Es wäre soooo schön gewesen Der Traum von fehlerfreiem Code ist (erneut) geplatzt​

Ein Gastkommentar von Jochen Koehler* 2 min Lesedauer

Anbieter zum Thema

Anthropic macht dieser Tage Schlagzeilen. Unter anderem hat der Launch von „Claude Code Security“ die Cybersecurity-Welt in Aufruhr versetzt. Das ambitionierte Ziel des Tool ist es, KI-generierten Code ein für alle Mal sicher zu machen. Da hat man den Mund allerdings ganz schön voll genommen.

Für die einen der blanker Horror, für die anderen ohnehin eine Seifenblase: Fehlerloser Code per KI. (Bild: ©  Jonathan Schöps - stock.adobe.com / KI-generiert)
Für die einen der blanker Horror, für die anderen ohnehin eine Seifenblase: Fehlerloser Code per KI.
(Bild: © Jonathan Schöps - stock.adobe.com / KI-generiert)

Denn obwohl die Börsenkurse von Crowdstrike, Cloudflare, Datadog und Fortinet direkt nach der Ankündigung fielen, wird eine unmittelbare Revolution der Cyber-Sicherheit ausbleiben. Die drastischen Reaktionen der Wirtschaft folgten nämlich einer zugegebenermaßen sehr beeindruckenden Fallstudie von Anthropic: Die KI des Unternehmens hat im Code von aktiv in Produktion eingesetzten Open-Source-Projekten über 500 Sicherheitslücken gefunden.

Viele IT-Entscheider haben sich logischerweise gefragt, warum sie dann noch Sicherheitsmaßnahmen integrieren, Analysten engagieren oder AppSec-Tools anschaffen sollen. Claude Code Security versprach, das alles überflüssig zu machen. Die Erwartungshaltung stieg ins Unermessliche …

… und dann kam man langsam auf den Boden der Tatsachen zurück. Ja, das Anthropic-Tool und der Shift von Mustererkennung zu KI-gestütztem Reasoning ist super.

Was ist tatsächlich neu?

Nüchtern betrachtet handelt es sich dabei allerdings lediglich um eine etwas intelligentere Variante eines SAST (Static Application Security Testing)-Scanners. Und besonders „neu“ ist das Konzept auch nicht.

Github offeriert ein ähnliches Konzept mit „Github Advanced Security“, nur auf Ebene der Repositories und Pull Requests. Zudem ziehen viele SAST-Anbieter nach und implementieren GenAI-Funktionalität, so dass das Alleinstellungsmerkmal von Claude Code Security nicht lange anhalten wird.

Man kann Anthropic jedoch nicht absprechen, eine Vorreiterrolle im Hinblick auf die KI-basierte Code-Kontrolle einzunehmen. Dennoch: Ein Tool macht noch keine holistische AppSec-Strategie und entsprechende Plattformen überflüssig.

In der Anwendungssicherheit geht es eben nicht nur um SAST-Scanning, sondern auch um die Durchsetzung von Policies, die Priorisierung des Schwachstellenmanagements basierend auf dem Geschäftskontext und über den gesamten Software Development Lifecycle hinweg, klare Verantwortlichkeiten, die Integration von Sicherheitsmaßnahmen in etablierte Workflows sowie Kontroll- und Reporting-Funktionen für CISOs und den Vorstand. Ein einzelnes KI-Tool, so gut es auch sein mag, kann das aktuell nicht abdecken.

*Der Kommentator
Jochen Koehler ist Vice President Sales EMEA bei Cycode. Er hält fest: Erfüllt sich nun also der jahrzehntelange Traum von fehlerfreiem Code? Das wohl (noch!) nicht. Aber wir sind ihm durch KI einen Schritt nähergekommen.

Bildquelle: Cycode

(ID:50770819)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu RZ- und Server-Technik

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung