# linskens-sonatype-securite-vitesse-ia-quatre-ans-2026-08-18

## Veille

Post del blog di **Sonatype** a firma di **Aaron Linskens** (*technical writer*), pubblicato il **18 agosto 2026**, ~1.300 parole: racconta uno studio di **Sonatype Research Labs** condotto su **49 mesi** (giugno 2022 — giugno 2026) su una **coorte fissa** di applicazioni enterprise, scelta metodologica dichiarata per isolare l'evoluzione del parco applicativo da quella del portafoglio clienti. Il risultato è presentato come una contraddizione: il rimedio è più rapido, ma il rischio si accumula ulteriormente. (A) **Lo stock è in crescita** — vulnerabilità *Critical* e *High* per applicazione **×4,31** (da **14,14** a giugno 2022 a **54,3** nel 2026, ancora **×3,91** escludendo le applicazioni legacy portate di recente sotto gestione), nuove versioni di componenti interessate al **46×** il tasso pre-IA, creazione mensile di applicazioni **×4,84**. (B) **Il rimedio sta migliorando** — oltre la metà delle violazioni risolte lo è in meno di un giorno, l'età mediana delle vulnerabilità *Critical/High* non risolte scende da **228** a **126 giorni**, poi a **103** a maggio 2026; tra le coorti che hanno avuto dodici mesi, il **52,6%** è risolto, il **44,3%** aperto, il **3,1%** sotto waiver. (C) **La leva proposta è la selezione dei componenti**: al momento della scelta di una dipendenza vulnerabile, esisteva già una versione sostanzialmente meno rischiosa nel **62,2%** dei casi su **Maven**, nel **46,9%** su **npm**, nel **34,3%** su **PyPI** — uno scarto che il testo attribuisce a un gap informativo piuttosto che a una colpa dello sviluppatore. Il post stesso afferma che l'IA non è l'unica causa dell'accelerazione, e conclude su **Sonatype Guide**, che porta questa intelligence fino al punto di selezione. Sul versante supply-chain, estende quanto [[fiches/2026-08/staples-gitlab-when-code-is-abundant-2026-08-24]] inquadra in termini economici e [[fiches/2026-07/clinton-anthropic-secure-ai-native-sdlc-2026-07-21]] in termini di ciclo sicuro.

## Titre Article

Securing Software at the Speed of AI: What Four Years of Data Reveal

## Date

2026-08-18

## URL

https://www.sonatype.com/blog/securing-software-at-the-speed-of-ai-what-four-years-of-data-reveal

## Keywords

supply chain software, supply chain software, Sonatype Research Labs, coorte fissa, studio longitudinale, vulnerabilità Critical e High, advisory sulle vulnerabilità, versioni di componenti interessate, dipendenze open source, selezione dei componenti, versione meno rischiosa, età mediana delle vulnerabilità, tempo di rimedio, waiver, Maven, npm, PyPI, prevenzione vs rimedio, assistente IA per la programmazione, component intelligence, politica organizzativa, Sonatype Guide, The AI-Era Software Assembly Line, era dell'IA

## Authors

Aaron Linskens, *technical writer* chez Sonatype, sur le blog de l'éditeur ; les chiffres sont produits par Sonatype Research Labs, non par l'auteur.

## Ton

Profilo: post di blog aziendale che racconta uno studio — formato breve, cinque sottotitoli, un elenco di cifre per sezione, tono misurato e non enfatico, rivolto ai responsabili application security, ai team platform e ai decisori d'acquisto di strumenti. Il registro è quello di un **report basato su dati**: ogni affermazione è ancorata a una misura, le percentuali sono fornite con la loro base (numero di mesi, periodi di confronto, ecosistemi nominati separatamente), e il metodo è esposto prima dei risultati. Due gesti di prudenza sono espliciti nel testo, cosa insolita per questo formato: la pluralità delle cause è riconosciuta (*« L'IA da sola non ha causato questa accelerazione »*, con quattro fattori alternativi nominati, incluso il miglioramento della ricerca sulle vulnerabilità stessa), e lo scarto misurato nella scelta delle versioni è espressamente rimosso dal registro della colpa (*« Questo non va interpretato come un fallimento dello sviluppatore »*). La retorica poggia su un'**apparente contraddizione** posta fin dall'inizio e sostenuta lungo tutto il testo: rimedio più rapido, rischio accumulato più alto, da cui lo spostamento di focus proposto a monte. L'intento commerciale è assunto nella sezione finale, che nomina il prodotto e lo collega alla cifra che lo motiva. L'autorevolezza poggia sulla posizione di osservatorio del vendor — un catalogo di advisory sulle vulnerabilità, un parco applicativo strumentato — e il post rimanda al report completo, *The AI-Era Software Assembly Line*, per i dati sottostanti.

## Pense-betes

- **La contraddizione è il risultato principale**, ed è aritmetica prima che strategica: il rimedio accelera (età mediana **228 → 126 → 103 giorni**) mentre lo stock per applicazione quadruplica (**14,14 → 54,3** *Critical/High*). Rimediare più in fretta non basta quando il flusso in entrata cresce più rapidamente della capacità di elaborazione.
- **Il rischio di un'applicazione si muove anche quando il suo codice non si muove.** Formulazione diretta dal post: una dipendenza ritenuta accettabile ieri può ricevere una disclosure domani, diventare non mantenuta, o vedere rilasciata una versione più sicura. Conseguenza per il monitoraggio interno: un inventario congelato non è uno stato di sicurezza, e l'assenza di un commit non è l'assenza di un evento.
- **Il dato più actionable è quello della versione disponibile**: al momento della selezione, esisteva già una versione sostanzialmente meno rischiosa nel **62,2%** dei casi su **Maven**, nel **46,9%** su **npm**, nel **34,3%** su **PyPI**. Lo scarto tra ecosistemi è esso stesso un dato — indica dove la prevenzione paga di più.
- **Due cause distinte dietro lo stesso sintomo**: alcune vulnerabilità sono inevitabili (l'ecosistema non offre opzioni più sicure), altre sono **problemi informativi** (chi sceglie — umano o assistente — non dispone del contesto giusto al momento della scelta). Solo la seconda classe è affrontabile tramite strumenti al punto di selezione.
- **Il punto di tensione specifico dell'IA**, così come lo inquadra il post: un assistente può raccomandare e introdurre un componente in pochi secondi, ma *« una raccomandazione veloce non è necessariamente una raccomandazione informata »* — serve intelligence **aggiornata** su rischio, versioni disponibili, manutenzione e politica interna, cosa che la conoscenza congelata nei pesi del modello non garantisce.
- **Ciò che il post non quantifica**, e andrebbe richiesto al report completo prima di citarlo: la **dimensione della coorte** (nessun numero di applicazioni indicato), il **valore del picco di gennaio 2024** — il calo del **59%** fa riferimento a esso, mentre il calo del **45%** parte da 228 giorni, quindi due basi diverse —, e la **data d'inizio dell'"era dell'IA"**, usata come limite di confronto senza essere definita.
- **L'onestà causale è portata dal testo stesso**: quattro fattori alternativi all'IA sono nominati per l'espansione del panorama delle vulnerabilità — migliore ricerca, migliore disclosure, ricerca sulla sicurezza assistita dall'IA, ed evoluzione del comportamento degli attaccanti. La posizione assunta è pragmatica: *« Le organizzazioni non devono dimostrare una causa unica per affrontare il risultato. La scala stessa è il problema. »*
- **Correlati**: [[fiches/2026-08/claxton-anthropic-ai-native-sdlc-playbook-2026-08-21]] (la skill consiglia, l'hook vincola — qui, la politica sui componenti è esattamente ciò che avrebbe da guadagnare diventando deterministica al momento della scelta) e [[fiches/2026-07/sfeir-code-review-anneau-contraintes-2026-07-30]] (l'anello di vincoli intorno all'agente, di cui la selezione delle dipendenze è un anello a monte raramente strumentato).

## RésuméDe400mots

Sonatype pubblica, a firma della sua *technical writer* Aaron Linskens, una sintesi di uno studio longitudinale condotto dai suoi research labs su quarantanove mesi, da giugno 2022 a giugno 2026. Il metodo è dichiarato fin dall'inizio: una coorte fissa di applicazioni monitorate in continuo, in modo che le variazioni misurate riflettano l'evoluzione del parco software piuttosto che quella del portafoglio clienti. Il risultato centrale è presentato come una contraddizione: le organizzazioni rimediano più rapidamente di prima, eppure le loro applicazioni accumulano più rischio.

Quattro misure inquadrano il risultato. Le vulnerabilità *Critical* e *High* per applicazione sono state moltiplicate per 4,31, passando da una media di 14,14 a giugno 2022 a 54,3 nel 2026; l'effetto non è dovuto al solo legacy, poiché escludendo le applicazioni legacy portate di recente sotto gestione resta comunque un fattore di 3,91. Le nuove versioni di componenti interessate avanzano a quarantasei volte il tasso pre-IA. L'età mediana delle vulnerabilità è scesa del 59% dal suo picco di gennaio 2024. Infine, la creazione mensile media di applicazioni è stata moltiplicata per 4,84, e con essa le decisioni di dipendenza.

I progressi nel rimedio sono reali: oltre la metà delle violazioni risolte lo è in meno di un giorno, e l'età mediana delle vulnerabilità *Critical/High* non risolte scende da 228 a 126 giorni, poi a 103 giorni a maggio 2026. Tra le coorti che hanno avuto almeno dodici mesi per agire, il 52,6% è risolto, il 44,3% resta aperto e il 3,1% è sotto waiver.

Il cambiamento proposto riguarda il monte. I ricercatori hanno esaminato le dipendenze vulnerabili entrate nelle applicazioni del periodo e posto una domanda semplice: al momento della selezione, esisteva già una versione sostanzialmente meno rischiosa? La risposta è sì nel 62,2% dei casi su Maven, nel 46,9% su npm, nel 34,3% su PyPI. Il testo rifiuta di leggere questo dato come colpa dello sviluppatore: alcune vulnerabilità sono inevitabili, altre derivano da un gap informativo al momento della scelta — un punto che diventa sensibile quando un assistente IA può introdurre un componente in pochi secondi senza disporre di intelligence aggiornata sul suo rischio e sulla politica organizzativa.

Il post riconosce che l'IA non è l'unica causa dell'espansione del panorama delle vulnerabilità e cita quattro fattori concorrenti. Conclude su Sonatype Guide, che porta questa intelligence fino al punto di selezione, e rimanda al report completo, *The AI-Era Software Assembly Line*, per i dati sottostanti.

## GrapheDeConnaissance

- Sonatype —publie→ Securing Software at the Speed of AI (DOCUMENT, 0.97)
- Aaron Linskens —a_créé→ Securing Software at the Speed of AI (DOCUMENT, 0.94)
- Sonatype Research Labs —fait_partie_de→ Sonatype (ORGANISATION, 0.92)
- Sonatype Research Labs —mesure→ vulnérabilités Critical/High par application ×4,31 entre juin 2022 et juin 2026 (MESURE, 0.94)
- Sonatype Research Labs —mesure→ 14,14 vulnérabilités Critical/High par application en juin 2022, 54,3 en 2026 (MESURE, 0.93)
- Sonatype Research Labs —mesure→ versions de composants nouvellement affectées à 46× le rythme d'avant l'IA (MESURE, 0.9)
- Sonatype Research Labs —mesure→ âge médian des Critical/High non résolues de 228 à 126 jours, puis 103 jours en mai 2026 (MESURE, 0.93)
- Sonatype Research Labs —mesure→ création mensuelle moyenne d'applications d'entreprise ×4,84 (MESURE, 0.9)
- Sonatype Research Labs —mesure→ une version moins risquée était déjà disponible dans 62,2 % des cas sur Maven, 46,9 % sur npm, 34,3 % sur PyPI (MESURE, 0.93)
- cohorte fixe d'applications —permet→ isoler l'évolution du parc plutôt que celle du portefeuille clients (CONCEPT, 0.9)
- Securing Software at the Speed of AI —affirme_que→ la remédiation s'accélère alors que le risque accumulé par application augmente (AFFIRMATION, 0.94)
- Securing Software at the Speed of AI —affirme_que→ le profil de sécurité d'une application change sans que son code change (AFFIRMATION, 0.92)
- Aaron Linskens —affirme_que→ l'IA n'est pas la cause unique de l'expansion du paysage de vulnérabilités (AFFIRMATION, 0.92)
- Aaron Linskens —affirme_que→ l'écart de version relève d'un défaut d'information, pas d'une faute de développeur (AFFIRMATION, 0.9)
- sélection de composant —réduit→ travail de remédiation en aval (CONCEPT, 0.89)
- Aaron Linskens —recommande→ déplacer la question du délai de correction vers le choix de la dépendance (AFFIRMATION, 0.9)
- Sonatype Guide —s_applique_à→ point de sélection du composant, y compris dans les flux assistés par IA (CONCEPT, 0.91)
- assistants de codage IA —utilise→ intelligence courante sur le risque et la politique, non figée dans le modèle (CONCEPT, 0.88)
- The AI-Era Software Assembly Line —est_basé_sur→ cohorte fixe d'applications (METHODOLOGIE, 0.89)

---
Canonical: https://www.thekb.eu/it/fiches/linskens-sonatype-securite-vitesse-ia-quatre-ans-2026-08-18/
