70% der Entwickler sagen, KI-Code hat mehr Schwachstellen; 30% liefern ihn trotzdem aus – Checkmarx-Umfrage

Der jährliche AppSec-Bericht von Checkmarx, basierend auf einer Umfrage unter 2.350 Entwicklern, CISOs und AppSec-Managern weltweit, zeichnet ein düsteres Bild: 70 % der Befragten glauben, dass KI-generierter Code deutlich mehr Sicherheitslücken aufweist, dennoch bringen 30 % wissentlich unsicheren Code in die Produktion. Die Umfrage von 2026 folgt ähnlichen Berichten seit 2023, wobei die Stichprobe in diesem Jahr um 54 % größer ist.
Wichtigste Erkenntnisse
- Anteil KI-generierten Codes leicht gesunken – von 54 % auf 49 % des Produktionscodes, aber immer noch hoch.
- 70 % berichten deutlich mehr Schwachstellen bei KI-generiertem Code im Vergleich zu menschlich geschriebenem Code.
- 30 % bringen wissentlich unsicheren KI-Code in die Produktion, mit der Begründung von Zeitdruck beim Ausrollen, Schwierigkeiten bei der Behebung oder Vertrauen auf andere Kontrollen.
- 93 % der Organisationen erlitten eine oder mehrere Sicherheitsverletzungen durch unsichere Anwendungen (Rückgang von 98 % im Vorjahr).
- Open Source macht 59 % des Produktionscodes aus, was das Risiko durch bösartige Pakete in npm und PyPI erhöht.
- Organisationen, bei denen 81-100 % des Codes KI-generiert sind, liefern unsicheren Code mit 3,4-facher Rate aus im Vergleich zu denen mit 1-20 % Anteil.
Die Forscher von Checkmarx stellten fest, dass LLMs dazu neigen, moderne Sprach- und Compiler-Sicherheitsfunktionen zu wenig zu nutzen, da die Trainingsdaten veraltete Praktiken enthalten. Eine separate Studie der University of Central Florida und der Birzeit University ergab, dass C-Code die meisten KI-generierten Schwachstellen aufwies, Python die wenigsten.
Zitat aus dem Bericht: „Das Risiko wird normalisiert.“ Die Autoren warnen, dass die Menge an KI-Code direkt mit der Bereitstellung unsicherer Code und der Häufigkeit von Sicherheitsverletzungen korreliert.
📖 Vollständige Quelle lesen: HN AI Agents
👀 Siehe auch

Anthropic startet Claude Partner Network mit 100 Millionen US-Dollar Investition
Anthropic startet das Claude Partner Network mit einer anfänglichen Investition von 100 Millionen US-Dollar für 2026, das Schulungen, technischen Support und gemeinsame Marktentwicklung für Organisationen bietet, die Unternehmen bei der Einführung von Claude unterstützen. Partner erhalten Zugang zu technischen Zertifizierungen, einem Partner-Portal mit Schulungsmaterialien und einem Code-Modernisierung-Starterkit für die Migration von Legacy-Code.

Claude-Code v2.1.88 Veröffentlichung: Flimmerfreies Rendering, Permission-Hooks und kritische Fehlerbehebungen
Claude-Code v2.1.88 führt eine flimmerfreie Rendering-Option über CLAUDE_CODE_NO_FLICKER=1 ein, fügt einen PermissionDenied-Hook für Wiederholungsversuche im Automodus hinzu und behebt Speicherlecks, Abstürze sowie Rendering-Probleme in Windows-, macOS- und Linux-Terminals.

Lokale Qwen3.6 27b + Hermes Agent erledigt Junior-IT-Admin-Aufgaben
Ein 30-jähriger IT-Veteran berichtet, dass Qwen3.6 27b im Hermes-Agent-Harnisch eine Aufgabenliste für einen Junior-IT-Admin in 1,5 Stunden erledigt hat – inklusive Patchen, Docker-Installation und Service-Einrichtung.

FFmpeg-Entwickler beschuldigt OxideAV der KI-Lizenzwäsche im MagicYUV-Problem
Ein FFmpeg-Entwickler hat im magicyuv-Repository von OxideAV ein Issue eröffnet, das die Lizenzierung des Projekts in Frage stellt und KI-gestütztes Lizenz-Laundering von GPL-Code vermutet.