Lühidalt: Tehisintellektil põhinevad koodiabilised toovad arendusprotsessidesse avatud lähtekoodiga pakette sellise kiirusega, millega klassikalised käsitsi tehtavad turbeülevaatused enam sammu ei pea.
Tehisintellektipõhised koodivahendid pakuvad avatud lähtekoodiga sõltuvusi kiiremini, kui traditsioonilised turbekontrollid neid jõuavad üle vaadata. ActiveState juhib tähelepanu asjaolule, et paljud neist pakettidest on kinnitamata või lihtsalt tehisintellekti hallutsinatsiooni tulemus ning jõuavad arenduskonveierisse kontrollimatult.
ActiveState kirjeldab oma analüüsis struktuurset probleemi, mis tekib tehisintellektipõhiste koodivahendite laialdase kasutuse tõttu: need vahendid genereerivad koodi, mis sisaldab sõltuvusi väliste avatud lähtekoodiga pakettidega, ilma et need paketid oleksid eelnevalt läbinud turva- või litsentsikontrolli protsessi. ActiveState’i andmetel osa neist soovitatud pakettidest ei eksisteeri üldse tegelikkuses, vaid on vastava mudeli hallutsinatsiooni tulemus – see loob täiendava riski, näiteks nn slopsquattingu näol, mille puhul ründajad registreerivad sihipäraselt selliseid hallutsineeritud paketinimesid, et sisestada pahavara.
Infoturbejuhtidele (CISO) muutub sellega kontrolliküsimus: klassikalised tarkvarakoostise analüüsi (SCA) protsessid rakenduvad tavaliselt alles siis, kui kood on juba hoidlas või ootab pull-request’i ülevaatust. Tehisintellekti loodud koodi puhul tekib sõltuvusprobleem aga juba koodi loomise hetkel, mille teeb arendaja või vahend ise – oluliselt varem kui igasugune väljakujunenud ülevaatusetapp. Uute soovitatud pakettide hulk kasvab seejuures kiiremini, kui turbemeeskonnad jõuavad neid olemasolevate personaliressurssidega käsitsi hinnata.
Seetõttu soovitab ActiveState nihutada pakettide haldamise (governance) sõltuvuse valiku hetkele, mitte kontrollida seda tagantjärele konveieris. Konkreetselt tähendab see: kureeritud, juba kontrollitud paketikataloogid või -registrid, millest tehisintellektivahendid ja arendajad tohivad pakette hankida ainult neist, ning automatiseeritud kontrollpunktid, mis blokeerivad tundmatud või kinnitamata paketinimed enne, kui need üldse ehitusprotsessi jõuavad.
Ettevõtetele, kus kasutatakse aktiivselt tehisintellekti koodiabilisi – näiteks GitHub Copilot, Cursor või sarnaseid vahendeid –, tähendab see vajadust vaadata üle olemasolevad tarkvara tarneahela poliitikad. Puhtast tagantjärgi kontrollist CI/CD-protsessis ei ole enam piisavalt, kui tehisintellekti loodud sõltuvusettepanekute hulk ületab olemasolevate ülevaatusmeeskondade võimekuse.
Allikas: www.bleepingcomputer.com · Avaldatud 13. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifikatsioon Lumi News Pipeline v1.8.3 poolt.