KI verändert die Risiken der Software-Lieferkette

KI-gestützte Entwicklung lässt die Risiken in der Software-Lieferkette schneller wachsen, als Sicherheitskontrollen Schritt halten können.

Written By
Ken Underhill
Ken Underhill
May 11, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Künstliche Intelligenz verändert rasch die Art und Weise, wie Entwickler Software erstellen, doch Sicherheitskontrollen können damit kaum Schritt halten.

Laut Willem Delbare, Mitgründer und CEO von Aikido Security verändert die KI-gestützte Entwicklung das Bedrohungsmodell der Software-Lieferkette grundlegend, da sie die Automatisierung bei der Codegenerierung, der Auswahl von Abhängigkeiten und der Installation von Tools vorantreibt.

„Im Jahr 2025 haben 84 % der Entwickler angegeben, dass sie KI-Tools in ihrem Entwicklungsprozess einsetzen oder dies planen“, sagte Delbare in einer Nachricht an eSecurityPlanet.

Er fügte hinzu: „KI-Coding-Agenten laden zunehmend Pakete herunter, rufen Tools auf und fügen eigenständig Funktionen hinzu – mit wenig bis gar keiner menschlichen Kontrolle darüber, was installiert wird.“

Laut Delbare vergrößert die zunehmende Abhängigkeit von KI-Tools die Angriffsfläche auf Entwicklerrechnern, auf denen häufig Cloud-Zugangsdaten, SSH-Schlüssel, Zugriffe auf Quellcode, Kubernetes-Konfigurationen und Tokens zum Veröffentlichen von Paketen gespeichert sind.

Da Entwickler zunehmend KI-Agenten, IDE-Plug-ins, Browser-Erweiterungen und maschinelle Coding-Assistenten in ihre Arbeitsabläufe integrieren, haben herkömmliche Endpoint-Sicherheitstools zunehmend Schwierigkeiten, den Überblick darüber zu behalten, was installiert und ausgeführt wird.

Wichtigste Erkenntnisse zu Risiken in der Software-Lieferkette

  • KI-gestützte Entwicklung vergrößert die Angriffsflächen der Software-Lieferkette in Entwicklerumgebungen.
  • Herkömmliche EDR- und MDM-Tools bieten häufig keinen Einblick in KI-Tools, Browser-Erweiterungen und Paketmanager.
  • Die Zahl bösartiger Open-Source-Pakete steigt weiter rasant, da Angreifer Angriffe auf die Software-Lieferkette mithilfe von KI automatisieren.
  • Übernommene Entwicklerarbeitsplätze können Angreifern vertrauenswürdigen Zugriff auf Repositories, Pipelines und Zugangsdaten verschaffen.
  • Unternehmen benötigen Echtzeittransparenz und Kontrollen zum Installationszeitpunkt für Entwickler-Tools und KI-Integrationen.

Risiken der Software-Lieferkette im Vergleich zu empfohlenen Kontrollen

Risiko der Software-LieferketteEmpfohlene Sicherheitskontrolle
Von KI generierter Code und PaketinstallationenEchtzeitüberwachung von Installationen und Genehmigungsprozesse implementieren.
Bösartige Open-Source-PaketeMindestalter für Pakete und Richtlinien für vertrauenswürdige Pakete durchsetzen.
Nicht genehmigte KI-Tools und Browser-ErweiterungenEine zentrale Übersicht über die Entwickler-Tools gewährleisten.
Kompromittierte Zugangsdaten von EntwicklernZugriffe nach dem Prinzip der geringsten Rechte und einen starken Schutz von Zugangsdaten einsetzen.
Verborgene Integrationen von DrittanbieternErweiterungen, Abhängigkeiten und externe Dienste kontinuierlich überwachen.
Umgehung von Sicherheitskontrollen durch EntwicklerReibungsverluste durch automatisierte Sicherheitsdurchsetzung im Hintergrund reduzieren.
Verzögerte Erkennung von BedrohungenKontrollen bereitstellen, die zum Zeitpunkt der Installation greifen.
Advertisement

Entwicklerarbeitsplätze werden zu wichtigen Zielen

Delbare sagte, Entwicklerarbeitsplätze würden zunehmend als eines der schwächsten Glieder der Software-Lieferkette betrachtet, da viele bestehende Sicherheitskontrollen nicht für moderne Entwicklungsumgebungen konzipiert seien.

Herkömmliche EDR- und MDM-Tools konzentrieren sich auf die Betriebssystemebene, während ein großer Teil der heutigen Entwickleraktivitäten über Paketmanager, Browser-Erweiterungen und KI-Tools außerhalb der normalen Sicherheitstransparenz erfolgt.

„Die Sicherheitstools, auf die sich die meisten Unternehmen verlassen, wurden nicht für moderne Entwicklungsabläufe entwickelt“, erklärte Delbare. „Entwickler installieren ständig Codepakete, IDE-Erweiterungen, Browser-Erweiterungen, KI-Tools und MCP-Server direkt in ihren Umgebungen.“

Laut Delbare verfallen viele Unternehmen in eines von drei problematischen Sicherheitsmodellen: alles blockieren, alles ohne Governance zulassen oder Installationsanfragen einzeln manuell prüfen.

Er wies darauf hin, dass übermäßig restriktive Kontrollen Entwickler häufig dazu bringen, Umgehungslösungen zu schaffen, während permissive Umgebungen Unternehmen bösartigen Paketen und dem Diebstahl von Zugangsdaten aussetzen.

Die Untersuchungen von Aikido zeigen, dass kompromittierte Pakete weiterhin zu den häufigsten Angriffsvektoren gehören, die sich heute gegen Entwicklersysteme richten.

Delbare sagte, Aikido Intel identifiziere derzeit täglich bis zu 100.000 bösartige Pakete in Open-Source-Registries – ein deutlicher Anstieg gegenüber etwa 20.000 pro Tag noch ein Jahr zuvor.

KI beschleunigt Angriffe auf die Lieferkette

Delbare warnte außerdem, dass KI die Einstiegshürden für Angriffe auf die Software-Lieferkette senke.

Historisch benötigten Angreifer technisches Fachwissen, um Paket-Registries, CI/CD-Pipelines, Verschleierungsmethoden und die Entwicklung von Payloads zu verstehen.

Heute, so sagte er, ließen sich viele dieser Fähigkeiten mithilfe kommerziell verfügbarer Large Language Models (LLMs) leichter automatisieren.

„Vor einem Jahr erforderte das Verfassen eines Angriffs auf die Lieferkette echtes Können“, sagte Delbare. „Jetzt braucht man dafür nur noch ein günstiges LLM-Abonnement.“

Advertisement

Er fügte hinzu, dass kompromittierte Entwicklerumgebungen Angreifern effektiv dasselbe Zugriffslevel verschaffen können wie vertrauenswürdigen Ingenieuren.

Sobald Angreifer Zugriff auf Zugangsdaten von Entwicklern oder auf Repositories erhalten, können sie bösartigen Code einschleusen oder Build-Pipelines kompromittieren, die vertrauenswürdige Softwareupdates verteilen.

Transparenzlücken weiten sich weiter aus

Delbare ist der Ansicht, dass viele Unternehmen das Risiko für die Software-Lieferkette weiterhin zu eng definieren, indem sie sich vor allem auf npm-Pakete und Container-Images konzentrieren und dabei Browser-Erweiterungen, KI-Coding-Tools und transitive Abhängigkeiten übersehen, die in vertrauenswürdigen Umgebungen ausgeführt werden.

Er verwies auf den jüngsten Vercel-Vorfall als Beispiel dafür, wie Vertrauensbeziehungen zu Drittanbietern erhebliche nachgelagerte Risiken schaffen können, ohne das Unternehmen selbst direkt zu kompromittieren.

Laut Delbare benötigen Unternehmen einen umfassenderen Einblick in die gesamte Entwicklerumgebung, einschließlich KI-Tools, Erweiterungen, externer Integrationen und Ökosysteme von Abhängigkeiten, die mit Quellcode und internen Systemen interagieren.

Er betonte außerdem, dass Sicherheitsteams in Echtzeit sehen müssen, welche KI-Tools Entwickler aktiv nutzen, um Governance- und Sicherheitsrichtlinien wirksam durchzusetzen.

Wie Unternehmen Risiken für die Entwickler-Lieferkette reduzieren können

Delbare empfiehlt Unternehmen, die Kontrollen rund um Entwicklerarbeitsplätze zu verstärken, ohne die Entwicklungsabläufe unnötig zu verlangsamen.

Zu den empfohlenen Best Practices gehören die Durchsetzung eines Mindestalters für Pakete, die Einschränkung unnötiger Paketökosysteme, der Einsatz zentraler Genehmigungsprozesse sowie die Echtzeitüberwachung von KI-Tools und Integrationen von Drittanbietern.

Er ist außerdem der Ansicht, dass sich künftige Strategien zur Abwehr von Risiken in der Software-Lieferkette zunehmend auf Kontrollen stützen werden, die zum Zeitpunkt der Installation greifen, statt sich ausschließlich auf verzögerte Threat-Intelligence-Feeds zu verlassen.

„Man braucht Kontrollen, die zum Zeitpunkt der Installation in Echtzeit greifen, bevor sich das Zeitfenster schließt“, sagte Delbare.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.