留神AI屎山,36%的Copilot生成代码有漏洞
所谓软件安全债务,留神通常指修复时间延误超过一年的屎山生成漏洞 ,根据Veracode最新发布的代码洞软件安全报告 ,42%的有漏应用程序和71%的组织中普遍存在软件安全债务,而AI生成代码的留神激增将导致安全债务问题恶化并对软件供应链构成重大风险。

更令人担忧的屎山生成是 ,46%的代码洞组织持续存在高危漏洞,这些漏洞构成“关键”安全债务,高防服务器有漏使企业在机密性、留神完整性和可用性方面面临严重风险 。屎山生成
报告称 ,代码洞63%的有漏应用程序存在第一方代码漏洞 ,而70%包含通过第三方库引入的留神第三方代码漏洞。这凸显了在整个软件开发生命周期中测试这两种类型的屎山生成代码的重要性。修复率也因漏洞类型而异-修复第三方漏洞的代码洞时间要长50% ,已知漏洞中只有一半在11个月后修复 ,而第一方漏洞则为7个月。
留神AI“屎山”然而,源码库也有好消息:应用程序中的高危漏洞数量自2016年以来减少了一半,这表明软件安全实践取得了进步,并且修复速度对关键安全债务产生了重大影响。
报告显示 ,修复漏洞最快的开发团队将关键安全债务减少了75%——应用程序高危漏洞从22.4%降低到略高于5%。此外,这些快速行动的团队让关键安全债务出现在其应用程序中的可能性要低四倍。
Veracode首席研究官Chris Eng说 :“虽然安全状况有所改善 ,但这些发现提醒组织必须正面解决其安全债务问题 。通过优先考虑漏洞修复、关注第三方代码安全以及采用高效的建站模板开发实践,组织可以显著降低其安全债务并全面提升软件整体安全状态 。”
在人工智能迅速改变软件开发的时代 ,该报告强调了一个令人不安的趋势 。Eng表示:“尽管人工智能为软件开发带来了速度和效率,但它并不一定会产生安全的代码,GitHubCopilot生成的代码中有36%存在安全漏洞 。”
这种AI生成的不安全代码激增对组织和软件供应链构成了重大风险 ,导致随着时间的推移安全债务不断累积。模板下载
AI有望打破“安全债”困局该研究还发现 ,企业安全债务高企的主要原因是开发团队的修复能力有限 ,只有64%的应用程序团队具有消除关键安全债务的修复能力。
事实上 ,只有20%的应用程序平均每月修复率超过10%的安全漏洞 。这表明 ,即使团队的修复能力足够,云计算他们也不会优先考虑关键漏洞。
尽管如此 ,应用安全取得的进步还是令人欣慰的。所有漏洞中只有3%属于高风险漏洞 。开发团队只需优先考虑这3%的漏洞,就可以事半功倍地大幅降低风险 。
Eng指出:“人工智能有望帮助企业摆脱沉重的软件安全债务问题,使组织能够提高漏洞修复效率,更轻松地解决长期积累的安全债务以及新出现的源码下载漏洞 。”
相关文章
如果要构建一个维恩图(Venn diagram)来比较正式工与合同工(contract worker)的入职、培训、监督和离职流程,那么这些领域的差异可能会让人感到意外。但很显然,CISO并不喜欢任2025-12-07
去年,LockBit 3.0 勒索软件生成器泄露,导致攻击者滥用该工具催生新变种。俄罗斯网络安全公司卡巴斯基Kaspersky)表示,它检测到了一起勒索软件入侵事件,该入侵部署了LockBit版本,但2025-12-07
据The Hacker News消息, Google 旗下威胁情报公司Mandiant近期披露了在N-Able Take Control Agent 中发现的一个高严重性安全漏洞,本地非特权攻击者可以2025-12-07
云原生安全风险随着云原生架构的快速发展,核心能力逐渐稳定,安全问题日趋紧急。在云原生安全领域不但有新技术带来的新风险,传统IT基础设施下的安全威胁也依然存在。要想做好云原生安全,就要从这两个方面分别进2025-12-07
在开发.NET应用程序时,安全性是一个至关重要的考虑因素。从保护用户数据到防止恶意攻击,每个应用程序都需要实施一系列的安全措施。本文将介绍一些关键的.NET应用程序安全性最佳实践,并提供相应的例子代码2025-12-07
最近的数据描绘了一幅与网络安全预算有关的相互矛盾的图景。一些研究表明,随着CISO着眼于下一次支出狂潮,预算正在健康增长。其他研究表明,尽管之前获得批准,但安全预算正在收紧,甚至被大幅削减,这阻碍了安2025-12-07

最新评论