留神AI屎山,36%的Copilot生成代码有漏洞
所谓软件安全债务,留神通常指修复时间延误超过一年的屎山生成漏洞,根据Veracode最新发布的代码洞软件安全报告 ,42%的有漏应用程序和71%的组织中普遍存在软件安全债务 ,而AI生成代码的留神激增将导致安全债务问题恶化并对软件供应链构成重大风险 。

更令人担忧的屎山生成是 ,46%的代码洞组织持续存在高危漏洞 ,这些漏洞构成“关键”安全债务,香港云服务器有漏使企业在机密性 、留神完整性和可用性方面面临严重风险 。屎山生成
报告称,代码洞63%的有漏应用程序存在第一方代码漏洞,而70%包含通过第三方库引入的留神第三方代码漏洞 。这凸显了在整个软件开发生命周期中测试这两种类型的屎山生成代码的重要性。修复率也因漏洞类型而异-修复第三方漏洞的代码洞时间要长50%,已知漏洞中只有一半在11个月后修复,而第一方漏洞则为7个月 。
留神AI“屎山”然而 ,源码库也有好消息 :应用程序中的高危漏洞数量自2016年以来减少了一半,这表明软件安全实践取得了进步 ,并且修复速度对关键安全债务产生了重大影响。
报告显示,修复漏洞最快的开发团队将关键安全债务减少了75%——应用程序高危漏洞从22.4%降低到略高于5%。此外 ,这些快速行动的团队让关键安全债务出现在其应用程序中的可能性要低四倍。
Veracode首席研究官Chris Eng说 :“虽然安全状况有所改善,但这些发现提醒组织必须正面解决其安全债务问题 。通过优先考虑漏洞修复 、关注第三方代码安全以及采用高效的建站模板开发实践 ,组织可以显著降低其安全债务并全面提升软件整体安全状态。”
在人工智能迅速改变软件开发的时代 ,该报告强调了一个令人不安的趋势。Eng表示:“尽管人工智能为软件开发带来了速度和效率,但它并不一定会产生安全的代码 ,GitHubCopilot生成的代码中有36%存在安全漏洞。”
这种AI生成的不安全代码激增对组织和软件供应链构成了重大风险,导致随着时间的推移安全债务不断累积 。服务器租用
AI有望打破“安全债”困局该研究还发现,企业安全债务高企的主要原因是开发团队的修复能力有限,只有64%的应用程序团队具有消除关键安全债务的修复能力。
事实上,只有20%的应用程序平均每月修复率超过10%的安全漏洞。这表明,即使团队的修复能力足够,免费模板他们也不会优先考虑关键漏洞 。
尽管如此,应用安全取得的进步还是令人欣慰的。所有漏洞中只有3%属于高风险漏洞。开发团队只需优先考虑这3%的漏洞 ,就可以事半功倍地大幅降低风险。
Eng指出:“人工智能有望帮助企业摆脱沉重的软件安全债务问题,使组织能够提高漏洞修复效率,更轻松地解决长期积累的安全债务以及新出现的亿华云漏洞。”
相关文章
据报道,索尼日前出现在数据勒索团伙Ransomedvc的暗网受害者名单上。该团伙声称已经侵入索尼的系统,窃取了大量敏感数据。Ransomedvc声称,由于索尼拒绝支付赎回数据的费用,因此计划将出售这些2025-12-07
近日,有研究人员称机器人平台 Top.gg Discord 受到了来自黑客的供应链攻击, 并在开发人员感染恶意软件后窃取平台的敏感信息。据悉,该平台拥有超 17 万名成员,是一个针对 Discord2025-12-07
近年来,云上数据安全已经成为企业的又一大难题,尤其是勒索攻击频发,有组织的黑客攻击目标已经从核心数据窃取扩展到金融、交通、能源、通信等行业的关键信息基础设施,对企业数据安全构成了极大的威胁和挑战。同时2025-12-07
工欲善其事必先利其器,网络安全专家、道德黑客、蓝队和红队的“武器库”里通常都收藏着一堆自己偏爱的操作系统。如果你是网络安全新手,面对五花八门的安全工具手足无措,那么选择合适的网络安全专用操作系统无疑是2025-12-07
近年来开源软件安全风险快速增长,不久前曝光的XZ后门更是被称为“核弹级”的开源软件供应链漏洞。虽然XZ后门事件侥幸未酿成灾难性后果,但为全球科技界敲响了警钟:当今数字生态系统极其脆弱,亟需改进开源软件2025-12-07
Gartner安全运营成熟度曲线:XDR、SOAR 泡沫破裂;EDR、SIEM 进入生产成熟期
日前,Gartner 发布了最新的安全运营成熟度曲线报告Gartner Hype Cycle for Security Operations, 2024),报告将与安全运营相关的 23 项热点技术按照2025-12-07

最新评论