# linskens-sonatype-securite-vitesse-ia-quatre-ans-2026-08-18

## Veille

Blogbeitrag von **Sonatype** von **Aaron Linskens** (*technical writer*), veröffentlicht am **18. August 2026**, ~1.300 Wörter: Er berichtet über eine Studie von **Sonatype Research Labs** über **49 Monate** (Juni 2022 – Juni 2026) mit einer **festen Kohorte** von Unternehmensanwendungen — eine methodische Entscheidung, die dazu dient, die Entwicklung der Anwendungsflotte statt die des Kundenportfolios zu isolieren. Das Ergebnis wird als Widerspruch dargestellt: Die Behebung wird schneller, doch das Risiko häuft sich weiter an. (A) **Der Bestand wächst** — *Critical*- und *High*-Schwachstellen pro Anwendung **×4,31** (von **14,14** im Juni 2022 auf **54,3** im Jahr 2026, immer noch **×3,91** ohne Legacy-Anwendungen, die neu unter Verwaltung gebracht wurden), neu betroffene Komponentenversionen mit dem **46-Fachen** der Rate vor der KI-Ära, monatliche Anwendungserstellung **×4,84**. (B) **Die Behebung verbessert sich** — mehr als die Hälfte der behobenen Verstöße wird in weniger als einem Tag behoben, das mediane Alter ungelöster *Critical/High*-Schwachstellen sinkt von **228** auf **126 Tage**, dann im Mai 2026 auf **103**; unter Kohorten, die zwölf Monate Zeit hatten, sind **52,6 %** behoben, **44,3 %** offen, **3,1 %** unter Waiver. (C) **Der vorgeschlagene Hebel ist die Komponentenauswahl**: Zum Zeitpunkt der Wahl einer anfälligen Abhängigkeit existierte bereits in **62,2 %** der Fälle bei **Maven**, **46,9 %** bei **npm**, **34,3 %** bei **PyPI** eine deutlich weniger riskante Version — eine Lücke, die der Text eher einer Informationslücke als einem Fehler der Entwickler zuschreibt. Der Beitrag selbst stellt fest, dass KI nicht die alleinige Ursache der Beschleunigung ist, und schließt mit **Sonatype Guide**, das diese Intelligenz an den Punkt der Auswahl bringt. Auf der Supply-Chain-Seite erweitert er, was [[fiches/2026-08/staples-gitlab-when-code-is-abundant-2026-08-24]] wirtschaftlich einordnet und [[fiches/2026-07/clinton-anthropic-secure-ai-native-sdlc-2026-07-21]] im Sinne des sicheren Zyklus.

## Titre Article

Securing Software at the Speed of AI: What Four Years of Data Reveal

## Date

2026-08-18

## URL

https://www.sonatype.com/blog/securing-software-at-the-speed-of-ai-what-four-years-of-data-reveal

## Keywords

Software-Lieferkette, Software-Lieferkette, Sonatype Research Labs, feste Kohorte, Längsschnittstudie, Critical- und High-Schwachstellen, Schwachstellen-Advisory, betroffene Komponentenversionen, Open-Source-Abhängigkeiten, Komponentenauswahl, weniger riskante Version, medianes Schwachstellenalter, Behebungszeit, Waiver, Maven, npm, PyPI, Prävention vs. Behebung, KI-Coding-Assistent, Komponentenintelligenz, organisatorische Richtlinie, Sonatype Guide, The AI-Era Software Assembly Line, KI-Ära

## Authors

Aaron Linskens, *technical writer* chez Sonatype, sur le blog de l'éditeur ; les chiffres sont produits par Sonatype Research Labs, non par l'auteur.

## Ton

Profil: Blogbeitrag eines Anbieters, der über eine Studie berichtet — kurzes Format, fünf Zwischenüberschriften, eine Liste von Kennzahlen pro Abschnitt, gemessener und unaufgeregter Ton, gerichtet an Application-Security-Leads, Plattformteams und Entscheidungsträger für Tooling-Käufe. Das Register ist das eines **datengestützten Berichts**: Jede Behauptung ist an eine Messung geknüpft, Prozentsätze werden mit ihrer Basis angegeben (Anzahl der Monate, Vergleichszeiträume, getrennt genannte Ökosysteme), und die Methode wird vor den Ergebnissen dargelegt. Im Text finden sich explizit zwei Vorsichtsgesten, was für dieses Format ungewöhnlich ist: Die Vielzahl der Ursachen wird anerkannt (*« KI allein hat diese Beschleunigung nicht verursacht »*, mit vier genannten alternativen Faktoren, darunter die Verbesserung der Schwachstellenforschung selbst), und die gemessene Lücke bei der Versionswahl wird ausdrücklich aus dem Register der Schuld herausgenommen (*« Dies sollte nicht als Versagen der Entwickler interpretiert werden »*). Die Rhetorik stützt sich auf einen **scheinbaren Widerspruch**, der vorab aufgestellt und durchgehend aufrechterhalten wird: schnellere Behebung, höheres angehäuftes Risiko, daher die vorgeschlagene Verlagerung des Fokus vorgelagert. Die kommerzielle Absicht wird im Schlussabschnitt offen bekannt, der das Produkt nennt und es mit der Kennzahl verknüpft, die es motiviert. Die Autorität stützt sich auf die Beobachterposition des Anbieters — einen Katalog von Schwachstellen-Advisories, eine instrumentierte Anwendungsflotte — und der Beitrag verweist für die zugrunde liegenden Daten auf den vollständigen Bericht *The AI-Era Software Assembly Line*.

## Pense-betes

- **Der Widerspruch ist das Hauptergebnis**, und er ist zuerst arithmetisch, dann strategisch: Die Behebung beschleunigt sich (medianes Alter **228 → 126 → 103 Tage**), während sich der Bestand pro Anwendung vervierfacht (**14,14 → 54,3** *Critical/High*). Schneller zu beheben reicht nicht aus, wenn der Zustrom schneller wächst als die Bearbeitungskapazität.
- **Das Risiko einer Anwendung verändert sich auch dann, wenn sich ihr Code nicht ändert.** Direkte Formulierung aus dem Beitrag: Eine gestern als akzeptabel eingestufte Abhängigkeit kann morgen eine Offenlegung erhalten, unbetreut werden, oder eine sicherere Version wird veröffentlicht. Konsequenz für die interne Überwachung: Ein eingefrorenes Inventar ist kein Sicherheitszustand, und das Fehlen eines Commits ist nicht das Fehlen eines Ereignisses.
- **Die am ehesten umsetzbare Kennzahl ist die der verfügbaren Version**: Zum Zeitpunkt der Auswahl existierte bereits in **62,2 %** der Fälle bei **Maven**, **46,9 %** bei **npm**, **34,3 %** bei **PyPI** eine deutlich weniger riskante Version. Die Lücke zwischen den Ökosystemen ist selbst ein Datenpunkt — sie zeigt an, wo Prävention am meisten bringt.
- **Zwei unterschiedliche Ursachen hinter demselben Symptom**: Manche Schwachstellen sind unvermeidlich (das Ökosystem bietet keine sicherere Option), andere sind **Informationsprobleme** (der Wählende — Mensch oder Assistent — verfügt im Moment der Wahl nicht über den richtigen Kontext). Nur die zweite Klasse lässt sich durch Tooling am Punkt der Auswahl adressieren.
- **Der KI-spezifische Spannungspunkt**, wie der Beitrag ihn rahmt: Ein Assistent kann eine Komponente in Sekunden empfehlen und einführen, doch *« eine schnelle Empfehlung ist nicht zwangsläufig eine fundierte »* — sie benötigt **aktuelle** Erkenntnisse zu Risiko, verfügbaren Versionen, Pflegezustand und interner Richtlinie, was im Gewicht des Modells eingefrorenes Wissen nicht garantiert.
- **Was der Beitrag nicht beziffert** und vor einem Zitat aus dem vollständigen Bericht angefragt werden sollte: die **Kohortengröße** (keine Anwendungszahl angegeben), der **Wert des Höchststands vom Januar 2024** — der Rückgang um **59 %** bezieht sich darauf, während der Rückgang um **45 %** von 228 Tagen ausgeht, also zwei unterschiedliche Basiswerte —, sowie der **Beginn „der KI-Ära"**, der als Vergleichsgrenze verwendet wird, ohne definiert zu werden.
- **Die kausale Ehrlichkeit wird vom Text selbst getragen**: Für die Ausweitung der Schwachstellenlandschaft werden vier alternative Faktoren zur KI genannt — bessere Forschung, bessere Offenlegung, KI-gestützte Sicherheitsforschung und sich veränderndes Angreiferverhalten. Die eingenommene Haltung ist pragmatisch: *« Organisationen müssen keine einzelne Ursache beweisen, um sich dem Ergebnis zu stellen. Der Umfang selbst ist das Problem. »*
- **Verwandt**: [[fiches/2026-08/claxton-anthropic-ai-native-sdlc-playbook-2026-08-21]] (der Skill berät, der Hook schränkt ein — hier ist die Komponentenrichtlinie genau das, was davon profitieren würde, im Moment der Wahl deterministisch zu werden) und [[fiches/2026-07/sfeir-code-review-anneau-contraintes-2026-07-30]] (der Ring aus Einschränkungen um den Agenten, von dem die Abhängigkeitsauswahl ein selten instrumentiertes vorgelagertes Glied ist).

## RésuméDe400mots

Sonatype veröffentlicht, verfasst von seiner *technical writer* Aaron Linskens, eine Zusammenfassung einer Längsschnittstudie seiner Research Labs über neunundvierzig Monate, von Juni 2022 bis Juni 2026. Die Methode wird vorab genannt: eine feste Kohorte von Anwendungen wird kontinuierlich verfolgt, sodass die gemessenen Veränderungen die Entwicklung der Softwareflotte widerspiegeln und nicht die des Kundenportfolios. Das zentrale Ergebnis wird als Widerspruch dargestellt: Organisationen beheben Schwachstellen schneller als zuvor, doch ihre Anwendungen häufen mehr Risiko an.

Vier Kennzahlen rahmen den Befund. *Critical*- und *High*-Schwachstellen pro Anwendung wurden mit 4,31 multipliziert und stiegen von durchschnittlich 14,14 im Juni 2022 auf 54,3 im Jahr 2026; der Effekt wird nicht allein von Legacy-Anwendungen getrieben, denn ohne kürzlich neu unter Verwaltung gebrachte Legacy-Anwendungen bleibt immer noch ein Faktor von 3,91. Neu betroffene Komponentenversionen schreiten mit dem Sechsundvierzigfachen der Rate vor der KI-Ära voran. Das mediane Alter von Schwachstellen ist seit seinem Höchststand im Januar 2024 um 59 % gesunken. Schließlich wurde die durchschnittliche monatliche Erstellung von Anwendungen mit 4,84 multipliziert, und mit ihr die Abhängigkeitsentscheidungen.

Der Fortschritt bei der Behebung ist real: Mehr als die Hälfte der behobenen Verstöße wird in weniger als einem Tag behoben, und das mediane Alter ungelöster *Critical/High*-Schwachstellen sinkt von 228 auf 126 Tage, dann im Mai 2026 auf 103 Tage. Unter Kohorten mit mindestens zwölf Monaten Handlungszeit sind 52,6 % behoben, 44,3 % bleiben offen, und 3,1 % stehen unter Waiver.

Die vorgeschlagene Verschiebung betrifft die vorgelagerte Stufe. Die Forscher untersuchten die anfälligen Abhängigkeiten, die in die Anwendungen des Zeitraums eingeflossen sind, und stellten eine einfache Frage: Existierte zum Zeitpunkt der Auswahl bereits eine deutlich weniger riskante Version? Die Antwort lautet Ja in 62,2 % der Fälle bei Maven, 46,9 % bei npm und 34,3 % bei PyPI. Der Text lehnt es ab, dies als Fehler der Entwickler zu deuten: Manche Schwachstellen sind unvermeidlich, andere entstehen aus einer Informationslücke zum Zeitpunkt der Wahl — ein Punkt, der heikel wird, wenn ein KI-Assistent eine Komponente in Sekunden einführen kann, ohne über aktuelle Erkenntnisse zu deren Risiko und zur organisatorischen Richtlinie zu verfügen.

Der Beitrag räumt ein, dass KI nicht die alleinige Ursache der wachsenden Schwachstellenlandschaft ist, und nennt vier konkurrierende Faktoren. Er schließt mit Sonatype Guide, das diese Intelligenz an den Punkt der Auswahl bringt, und verweist für die zugrunde liegenden Daten auf den vollständigen Bericht *The AI-Era Software Assembly Line*.

## GrapheDeConnaissance

- Sonatype —publie→ Securing Software at the Speed of AI (DOCUMENT, 0.97)
- Aaron Linskens —a_créé→ Securing Software at the Speed of AI (DOCUMENT, 0.94)
- Sonatype Research Labs —fait_partie_de→ Sonatype (ORGANISATION, 0.92)
- Sonatype Research Labs —mesure→ vulnérabilités Critical/High par application ×4,31 entre juin 2022 et juin 2026 (MESURE, 0.94)
- Sonatype Research Labs —mesure→ 14,14 vulnérabilités Critical/High par application en juin 2022, 54,3 en 2026 (MESURE, 0.93)
- Sonatype Research Labs —mesure→ versions de composants nouvellement affectées à 46× le rythme d'avant l'IA (MESURE, 0.9)
- Sonatype Research Labs —mesure→ âge médian des Critical/High non résolues de 228 à 126 jours, puis 103 jours en mai 2026 (MESURE, 0.93)
- Sonatype Research Labs —mesure→ création mensuelle moyenne d'applications d'entreprise ×4,84 (MESURE, 0.9)
- Sonatype Research Labs —mesure→ une version moins risquée était déjà disponible dans 62,2 % des cas sur Maven, 46,9 % sur npm, 34,3 % sur PyPI (MESURE, 0.93)
- cohorte fixe d'applications —permet→ isoler l'évolution du parc plutôt que celle du portefeuille clients (CONCEPT, 0.9)
- Securing Software at the Speed of AI —affirme_que→ la remédiation s'accélère alors que le risque accumulé par application augmente (AFFIRMATION, 0.94)
- Securing Software at the Speed of AI —affirme_que→ le profil de sécurité d'une application change sans que son code change (AFFIRMATION, 0.92)
- Aaron Linskens —affirme_que→ l'IA n'est pas la cause unique de l'expansion du paysage de vulnérabilités (AFFIRMATION, 0.92)
- Aaron Linskens —affirme_que→ l'écart de version relève d'un défaut d'information, pas d'une faute de développeur (AFFIRMATION, 0.9)
- sélection de composant —réduit→ travail de remédiation en aval (CONCEPT, 0.89)
- Aaron Linskens —recommande→ déplacer la question du délai de correction vers le choix de la dépendance (AFFIRMATION, 0.9)
- Sonatype Guide —s_applique_à→ point de sélection du composant, y compris dans les flux assistés par IA (CONCEPT, 0.91)
- assistants de codage IA —utilise→ intelligence courante sur le risque et la politique, non figée dans le modèle (CONCEPT, 0.88)
- The AI-Era Software Assembly Line —est_basé_sur→ cohorte fixe d'applications (METHODOLOGIE, 0.89)

---
Canonical: https://www.thekb.eu/de/fiches/linskens-sonatype-securite-vitesse-ia-quatre-ans-2026-08-18/
