Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Az AI lett a szoftverellátási lánc legnagyobb biztonsági kockázata

2026. augusztus 4. 17:10Forrás: Docker
Az AI lett a szoftverellátási lánc legnagyobb biztonsági kockázata
Kép: Docker

A szervezetek 77 százaléka szoftverellátási láncot érintő incidensről számolt be a felmérést megelőző 12 hónapban. Az Omdia jelentése szerint az AI-technológia, a külső kód és a szoftverfüggőségek jelentik a legfontosabb kockázatokat.

A lényeg röviden
  • A szervezetek 77 százaléka szoftverellátási láncot érintő incidenst tapasztalt.
  • Az AI-technológia 40 százalékkal a legfontosabb ellátásilánc-kockázat lett.
  • A biztonságos konténereket a szervezetek 51 százaléka nagyon hatékonynak tartja.
  • Az SBOM a szervezetek 73 százalékánál hatékonyabb sérülékenység-kezelést támogat.
  • A biztonság korábbi fejlesztési szakaszba helyezése 98 százaléknál prioritás.

Az AI és a külső kód növeli a támadási felületet

Az Omdia Securing the Software Supply Chain: Strategic Approaches to Support Scaling Development with AI Adoption című kutatási jelentése a szoftverellátási lánc biztonsági problémáit, a szervezetek válaszait és a fennmaradó hiányosságokat vizsgálja. A Docker által is támogatott jelentéshez kapcsolódó felmérést 2026 februárjában végezték.

A válaszadók 77 százaléka tapasztalt szoftverellátási láncot érintő incidenst az előző 12 hónapban. A leggyakoribb támadástípus a külső szoftverek ismert sérülékenységeinek kihasználása volt, amelyet a szervezetek 38 százaléka említett.

A kockázati rangsor élén az AI-technológia állt 40 százalékkal. Ezt követte a külső és nyílt forráskódú kód 39 százalékkal, valamint a szoftverfüggőségek 38 százalékkal. A jelentés szerint a külső könyvtárak, a nyílt forráskódú függőségek és az AI által generált kód használata időt takarít meg a fejlesztőknek, ugyanakkor olyan kódot is bevisz a projektekbe, amelyet a fejlesztők nem maguk írtak.

A nyílt forráskódú összetevők használata tovább nőhet

A szervezetek 38 százaléka szerint a teljes kódállomány több mint felét külső forrásból származó kód adja. Ez az arány a várakozások szerint 12 hónapon belül 58 százalékra emelkedhet. A nyílt forráskód esetében jelenleg 31 százalék jelezte, hogy a kód több mint fele ilyen összetevőkből áll, ez az arány pedig 51 százalékra nőhet.

A külső kód használatával kapcsolatban a leggyakoribb problémák a sérülékenységek javítása, amelyet 39 százalék említett, valamint a kód sérülékenységeinek azonosítása, amely 36 százaléknál jelentett gondot. További 35 százalék attól tart, hogy az AI növeli vagy sérülékeny kódot hoz létre.

A jelentés egy Shai-Hulud nevű kampányt is említ, amelyet a TeamPCP indított. A forrás szerint a támadás ellopott hitelesítő adatok felhasználásával ismert csomagokat fegyverez fel, majd információlopó programokat juttat a folyamatos integrációs környezetbe vagy a fejlesztők laptopjára.

Az SBOM segíthet a sérülékenységek kezelésében

A szervezetek 45 százaléka nem érzi úgy, hogy megfelelően erős szoftverellátási láncbiztonsággal rendelkezik, miközben 55 százalék elégedett ezen a téren. A vizsgált 11 biztonsági eszközkategória közül a biztonságos konténerszolgáltatásokat vagy megerősített konténerrendszerképek könyvtárait értékelték a legtöbben nagyon hatékonynak, 51 százalékos aránnyal.

A szoftverösszetevők jegyzéke, azaz az SBOM, átláthatóbbá teszi a modern alkalmazásokat alkotó külső komponenseket. A jelentés szerint az SBOM-ok használata hatékonyabb sérülékenység-kezelést tesz lehetővé a szervezetek 73 százalékánál, biztonsági kontrollok és folyamatok bevezetését segíti 72 százalékuknál, a megfelelési előírások teljesítését pedig 68 százalékuknál.

Az SBOM-ot készítő szervezetek között azonban csak 42 százaléknál kötelező ez minden alkalmazás esetében. További 55 százalék eseti alapon állítja elő. A VEX-nyilatkozatokkal együtt használt SBOM azt is jelezheti, hogy egy azonosított sérülékenység valóban jelent-e kockázatot.

A védelem egyre inkább a fejlesztők feladata

A szoftverellátási lánc incidensei a szervezetek 46 százalékánál jogosulatlan hozzáférést okoztak alkalmazásokhoz és adatokhoz. A válaszadók 37 százaléka szerint a javítási lépések hatással voltak a szolgáltatási szintre vonatkozó megállapodásokra, 35 százalék pedig fejlesztői hitelesítő adatok, titkok vagy kulcsok ellopásáról számolt be.

A szervezetek 62 százaléka jelentős beruházást tervez a szoftverellátási lánc védelmébe, 37 százalékuk pedig mérsékeltebb ráfordítással számol. A biztonsági feladatok korábbi fejlesztési szakaszba helyezése a szervezetek 98 százalékának kiemelt prioritás, 32 százalékuknál pedig ez az alkalmazásbiztonság első számú célja.

A biztonsági csapatok 45 százalékának legfeljebb közepes befolyása van a fejlesztőknek szánt biztonsági termékekre és folyamatokra. A válaszadók 38 százaléka szerint a fejlesztők többnyire, 45 százaléka szerint pedig teljesen magabiztosan vállalják a biztonsági feladatokat. Az Omdia megállapításai alapján a szervezeteknek úgy kell a fejlesztőkre helyezniük a védelmet, hogy az eszközök illeszkedjenek a munkafolyamatokba és ne akadályozzák a fejlesztést.

Kövesd az AI Hírek oldalát a FacebookonA legfontosabb MI-hírek magyarul, rögtön a megjelenés után a hírfolyamodban.Követem

Kapcsolódó hírek

A Docker felhőbe költözteti az ügynökök hosszabb feladatait
Fejlesztőknek2026. október 1. 20:26

A Docker felhőbe költözteti az ügynökök hosszabb feladatait

A Docker Cloud Sandboxes elszigetelt mikrovirtuális gépeket kínál az AI-ügynökök feladatainak futtatásához. A fejlesztők ugyanazt a munkát a laptopjukról a Docker által…

A Docker külön mikrogépekre bízná az AI-ügynökök munkáját
Fejlesztőknek2026. október 1. 20:26

A Docker külön mikrogépekre bízná az AI-ügynökök munkáját

A Docker Cloud Sandboxes elkülönített mikrogépekben futtatja az AI-ügynökök feladatait, így a fejlesztők a hosszabb munkákat a laptopjuk bezárása után is folytathatják.…

A Docker mikrogépekkel és szabványos csomagokkal védené az AI-ügynököket
Biztonság és etika2026. szeptember 24. 19:15

A Docker mikrogépekkel és szabványos csomagokkal védené az AI-ügynököket

A Docker új eszközökkel adna biztonságosabb keretet az önállóan dolgozó AI-ügynököknek. A vállalat a Sandboxes, a Kits és a felhős Sandboxes rendszerével az…