Tel Aviv, Israel, 30. September 2026, CyberNewswire
Legit Security hat heute eine Erweiterung seiner Funktion für agentenbasierte Behebung angekündigt, die nun auch Schwachstellen in Open-Source-Abhängigkeiten abdeckt und nicht mehr nur proprietären Code – damit können Entwicklungsteams von der Schwachstellenerkennung zu einem verifizierten Fix gelangen, ohne manuelle Triage.
Die Erweiterung schließt eine wachsende Lücke in der Anwendungssicherheit: Da KI-generierter Code die Softwarebereitstellung beschleunigt, bestehen die meisten modernen Codebasen zu großen Teilen aus Open-Source-Abhängigkeiten, und jedes neue Paket bringt potenzielle Risiken durch bekannte Schwachstellen mit sich. Herkömmliche AppSec-Workflows nach dem Muster „finden und beheben“, bei denen menschliche Teams einen Rückstand abarbeiten, können mit diesem Volumen nicht Schritt halten – insbesondere dann nicht, wenn der anfällige Code nicht in der eigenen Codebasis eines Unternehmens steckt, sondern mehrere Ebenen tief in einem Drittanbieterpaket verborgen ist.
Legit Securitys agentenbasierte Behebung konzentrierte sich bislang auf die Behebung von Ergebnissen statischer Analysen in Code, den die eigenen Entwickler eines Unternehmens geschrieben hatten. Mit dieser Version übernimmt derselbe Agent nun auch über Abhängigkeiten eingeführte Schwachstellen und weitet die verifizierte Behebung damit auf die andere große Schwachstellenquelle moderner Software aus.
„Die eigentliche Herausforderung besteht nicht mehr darin, Schwachstellen zu finden – sondern schnell genug vom Fund zum Fix zu gelangen“, erklärte das Unternehmen. KI-generierter Code habe die täglich ausgelieferte Softwaremenge vervielfacht, während Angreifer zunehmend KI einsetzten, um diese Schwachstellen schneller zu finden und auszunutzen, als Verteidiger reagieren könnten.
Funktionsweise
Wird der Agent auf eine anfällige Abhängigkeit angesetzt, führt er folgende Schritte aus:
- Identifiziert die Abhängigkeit – das anfällige Paket, seine aktuelle Version und ob es sich um eine direkte oder indirekte (transitive) Abhängigkeit handelt.
- Findet das sicherste Upgrade – die kleinste Versionsanhebung, die das Problem behebt, wobei nach Möglichkeit innerhalb der aktuellen Hauptversion geblieben wird, um Breaking Changes zu vermeiden.
- Wendet den Fix an – aktualisiert die Abhängigkeitskonfiguration und generiert die Lockdatei neu, einschließlich aller weiteren Vorkommen der anfälligen Version an anderer Stelle im Abhängigkeitsbaum.
- Verifiziert den Fix – scannt die Abhängigkeit vor und nach der Änderung erneut, um zu bestätigen, dass die Schwachstelle behoben und kein neues Problem eingeführt wurde.
- Öffnet einen Pull Request – und stellt einen fertig zur Prüfung vorbereiteten PR mit dem Fix und den angehängten Details zur Schwachstelle bereit.
Jeder Fix wird vor dem Öffnen eines PRs erneut gescannt. Entwickler erhalten somit eine bereits verifizierte Änderung statt lediglich einer vorgeschlagenen Version, die sie ausprobieren sollen.
Umgang mit Upgrades auf eine neue Hauptversion
Wenn ein Fix den Wechsel über eine Hauptversionsgrenze hinweg erfordert – wodurch inkompatible API-Änderungen zu einem Risiko werden –, ergänzt der Agent eine KI-gestützte Analyseschicht. Diese bewertet, wie das konkrete Repository das Paket verwendet, und schlägt die erforderlichen Anpassungen am Quellcode vor, die anhand der tatsächlichen Repository- und Paketdaten validiert werden.
Legit unterscheidet in diesen Fällen klar: Der Fix für die Abhängigkeit wird wie jede andere Behebung durch einen erneuten Scan verifiziert, während die Codeanpassung für den Sprung auf eine neue Hauptversion durch KI bewertet und nicht unabhängig verifiziert wird. Das Unternehmen erklärte, der PR kennzeichne diesen Unterschied ausdrücklich, damit Entwickler erkennen, was verifiziert wurde und was vor dem Zusammenführen einer genaueren Prüfung bedarf.
Über Legit Security
Legit ordnet die Erweiterung in ein umfassenderes Vorhaben ein, die Lücke zwischen Erkennung und einem sicheren, verifizierten Fix sowohl für proprietären Code als auch für Open-Source-Abhängigkeiten zu schließen – den beiden wichtigsten Schwachstellenquellen moderner Software –, ohne auf die manuelle Triage eines Rückstands angewiesen zu sein.
Kontakt
Dave Howell
Legit Security
Dieser Artikel wurde von TechnologyWire bereitgestellt und stellt keinen redaktionellen Inhalt von eSecurityPlanet dar.





