Az AI lett a szoftverellátási lánc legnagyobb biztonsági kockázata

A szervezetek 77 százaléka szoftverellátási láncot érintő incidensről számolt be a felmérést megelőző 12 hónapban. Az Omdia jelentése szerint az AI-technológia, a külső kód és a szoftverfüggőségek jelentik a legfontosabb kockázatokat.
- A szervezetek 77 százaléka szoftverellátási láncot érintő incidenst tapasztalt.
- Az AI-technológia 40 százalékkal a legfontosabb ellátásilánc-kockázat lett.
- A biztonságos konténereket a szervezetek 51 százaléka nagyon hatékonynak tartja.
- Az SBOM a szervezetek 73 százalékánál hatékonyabb sérülékenység-kezelést támogat.
- A biztonság korábbi fejlesztési szakaszba helyezése 98 százaléknál prioritás.
Az AI és a külső kód növeli a támadási felületet
Az Omdia Securing the Software Supply Chain: Strategic Approaches to Support Scaling Development with AI Adoption című kutatási jelentése a szoftverellátási lánc biztonsági problémáit, a szervezetek válaszait és a fennmaradó hiányosságokat vizsgálja. A Docker által is támogatott jelentéshez kapcsolódó felmérést 2026 februárjában végezték.
A válaszadók 77 százaléka tapasztalt szoftverellátási láncot érintő incidenst az előző 12 hónapban. A leggyakoribb támadástípus a külső szoftverek ismert sérülékenységeinek kihasználása volt, amelyet a szervezetek 38 százaléka említett.
A kockázati rangsor élén az AI-technológia állt 40 százalékkal. Ezt követte a külső és nyílt forráskódú kód 39 százalékkal, valamint a szoftverfüggőségek 38 százalékkal. A jelentés szerint a külső könyvtárak, a nyílt forráskódú függőségek és az AI által generált kód használata időt takarít meg a fejlesztőknek, ugyanakkor olyan kódot is bevisz a projektekbe, amelyet a fejlesztők nem maguk írtak.
A nyílt forráskódú összetevők használata tovább nőhet
A szervezetek 38 százaléka szerint a teljes kódállomány több mint felét külső forrásból származó kód adja. Ez az arány a várakozások szerint 12 hónapon belül 58 százalékra emelkedhet. A nyílt forráskód esetében jelenleg 31 százalék jelezte, hogy a kód több mint fele ilyen összetevőkből áll, ez az arány pedig 51 százalékra nőhet.
A külső kód használatával kapcsolatban a leggyakoribb problémák a sérülékenységek javítása, amelyet 39 százalék említett, valamint a kód sérülékenységeinek azonosítása, amely 36 százaléknál jelentett gondot. További 35 százalék attól tart, hogy az AI növeli vagy sérülékeny kódot hoz létre.
A jelentés egy Shai-Hulud nevű kampányt is említ, amelyet a TeamPCP indított. A forrás szerint a támadás ellopott hitelesítő adatok felhasználásával ismert csomagokat fegyverez fel, majd információlopó programokat juttat a folyamatos integrációs környezetbe vagy a fejlesztők laptopjára.
Az SBOM segíthet a sérülékenységek kezelésében
A szervezetek 45 százaléka nem érzi úgy, hogy megfelelően erős szoftverellátási láncbiztonsággal rendelkezik, miközben 55 százalék elégedett ezen a téren. A vizsgált 11 biztonsági eszközkategória közül a biztonságos konténerszolgáltatásokat vagy megerősített konténerrendszerképek könyvtárait értékelték a legtöbben nagyon hatékonynak, 51 százalékos aránnyal.
A szoftverösszetevők jegyzéke, azaz az SBOM, átláthatóbbá teszi a modern alkalmazásokat alkotó külső komponenseket. A jelentés szerint az SBOM-ok használata hatékonyabb sérülékenység-kezelést tesz lehetővé a szervezetek 73 százalékánál, biztonsági kontrollok és folyamatok bevezetését segíti 72 százalékuknál, a megfelelési előírások teljesítését pedig 68 százalékuknál.
Az SBOM-ot készítő szervezetek között azonban csak 42 százaléknál kötelező ez minden alkalmazás esetében. További 55 százalék eseti alapon állítja elő. A VEX-nyilatkozatokkal együtt használt SBOM azt is jelezheti, hogy egy azonosított sérülékenység valóban jelent-e kockázatot.
A védelem egyre inkább a fejlesztők feladata
A szoftverellátási lánc incidensei a szervezetek 46 százalékánál jogosulatlan hozzáférést okoztak alkalmazásokhoz és adatokhoz. A válaszadók 37 százaléka szerint a javítási lépések hatással voltak a szolgáltatási szintre vonatkozó megállapodásokra, 35 százalék pedig fejlesztői hitelesítő adatok, titkok vagy kulcsok ellopásáról számolt be.
A szervezetek 62 százaléka jelentős beruházást tervez a szoftverellátási lánc védelmébe, 37 százalékuk pedig mérsékeltebb ráfordítással számol. A biztonsági feladatok korábbi fejlesztési szakaszba helyezése a szervezetek 98 százalékának kiemelt prioritás, 32 százalékuknál pedig ez az alkalmazásbiztonság első számú célja.
A biztonsági csapatok 45 százalékának legfeljebb közepes befolyása van a fejlesztőknek szánt biztonsági termékekre és folyamatokra. A válaszadók 38 százaléka szerint a fejlesztők többnyire, 45 százaléka szerint pedig teljesen magabiztosan vállalják a biztonsági feladatokat. Az Omdia megállapításai alapján a szervezeteknek úgy kell a fejlesztőkre helyezniük a védelmet, hogy az eszközök illeszkedjenek a munkafolyamatokba és ne akadályozzák a fejlesztést.


