Seguridad

El auge de la codificación de inteligencia artificial conduce a la proliferación de vulnerabilidades de código abierto

El número promedio de vulnerabilidades de código abierto por base de código se ha duplicado en el último año, según un informe anual. pato negro El informe de análisis de riesgos y software de código abierto (OSSRA) se publicó el miércoles.

El informe, que ha analizado el estado del software de código abierto cada año durante diez años, encontró que hay un promedio de 581 vulnerabilidades por aplicación de código abierto.

“Los hallazgos de este año documentan un momento crítico: la explosión del desarrollo asistido por IA está cambiando fundamentalmente el panorama de riesgos para el software y la base para el cumplimiento de nuevas iniciativas regulatorias como la Ley de Resiliencia Cibernética (CRA) y la Ley de Resiliencia de Operaciones Digitales (DORA) de la UE”, afirma el informe.

Los datos de ataques del mundo real subrayan la urgencia de estos hallazgos: el 65% de las organizaciones encuestadas por Black Duck en 2025 informaron haber experimentado un ataque a la cadena de suministro de software durante el año pasado. Se trata de amenazas activas que afectan a empresas de diversos sectores.

El informe sitúa los cambios en el panorama actual del software de código abierto directamente a las puertas de la inteligencia artificial. Explica que los enfoques tradicionales de seguridad de aplicaciones fueron diseñados para un mundo donde los humanos escribían código a velocidad humana, mientras que hoy en día, el código generado por IA utiliza código abierto a una escala sin precedentes. Los equipos de seguridad de aplicaciones están trabajando arduamente para mantenerse al día con estos asistentes de codificación.

Estos asistentes se han vuelto tan fundamentales para los kits de herramientas de los desarrolladores como los compiladores o depuradores, según el informe, que también encontró que el 57% de las organizaciones ya están usando asistentes de codificación impulsados ​​por IA, mientras que el 76% de las empresas que prohíben a los desarrolladores usar asistentes de codificación de IA admiten usarlos de todos modos.

La inteligencia artificial impulsa el cambio sistémico

«La principal conclusión del informe de investigación de OSSRA de este año es que la inteligencia artificial ha cambiado la escala y la velocidad a la que se introducen los riesgos del software». norma segurauna empresa de seguridad del ciclo de vida de inteligencia artificial con sede en Tel Aviv, Israel.

«El hecho de que las vulnerabilidades por código base se hayan más que duplicado en un año indica un cambio sistémico», dijo a LinuxInsider. «El desarrollo asistido por IA está acelerando la creación de código, el aumento de la dependencia y la integración de modelos más rápido que las prácticas tradicionales de seguridad y gobernanza».

«Para los equipos de seguridad», añadió, «la visibilidad no es negociable. Las organizaciones deben comprender exactamente qué hay en su software, incluidos los componentes de código abierto, las dependencias transitivas y los modelos de IA integrados».

Aunque ahora el código abierto sustenta casi todas las aplicaciones empresariales, la mayoría de las organizaciones todavía lo ven como una dependencia pasiva en lugar del código activo que poseen, explica Ensar Seker. radar SOCuna empresa de inteligencia sobre amenazas con sede en Newark, Delaware.

«No se puede subcontratar la responsabilidad», dijo a LinuxInsider. «Si está en su pila, el riesgo es suyo. La reducción de las vulnerabilidades comienza con la visibilidad y la propiedad».

problemas de escala

Ian Amit, fundador y director ejecutivo gombokEl proveedor de soluciones automatizadas de seguridad de infraestructura en la nube con sede en la ciudad de Nueva York informó que el número promedio de vulnerabilidades por base de código se duplicó con creces, de 280 a 581. Al mismo tiempo, el número de componentes por aplicación creció un 30%. «Lo que esto nos dice es que no se trata sólo de un problema de vulnerabilidad. Es un problema de escala», dijo a LinuxInsider.

«Nos hemos vuelto muy buenos identificando problemas», continuó. «No somos muy buenos resolviendo estos problemas a escala».

«Reducir las vulnerabilidades requiere pasar de la generación de alertas a una remediación automatizada y que cumpla con las políticas», cree. «Los equipos de seguridad necesitan contexto, inteligencia de explotabilidad y la capacidad de eliminar sistemáticamente categorías de riesgo en el código, no sólo informarlas».

«Sin este cambio», afirmó, «las vulnerabilidades seguirán aumentando».

«En particular, a pesar de la conciencia generalizada sobre los riesgos de la IA, el número de vulnerabilidades por aplicación en realidad se ha duplicado en un año, lo que indica que la IA no sólo está generando código más rápido que la revisión humana, sino que está abrumando activamente los controles tradicionales de DevSecOps», añadió el CEO Ram Varadarajan. acalvioes una empresa de defensa proactiva y engaño en línea con sede en Santa Clara, California.

«No podemos esperar respuestas de velocidad humana a los riesgos de velocidad de máquina», dijo a LinuxInsider. «El futuro requiere un entorno de confianza cero, y un entorno de confianza cero requiere ciberseguridad impulsada por la IA en tiempo real: trampas, engaños, teoría de juegos».

«Desafortunadamente, nuestro antiguo modelo de seguridad de red está oficialmente obsoleto», afirmó.

Si bien 581 vulnerabilidades por aplicación suena dramático, refleja en gran medida la propagación de dependencias transitivas en múltiples capas de profundidad, explica Saumitra Das. cualises un proveedor de soluciones de cumplimiento, seguridad y TI basadas en la nube con sede en Foster City, California.

«El crecimiento interanual del 107% refleja una mayor complejidad, no un desarrollo descuidado», argumentó. «Esto también refleja el dominio de Vivi en el uso de bibliotecas para codificar desde cualquier lugar, lo más rápido posible, aumentando así la superficie del código».

«El problema más importante es la visibilidad», afirmó. «La mayoría de las organizaciones no entienden realmente lo que se ejecuta en producción, y la IA está acelerando la opacidad. Sólo el 24 % de las organizaciones revisa completamente el código generado por la IA, que a menudo introduce componentes de origen desconocido y riesgos de licencia».

Explosión de la biblioteca de códigos

El informe de Black Duck también encontró que el tamaño y la dependencia de las bibliotecas de código fuente abierto se han disparado: la cantidad de componentes aumentó un 30% año tras año y la cantidad de archivos por biblioteca de código aumentó un 74%. Esto tiene implicaciones para la seguridad de las aplicaciones.

«La codificación Vibe y el desarrollo asistido por IA aceleran significativamente la generación de código», explica el director ejecutivo Sunil Gottumukkala. Avelónes una empresa de seguridad en la nube de inteligencia artificial con sede en Redmond, Washington.

«Estos modelos están entrenados en código fuente abierto, y cuando construyes con ellos, incorporan las bibliotecas necesarias para implementar la funcionalidad que solicitas», dijo a LinuxInsider. «Están optimizados para que puedas trabajar en tu código, no auditar árboles de dependencia».

«Esto significa que la base del código está creciendo más rápido que nunca, pero la supervisión de la seguridad no está a la altura», continuó. «Cada dependencia que se introduce es una superficie de ataque potencial, y cuando la inteligencia artificial las agrega a un ritmo sin precedentes, el riesgo aumenta rápidamente».

Tim Mackey, jefe de estrategia de riesgo de la cadena de suministro de software en Black Duck, dijo que el crecimiento de la base de código y la dependencia es una situación problemática clásica de «demasiado dinero».

«Más código significa más código para probar», dijo a LinuxInsider. «Más dependencias significan un aumento en las posibles decisiones de terceros que rompen su código. Dado que cada fragmento de código puede contener fácilmente una debilidad que podría ser explotada, ya sea una falla de código o una mala práctica, cuantas más fuentes tenga para su código, sin importar cuál sea su producto, más difícil será administrar la superficie de ataque».

Riesgos legales y de licencia

El informe también encontró que la inteligencia artificial está creando nuevos riesgos legales y de licencias. Observó que dos tercios de las bases de código auditadas (68%) contenían conflictos de licencias de código abierto, el mayor aumento en la historia de OSSRA. El código generado por inteligencia artificial exacerba las incertidumbres sobre propiedad intelectual y licencias, y solo el 54% de las organizaciones revisa los riesgos de licencias del código generado por inteligencia artificial, y solo el 24% realiza evaluaciones integrales de derechos de propiedad intelectual, seguridad y calidad.

Rosario Mastrogiacomo, autora de «Identidad de inteligencia artificial: gestión de la próxima generación de actores autónomos», señala que el desarrollo asistido por IA introduce nuevas fuentes de incertidumbre. Publicado por Apress.

«Los desarrolladores pueden incorporar código generado por IA sin saber completamente si refleja componentes de código abierto con obligaciones de licencia específicas», dijo a LinuxInsider. «Esto crea riesgos potenciales de propiedad intelectual y riesgos de cumplimiento, particularmente en industrias reguladas o distribución de software comercial».

Para reducir este riesgo, recomienda tratar el código generado por inteligencia artificial como código de terceros de origen desconocido. «Eso significa someterlo a los mismos análisis de licencias, pruebas de seguridad y controles de políticas que cualquier dependencia externa», dijo. «Establecer políticas de gobernanza claras, como herramientas de IA aprobadas, flujos de trabajo de revisión obligatorios y documentación sobre cómo se utilizan las herramientas de IA, también puede ayudar a mitigar la incertidumbre».

«La transparencia y la trazabilidad son fundamentales», continuó, «y si las organizaciones pueden demostrar la debida diligencia al evaluar las contribuciones generadas por la IA, pueden reducir significativamente los riesgos legales y de cumplimiento posteriores».

La procedencia se convierte en defensa clave

Mastrogiacomo añadió que la conclusión general del informe Black Duck es que los riesgos del software se están convirtiendo cada vez más en un problema de la cadena de suministro en lugar de un problema de aplicación única.

«La adopción del código abierto, el crecimiento de la dependencia y el desarrollo asistido por IA se están acelerando al mismo tiempo», explica. «Las organizaciones que pueden gestionar mejor este riesgo son aquellas que pasan de la aplicación de parches reactivos a la visibilidad proactiva y la disciplina operativa».

«A medida que el ritmo de desarrollo siga aumentando, el inventario continuo, los controles automatizados y la responsabilidad de la alta dirección por los riesgos de la cadena de suministro de software se volverán críticos», añadió.

Una de las omisiones del informe fue un reflejo de los riesgos asociados con malos actores conocidos, insiste Gary Schwartz, vicepresidente de marketing de la empresa. El auge de Internetes una empresa de seguridad de la cadena de suministro de software con sede en Austin, Texas.

«El aumento masivo de las dependencias de código abierto conducirá inevitablemente a que los malos actores oculten sus ataques en múltiples dependencias», dijo a LinuxInsider.

Para contrarrestar esto, argumentó que las fuentes de dependencias de código abierto incluyen no solo la ubicación geográfica sino también características como el volumen y la puntualidad de las contribuciones y el historial del mantenedor.

«Esto nos permite no sólo identificar a los malos actores, sino también el radio de explosión de un ataque al identificar las otras dependencias que contribuyen», continuó.

«Algunos de los ataques mencionados en el informe, en particular las actividades del grupo Lazarus, podrían haberse detectado tempranamente si se hubiera comprendido la procedencia de los contribuyentes de la biblioteca», afirmó. «Este es un vector de riesgo enorme que se puede abordar hoy».

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba