Securing Software at the Speed of AI: What Four Years of Data Reveal
Blogbeitrag von **Sonatype** von **Aaron Linskens** (*technical writer*), veröffentlicht am **18. August 2026**, ~1.300 Wörter: Er berichtet über eine Studie von **Sonatype Research Labs** über **49 Monate** (Juni 2022 – Juni 2026) mit einer **festen Kohorte** von Unternehmensanwendungen — eine methodische Entscheidung, die dazu dient, die Entwicklung der Anwendungsflotte statt die des Kundenportfolios zu isolieren. Das Ergebnis wird als Widerspruch dargestellt: Die Behebung wird schneller, doch das Risiko häuft sich weiter an. (A) **Der Bestand wächst** — *Critical*- und *High*-Schwachstellen pro Anwendung **×4,31** (von **14,14** im Juni 2022 auf **54,3** im Jahr 2026, immer noch **×3,91** ohne Legacy-Anwendungen, die neu unter Verwaltung gebracht wurden), neu betroffene Komponentenversionen mit dem **46-Fachen** der Rate vor der KI-Ära, monatliche Anwendungserstellung **×4,84**. (B) **Die Behebung verbessert sich** — mehr als die Hälfte der behobenen Verstöße wird in weniger als einem Tag behoben, das mediane Alter ungelöster *Critical/High*-Schwachstellen sinkt von **228** auf **126 Tage**, dann im Mai 2026 auf **103**; unter Kohorten, die zwölf Monate Zeit hatten, sind **52,6 %** behoben, **44,3 %** offen, **3,1 %** unter Waiver. (C) **Der vorgeschlagene Hebel ist die Komponentenauswahl**: Zum Zeitpunkt der Wahl einer anfälligen Abhängigkeit existierte bereits in **62,2 %** der Fälle bei **Maven**, **46,9 %** bei **npm**, **34,3 %** bei **PyPI** eine deutlich weniger riskante Version — eine Lücke, die der Text eher einer Informationslücke als einem Fehler der Entwickler zuschreibt. Der Beitrag selbst stellt fest, dass KI nicht die alleinige Ursache der Beschleunigung ist, und schließt mit **Sonatype Guide**, das diese Intelligenz an den Punkt der Auswahl bringt. Auf der Supply-Chain-Seite erweitert er, was [[fiches/2026-08/staples-gitlab-when-code-is-abundant-2026-08-24]] wirtschaftlich einordnet und [[fiches/2026-07/clinton-anthropic-secure-ai-native-sdlc-2026-07-21]] im Sinne des sicheren Zyklus.
Aaron Linskens · *technical writer* chez Sonatype · sur le blog de l'éditeur ; les chiffres sont produits par Sonatype Research Labs · non par l'auteur.