70% der Entwickler sagen, KI-Code hat mehr Schwachstellen; 30% liefern ihn trotzdem aus – Checkmarx-Umfrage

Der jährliche AppSec-Bericht von Checkmarx, basierend auf einer Umfrage unter 2.350 Entwicklern, CISOs und AppSec-Managern weltweit, zeichnet ein düsteres Bild: 70 % der Befragten glauben, dass KI-generierter Code deutlich mehr Sicherheitslücken aufweist, dennoch bringen 30 % wissentlich unsicheren Code in die Produktion. Die Umfrage von 2026 folgt ähnlichen Berichten seit 2023, wobei die Stichprobe in diesem Jahr um 54 % größer ist.
Wichtigste Erkenntnisse
- Anteil KI-generierten Codes leicht gesunken – von 54 % auf 49 % des Produktionscodes, aber immer noch hoch.
- 70 % berichten deutlich mehr Schwachstellen bei KI-generiertem Code im Vergleich zu menschlich geschriebenem Code.
- 30 % bringen wissentlich unsicheren KI-Code in die Produktion, mit der Begründung von Zeitdruck beim Ausrollen, Schwierigkeiten bei der Behebung oder Vertrauen auf andere Kontrollen.
- 93 % der Organisationen erlitten eine oder mehrere Sicherheitsverletzungen durch unsichere Anwendungen (Rückgang von 98 % im Vorjahr).
- Open Source macht 59 % des Produktionscodes aus, was das Risiko durch bösartige Pakete in npm und PyPI erhöht.
- Organisationen, bei denen 81-100 % des Codes KI-generiert sind, liefern unsicheren Code mit 3,4-facher Rate aus im Vergleich zu denen mit 1-20 % Anteil.
Die Forscher von Checkmarx stellten fest, dass LLMs dazu neigen, moderne Sprach- und Compiler-Sicherheitsfunktionen zu wenig zu nutzen, da die Trainingsdaten veraltete Praktiken enthalten. Eine separate Studie der University of Central Florida und der Birzeit University ergab, dass C-Code die meisten KI-generierten Schwachstellen aufwies, Python die wenigsten.
Zitat aus dem Bericht: „Das Risiko wird normalisiert.“ Die Autoren warnen, dass die Menge an KI-Code direkt mit der Bereitstellung unsicherer Code und der Häufigkeit von Sicherheitsverletzungen korreliert.
📖 Vollständige Quelle lesen: HN AI Agents
👀 Siehe auch

Trump zieht KI-Verordnung wegen Bedenken um Verlangsamung der US-Technologie zurück
Präsident Trump hat eine KI-Verfügung aus der Biden-Ära aufgehoben, um die US-Technologieführerschaft zu stärken. Damit entfallen Sicherheitsauflagen.
Claude Code v2.1.224 fügt selbst gehostete Runner und Cross-Session-Messaging hinzu
Anthropics Claude Code v2.1.224 fügt selbstgehostete Umgebungen über `claude self-hosted-runner` hinzu, sowie Cross-Session-Messaging, Plugin-Quelle als Archiv und behebt eine Reihe von Sandbox- und Remote-Control-Problemen.

Praktische Verbesserungen in Claude Opus 4.6: Speicheraufrüstungen
Claude Opus 4.6 bietet ein bedeutendes Upgrade mit einem Kontext von 1 Million Token, was die Gedächtnisleistung und die Performance bei komplexen Aufgaben verbessert.

Wöchentlicher r/ClaudeAI-Überlebensleitfaden: Opus 4.7, Abrechnungsfehler und Datenbanklöschvorfall
Wilsons wöchentlicher Survival Guide destilliert die wichtigsten r/ClaudeAI-Threads (50+ Kommentare) in umsetzbare Lektionen: Opus 4.7-Diskurs, ein Abrechnungsfehler durch Git-Dateinamen, ein KI-Agent, der eine gesamte Datenbank in 9 Sekunden löschte, und Copilots 9-fache Preiserhöhung für Claude-Modelle.