Araştırma: AI Kodlama Ajanı PR'larının %38,9'unda Güvenlik Açığı Var
AIDev veri setiyle yapılan çalışma, AI kodlama ajanı PR'larının %38,9'unda güvenlik açığı, kimlik bilgisi sızıntılarının çoğunun insan kaynaklı olduğunu ortaya koydu.
AIDev veri setini kullanan büyük ölçekli bir ampirik çalışma, otonom kodlama ajanlarının oluşturduğu 4.022 pull request'teki 16.112 dosya değişikliğini inceledi. Sonuçlara göre PR'ların %38,9'u en az bir güvenlik kod kokusu içeriyor; tespit edilen sorunların %82,3'ü tedarik zinciri bütünlüğü ile ilgili, kritik önem düzeyindeki sorunların ise %99,6'sı sabit kodlanmış kimlik bilgilerinden kaynaklanıyor.
Dikkat çekici bulgu şu: sızdırılan gerçek gizli anahtarların %67,6'sını ajanlar değil insan geliştiriciler işe dahil ediyor. Üstelik hem otomatik hem de insan tabanlı inceleme süreçleri, entegrasyon öncesinde bu kimlik bilgilerinin %81,1'ini yakalayamıyor. Bu durum, ajanlarla çalışırken geliştirici dikkatinin azaldığına işaret ediyor.
Çalışma, geleneksel kod incelemesinin ölçeklenemediğini ve insan-yapay zeka iş birliğinin tam noktasında bağlam duyarlı güvenlik korumalarına acilen ihtiyaç duyulduğunu vurguluyor.
Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz