RSAC 2026: Sonar erklärt, warum sich die Codesicherheit vor CI verändern muss

Auf der RSAC habe ich mit Sonars VP of Code Security darüber gesprochen, wie sich die Codesicherheit durch KI verändert.

Verfasst von
Ken Underhill
Ken Underhill
Mar 27, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Auf der RSAC 2026 habe ich mich mit Jeremy Katz, VP of Code Security bei Sonar, zusammengesetzt, und ein Thema wurde klar: Die Art und Weise, wie wir Code absichern, muss sich ändern – und zwar schnell. 

Da sich die Entwicklung hin zu KI-gestützten und agentenbasierten Workflows verlagert, reichen herkömmliche Kontrollpunkte in CI/CD nicht mehr aus, um Risiken frühzeitig zu erkennen.

Katz wies darauf hin, dass eine der größten heutigen Lücken darin besteht, was geschieht, bevor Code überhaupt CI erreicht. 

Entwickler – und zunehmend auch KI-Agenten – erzeugen große Mengen an Code in hohem Tempo. Ohne eine angemessene Validierung im Vorfeld können jedoch Schwachstellen durchrutschen und sich schnell vervielfachen.

Seiner Ansicht nach muss Sicherheit im Lebenszyklus noch weiter nach vorne rücken: Prüfungen in Echtzeit müssen erfolgen, während der Code geschrieben wird, nicht erst nach dem Commit.

Angriffe auf die Software-Lieferkette erhöhen den Einsatz

Dieser Wandel ist besonders im Kontext von Angriffen auf die Software-Lieferkette wichtig. Katz verwies auf die wachsende Zahl von Vorfällen mit kompromittierten npm-Paketen und anderen Open-Source-Abhängigkeiten, bei denen Angreifer Schadcode in weit verbreitete Bibliotheken einschleusen. 

Diese Angriffe sind besonders gefährlich, weil sie herkömmliche Schutzmaßnahmen häufig umgehen und über vertrauenswürdige Kanäle in Umgebungen gelangen. 

Die moderne Entwicklung stützt sich zunehmend auf Open-Source-Komponenten. Damit werden Transparenz und Kontrolle der Lieferkette zu einem entscheidenden Bestandteil der Codesicherheit. 

Um dem entgegenzuwirken, hat Sonar Funktionen wie die automatisierte Erkennung bösartiger Pakete in SonarQube Advanced Security eingeführt. Sie dienen als Leitplanke für KI-gesteuerte Workflows, indem sie riskante oder „halluzinierte“ Abhängigkeiten erkennen und blockieren, bevor diese in die Pipeline gelangen.

Advertisement

Von KI erzeugter Code erweitert das Risiko

Komplizierter wird das Problem durch die zunehmende Verbreitung von KI-generiertem Code. 

Untersuchungen von Sonar zeigen, dass Codierungsmodelle unsicheren oder fehlerhaften Code schneller erzeugen können, als Menschen ihn realistischerweise überprüfen können. 

Im Gespräch betonte Katz, dass KI zwar die Entwicklung beschleunigen kann, bei unzureichender Governance aber auch Risiken verstärkt. 

Hier kommt Sonars Konzept des agentenzentrierten Entwicklungszyklus (AC/DC) ins Spiel.

Im agentenzentrierten Entwicklungszyklus (AC/DC)

AC/DC steht für eine Abkehr von der herkömmlichen kontinuierlichen Integration und für ein Modell, das auf KI-gesteuerte Entwicklung ausgelegt ist. 

Statt auf kleine, häufige Commits zu setzen, erzeugen Agenten oft in einem einzigen Zyklus große, komplexe Codeblöcke. Dadurch verändert sich das Risikoprofil erheblich. 

Fehler, die früh im Generierungsprozess entstehen, können sich vervielfachen, wodurch es schwieriger wird, Probleme später zu erkennen.

Verifizierung wird unverzichtbar

Dazu führt AC/DC einen strukturierten Kreislauf ein: Anleiten, Generieren, Verifizieren und Lösen. 

Was mir besonders auffiel, war die Betonung der Verifizierung. In diesem neuen Modell ist die Verifizierung keine Option – sie bildet das Fundament. 

Code muss sowohl während der Generierung als auch vor der Integration in Produktionsumgebungen kontinuierlich auf Zuverlässigkeit, Wartbarkeit und Sicherheit geprüft werden.

Warum menschliche Kontrolle weiterhin wichtig ist

Katz betonte außerdem, dass trotz des zunehmenden Automatisierungsgrads der menschliche Faktor entscheidend bleibt. 

KI kann zwar Code generieren und sogar überprüfen, menschliches Urteilsvermögen aber nicht vollständig ersetzen – insbesondere wenn es darum geht, Geschäftslogik, architektonische Zielsetzung und Risikotoleranz zu verstehen. 

Der Mensch-in-der-Schleife bleibt unverzichtbar, um sicherzustellen, dass das Ausgelieferte nicht nur funktioniert, sondern auch sicher ist und den Standards der Organisation entspricht.

Advertisement

Codesicherheit in Echtzeit in der Praxis

Sonars Ansatz spiegelt dieses Gleichgewicht zwischen Automatisierung und Kontrolle wider. Die Tools sind beispielsweise darauf ausgelegt, Code in Echtzeit zu analysieren und während des Schreibens nach Schwachstellen, offengelegten Geheimnissen und unsicheren Mustern zu suchen. 

Die kürzlich eingeführte SonarQube CLI erweitert diese Funktionalität direkt auf die Entwickler-Workflows und ermöglicht Sicherheitsprüfungen lokal, innerhalb von CI/CD-Pipelines und sogar in KI-Entwicklungsumgebungen. 

Diese kontinuierliche, integrierte Verifizierung trägt dazu bei, die Lücke zwischen Geschwindigkeit und Sicherheit zu schließen.

Weniger Rauschen, mehr Vertrauen

Ein weiterer wichtiger Punkt unseres Gesprächs war die Bedeutung der Reduzierung von Rauschen in Sicherheitstools. 

Entwickler vertrauen Ergebnissen eher und handeln danach, wenn Fehlalarme minimiert werden. 

Sonar meldet eine vergleichsweise niedrige Fehlalarmquote. Das stärkt das Vertrauen der Entwickler und stellt sicher, dass kritische Probleme angesichts der Alarmmüdigkeit nicht übersehen werden.

Ein neues Modell für die sichere Softwareentwicklung

Was ich letztlich aus meinem Gespräch mit Katz mitgenommen habe: Wir treten in eine neue Ära der Softwareentwicklung ein – in eine Ära, in der Geschwindigkeit allein nicht mehr das wichtigste Unterscheidungsmerkmal ist. 

Stattdessen wird die Fähigkeit, Code in Echtzeit zu generieren, zu verifizieren und abzusichern, erfolgreiche Organisationen auszeichnen.

Der Übergang zur agentenbasierten Entwicklung ist nicht nur ein technischer Wandel, sondern eine grundlegende Veränderung unserer Vorstellung davon, was Vertrauen in Software bedeutet. 

Advertisement

Wie Katz deutlich machte, darf Sicherheit kein nachträglicher Gedanke und kein nachgelagerter Prozess sein. Sie muss in jeder Phase verankert sein – beginnend vor CI und fortlaufend über den gesamten Lebenszyklus.

Für Sicherheitsverantwortliche und Entwicklungsteams gleichermaßen ist die Botschaft eindeutig: Wenn Sie den Code nicht bereits bei seiner Erstellung überprüfen, sind Sie schon im Rückstand.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.