Understanding LLM Coding Personalities Is Now Key to Developer Improvement

Organisationen müssen die Stärken, Schwächen und Sicherheitsblindstellen von KI-Coding-Modellen verstehen, um Risiken zu reduzieren.

Written By
MM
Matias Madou
Jun 5, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Die Entwicklung sicheren Codes geht über Tools und Software hinaus – sie ist eine komplexe Tätigkeit, die auf Risikomanagement beruht und ein Verständnis der Stärken und Schwächen von Entwicklern voraussetzt. 

Die Kenntnis des Erfahrungsstands Ihrer Entwickler ist äußerst wertvoll: Sie hilft zu bestimmen, wo Sicherheitsprobleme am wahrscheinlichsten auftreten und welcher Entwickler für welche Aufgabe am besten geeignet ist. 

Da generative Large Language Models (LLMs) immer mehr Code schreiben, erfordert auch ihr Management denselben Ansatz. 

Jedes Modell hat seinen eigenen bevorzugten Coding-Stil – mit Stärken etwa bei der Code-Erstellung und Schwächen im Hinblick auf Sicherheitsblindstellen. Letztlich haben auch KI-Modelle jeweils ihre ganz eigene Persönlichkeit. 

Obwohl von KI generierter Code „maschinell erstellt“ ist, erfordern jedes Modell und der von ihm erzeugte Code einen maßgeschneiderten Ansatz für Absicherung und Review, damit potenzielle, von LLMs eingeführte Risiken und Schwachstellen nicht unzureichend eingedämmt werden. 

Organisationen müssen präzise Sicherheitsprüfungen etablieren, bei denen menschliche Entwickler den Prozess verankern, um wirksame Sicherheitskontrollen umzusetzen und zugleich die spezifische Coding-Mentalität jedes eingesetzten LLMs zu berücksichtigen. 

Von KI erzeugter Code sollte nicht anders behandelt werden als von menschlichen Entwicklern produzierter Code und denselben personalisierten Risikobewertungen unterzogen werden.

Die wichtigsten Erkenntnisse

  • LLMs weisen ausgeprägte „Coding-Persönlichkeiten“ auf, die Codequalität, Komplexität, Dokumentation und Sicherheitsergebnisse beeinflussen.
  • Eine Analyse von Sonar ergab, dass führende KI-Coding-Modelle gemeinsame Schwächen aufweisen, darunter Sicherheitsblindstellen, technische Schulden und das Potenzial, Schwachstellen mit hohem Schweregrad einzuführen.
  • Kein einzelnes Modell ist bei jeder Aufgabe hervorragend, weshalb es wichtig ist, die Stärken und Schwächen eines LLMs auf bestimmte Entwicklungsanwendungsfälle abzustimmen.
  • Entwickler benötigen ausgeprägte Sicherheitskenntnisse, um von KI erzeugten Code während des gesamten Softwareentwicklungslebenszyklus effektiv zu prüfen, zu validieren und abzusichern.
  • Organisationen sollten von KI erzeugten Code wie von Menschen geschriebenen Code behandeln und dieselben Risikobewertungen, sicheren Coding-Praktiken und Review-Prozesse anwenden.

Auch LLMs sind bei der Code-Erstellung Menschen

Advertisement

In einem aktuellen Bericht von Sonar führte das Unternehmen eine eingehende Analyse von fünf führenden LLMs durch: Anthropics Claude Sonnet 4 und 3.7, OpenAIs GPT-4o, Metas Llama 3.2 90B und das quelloffene OpenCoder-8B.

Der Bericht vergleicht die Stärken der Modelle in unterschiedlichem Maß, etwa bei der Erzeugung syntaktisch gültigen Codes, beim Nachweis technischer Kompetenz und bei der Arbeit mit verschiedenen Programmiersprachen. 

Er hob außerdem gemeinsame Schwächen hervor, darunter einen eklatanten Mangel an Sicherheitsbewusstsein – insbesondere dadurch, dass Software für Angriffe mit dem höchsten Schweregrad anfällig bleibt –, fehlende technische Disziplin und eine Vorliebe für die Erzeugung unsauberen Codes. 

Eine weitere wichtige Erkenntnis, die die Bedeutung des Risikomanagements unterstreicht, ist die Tatsache, dass kein LLM dem anderen völlig gleicht: Jedes hat seine eigenen Eigenheiten, Vorlieben und Sicherheitsblindstellen. 

Ähnlich wie menschliche Entwicklerpersönlichkeiten hat jedes Modell seinen eigenen Stil, der im Bericht als „Coding-Persönlichkeit“ bezeichnet wird und beeinflussen kann, wie menschliche Entwickler die von der KI erzeugten Ergebnisse prüfen und analysieren.

Der Bericht identifizierte drei zentrale, messbare Eigenschaften der getesteten LLMs: Komplexität und Kommunikation, Ausführlichkeit und Dokumentation. 

Ein ausführlicheres Modell erzeugt beispielsweise deutlich mehr Codezeilen für eine Aufgabe als ein vergleichsweise wortkarges Modell, was das Code-Review aufwendiger machen kann. 

Ebenso neigen ausführliche Modelle dazu, komplexere Lösungen zu produzieren. Für bestimmte Aufgaben können sie notwendig sein, doch sie verlangen von Code-Reviewern mehr kognitive Anstrengung als ein Modell mit einem geradlinigeren Ansatz.

Auch die getesteten Modelle zeigten eine Reihe von Kommunikationsstilen, wie die Menge der von ihnen bereitgestellten Dokumentation zur Erläuterung ihrer Arbeit belegt.

Zusammen ergeben diese Messgrößen laut Bericht einen Persönlichkeitstyp, der mit menschlichen Entwicklertypen vergleichbar ist:

  • Der Senior-Architekt (Claude Sonnet 4). Gut im Aufbau komplexer Unternehmenssysteme, doch all dieser beeindruckende Code könnte gravierende Fehler verbergen.
  • Der schnelle Prototypentwickler (OpenCoder 8B). Schnell und dynamisch, gut darin, Projekte zügig in Gang zu bringen, aber mit einem Berg an technischen Schulden, der später Probleme verursachen kann.
  • Das unerfüllte Versprechen (Llama 3.2 90B). Viel Potenzial, aber eine Leistung im Mittelfeld und kritische Sicherheitsblindstellen.
  • Der effiziente Generalist (GPT-4o). Weder übermäßig ausführlich noch knapp, lässt es sich für eine Vielzahl von Aufgaben einsetzen und neigt dazu, die gravierendsten Sicherheitsprobleme zu vermeiden. Allerdings kann es nachlässig sein und dadurch Fehler ermöglichen, die Qualität und Zuverlässigkeit beeinträchtigen.
  • Der ausgewogene Vorgänger (Claude 3.7 Sonnet). Erzeugt hochfunktionalen Code mit hervorragender Dokumentation, kann aber auch Schwachstellen mit hohem Schweregrad produzieren. 
Advertisement

Dies ist eine hervorragende Darstellung dafür, dass verschiedene Modelle ihre eigenen Stärken und Schwächen haben. Diese zu kennen, ist äußerst wertvoll, wenn entschieden werden soll, welches LLM für bestimmte Projekte eingesetzt wird – ebenso wie man einen Senior-Architekten mit einer kritischen Anwendung betrauen würde, bevor man die Aufgabe einem Junior-Programmierer übergibt. 

Zugleich unterstreicht dies, wie wichtig es ist, Entwickler mit den erforderlichen Fähigkeiten auszustatten, um von KI erzeugten Code effektiv und effizient zu prüfen.

Entwickler benötigen Sicherheitskompetenz, um KI-Persönlichkeiten zu verwalten

Letztlich haben LLMs zwar Vorteile und können Code effizient verbessern, doch entscheidend ist, wie sorgfältig sie im Softwareentwicklungslebenszyklus (SDLC) verwaltet werden. 

Entwickler müssen ihre Sicherheitskompetenz durch Weiterbildung ausbauen, damit Risiken erfolgreich gesteuert werden können. 

Es reicht nicht, dass Menschen in den Prozess eingebunden sind; sie benötigen die Ausbildung und Fähigkeiten, um sicherzustellen, dass von der KI erzeugter Code vertrauenswürdig ist und sich in einer durch KI-Assistenten beschleunigten Entwicklungsumgebung keine technischen Schulden anhäufen. 

Ebenso wichtig ist, dass Entwickler KI-Modelle so prompten können, dass diese sicheren Code erzeugen, und dass sie kompetente Sicherheitsprüfungen der KI-Ausgaben durchführen können. 

Das Verständnis der Coding-Persönlichkeit eines KI-Modells kann hilfreich sein, doch die Weiterbildung der Entwickler ist unerlässlich.

Der optimale Weg, Risiken zu reduzieren und sicherzustellen, dass Software sicher ist, besteht darin, Schwachstellen bereits ganz am Anfang des SDLC zu verhindern. 

Unabhängig von der Quelle des erstellten Codes ist die Schulung von Entwicklern unverzichtbar, um sicheres Coding, Code-Reviews und Tests zu gewährleisten. 

CISOs sollten außerdem Modelle priorisieren, die für die jeweiligen Aufgaben weniger riskant sind, und Entwickler durch Schulung und Weiterbildung stärken. 

Indem Organisationen die „Persönlichkeiten“ von LLMs berücksichtigen und die Sicherheitskompetenz ihrer Entwickler sicherstellen, können sie Lücken im Sicherheitswissen schließen, technische Schulden gezielt angehen und dazu beitragen, das wachsende Risiko in ihren eigenen Codebasen zu mindern.

Dieser Gastbeitrag wurde verfasst von Matias Madou, Ph.D., CTO und Mitgründer von Secure Code Warrior.

MM

Co-Founder & CTO at Secure Code Warrior

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.