékenységeket már nem lehet kizárólag súlyosság alapján rangsorolni.

A lényeg röviden
  • Az AI-t használó fejlesztők három-négyszer gyorsabban készítenek kódváltoztatásokat, de tízszer gyakrabban vezetnek be biztonsági problémákat.
  • A közölt sérülékenységek száma 2025-ben 92 százalékkal nőtt.
  • A támadók akár 15 percen belül kereshetik az új CVE-ket.
  • A JFrog szerint a közepes és alacsony súlyosságú hibákat is láncolatban kell vizsgálni.
  • A vállalat egységes platformot sürget a szoftverellátási lánc ellenőrzésére.

Gyorsabban nő a sérülékenységi hátralék

A JFrog október 2-án közzétett elemzése szerint a biztonsági vezetők, vagyis a CISO-k, egyre gyorsabban változó fenyegetési környezettel szembesülnek. Az AI-korszakban a sérülékenységek és a kihasználások száma emelkedik, miközben a szervezetektől egyre biztonságosabb környezetet várnak el.

A Cloud Security Alliance adatai alapján az AI-t használó fejlesztők három-négyszer gyorsabban készítenek kódváltoztatásokat, mint társaik, ugyanakkor tízszer gyakrabban vezetnek be biztonsági problémákat. Ez a JFrog szerint olyan biztonsági hátralékot hoz létre, amely gyorsabban nő, mint ahogy a szervezetek fel tudják dolgozni.

A Georgia Tech Vibe Security Radar egyetlen hónap alatt 35, közvetlenül AI-alapú kódolási eszközökhöz köthető CVE-t követett nyomon. A kutatók szerint a nyílt forráskódú csomagokban a tényleges szám ennek ötszöröse-tízszerese lehet. A közölt sérülékenységek száma már 2025-ben is 92 százalékkal nőtt.

A súlyossági rangsor önmagában már kevés

A hagyományos biztonsági modell szerint először a kritikus hibákat javították, a magas súlyosságú problémákat ütemezték, a közepes és alacsony besorolásúakat pedig későbbre hagyták. A JFrog szerint ez a megközelítés az AI által támogatott környezetben már nem elegendő.

Az ausztrál kiberbiztonsági központ áprilisi útmutatója a szervezeteket arra ösztönözte, hogy a sérülékenységeket a súlyosságuktól függetlenül vizsgálják felül, különösen akkor, ha több gyengébb hiba együtt úgynevezett láncolt sérülékenységet alkot. Egy közepes súlyosságú információszivárgás és egy alacsony súlyosságú útvonalbejárás például együtt komolyabb fenyegetést jelenthet, mint külön-külön.

A JFrog szerint az AI-ügynökök különösen alkalmasak az ilyen sérülékenységek összekapcsolására. A támadók közben gyorsabban reagálnak: a Unit 42 jelentése alapján az új CVE-k közzététele után akár 15 percen belül megkezdhetik a keresést. A Marimo notebook projekt kritikus, előzetes hitelesítés nélküli távoli kódfuttatási hibáját a közzétételtől számított tíz órán belül kihasználták, kizárólag a biztonsági közlemény szövegét felhasználva.

Nagyobb felelősség hárul a biztonsági vezetőkre

A Proofpoint 2026-os Voice of the CISO felmérése szerint a CISO-k 79 százalékától azt várják, hogy további erőforrások nélkül kezelje az AI kockázatait. A JFrog ezt a fejlesztési és biztonsági csapatokra nehezedő nyomás egyik jelének tekinti.

Az elemzés Tim Brown, a SolarWinds korábbi CISO-jának tapasztalatát is felidézi. A SUNBURST támadás során 3000 sor rosszindulatú kód került a buildkörnyezetbe, megkerülve a forráskód-kezelést. A helyreállítás részeként három külön buildet hoztak létre a fejlesztési, előkészítési és éles környezethez, a hozzáférést 400 emberről 36-ra, majd 2-re csökkentették, és bevezették a buildek bináris összehasonlítását.

A JFrog szerint a korábban féléves ellenőrzési ciklusban működő kontrollokat folyamatosan kell alkalmazni. Az autonóm ügynökök terjedése miatt a nem emberi identitások kezelése, az ügynökök elkülönített futtatása, az ellenőrizhető eredet és a megváltoztathatatlan buildnyilvántartás is fontosabbá válik.

A JFrog egységes szoftverellátási láncot sürget

A vállalat szerint a szervezeteknek folyamatos és pontos képet kell fenntartaniuk a szoftveres összetevőikről, azok telepítéséről és tulajdonosáról, valamint választervvel kell rendelkezniük kompromittálódás esetére. Enélkül a JFrog szerint a szabályozási kötelezettségek teljesítése is nehézzé válik, például az Európai Unió kiberreziliencia-törvényéhez kapcsolódó 24 órás előzetes figyelmeztetés és az aktívan kihasznált sérülékenységek 72 órán belüli ENISA-bejelentése.

A JFrog saját szerepét olyan platformként írja le, amely egy rendszerben kezeli a szoftveres összetevőket, azok eredetét, az irányítást, a függőségeket, a szabályokat és a kiadási útvonalakat. A cél a vállalat szerint az, hogy a szervezetek gyorsan reagáljanak a sérülékenységekre és a szabályozási értesítésekre, még válsághelyzet kialakulása előtt.

Az elemzés hangsúlyozza, hogy a felelősség nem kizárólag a CISO-é. A kommunikáció és az együttműködés a biztonság, a fejlesztés, a megfelelés és az üzleti vezetés között a JFrog szerint alapvető ahhoz, hogy a fejlesztési sebesség és a kontrollok egyszerre tarthatók fenn.

JFrogCloud Security AllianceGeorgia TechUK’s NCSCAustralian Cyber Security CenterUnit 42kiberbiztonságAI-biztonságkódolás

Kapcsolódó hírek

Biztonság és etika
Biztonság és etika2026. szeptember 29.

A FAR.AI szerint a Qoder kiberbiztonsági védelme megkerülhető

A FAR.AI kutatói szerint egy adaptív, projektmemóriára épülő támadással a Qoder parancssoros eszközét vezérlő modellek 30 káros kiberbiztonsági kérésből 27-30 esetben…

A mesterséges intelligencia órák alatt fegyverré teheti a biztonsági javításokat
Biztonság és etika2026. szeptember 28. 21:39

A mesterséges intelligencia órák alatt fegyverré teheti a biztonsági javításokat

A mesterséges intelligencia órákra rövidítheti a sérülékenységek kihasználási ablakát, miután a támadók gyorsan elemezhetik a közzétett javításokat. A JFrog szerint a…

A mesterséges intelligencia órákra rövidíti a javítások utáni támadási ablakot
Biztonság és etika2026. szeptember 28. 21:39

A mesterséges intelligencia órákra rövidíti a javítások utáni támadási ablakot

A mesterséges intelligencia a JFrog szerint hetekről néhány órára rövidítette a sérülékenységek kihasználásához szükséges időt. A vállalat úgy látja, hogy egy javítás…