← Neueste Arbeiten
💻 computer science

From Preventive to Reactive: How AI Coding Assistants Transform Developers' Security Awareness

Durch Interviews und Beobachtungen von professionellen Entwicklern zeigt diese Arbeit auf, dass KI-Coding-Assistenten Sicherheitspraktiken durch die Entkopplung von Sicherheitsbewusstsein und Verhalten von präventiven zu reaktiven Ansätzen verschieben, indem sie Entwickler dazu veranlassen, sich auf nicht unterstützte Bewältigungsstrategien zu verlassen, anstatt Sicherheit in ihre ursprünglichen Coding-Prompts zu integrieren.

Ursprüngliche Autoren: Faisal Haque Bappy, Tahrim Hossain, Sidratul Muntaher Meheraj, Annoor Sharara Akhand, Tasfia Tabassum, Tarannum Shaila Zaman, Raiful Hasan, Tariqul Islam

Veröffentlicht 2026-05-25
📖 5 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Faisal Haque Bappy, Tahrim Hossain, Sidratul Muntaher Meheraj, Annoor Sharara Akhand, Tasfia Tabassum, Tarannum Shaila Zaman, Raiful Hasan, Tariqul Islam

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Stellen Sie sich Softwareentwicklung vor wie den Bau eines Hauses. Jahrelang mussten Architekten und Bauarbeiter jeden einzelnen Ziegel, jede Leitung und jedes Rohr sorgfältig selbst planen, um sicherzustellen, dass das Haus nicht einstürzt oder Feuer fängt. Sie waren die präventiven Experten, die während des Baus über Sicherheit nachdachten.

Nun tritt der KI-Coding-Assistent auf den Plan. Betrachten Sie diese KI als eine superschnelle, unglaublich talentierte Baumannschaft, die in Sekunden Wände errichten, Fenster einbauen und die Elektrik verlegen kann. Für die Geschwindigkeit ist das erstaunlich. Doch dieses Papier argumentiert, dass die KI zwar hervorragend darin ist, die Struktur zu errichten, sie jedoch leise die Art und Weise verändert hat, wie menschliche Bauarbeiter über Sicherheit nachdenken.

Hier ist die Aufschlüsselung dessen, was die Forscher unter Verwendung einfacher Analogien herausfanden:

1. Der Wandel: Von „sicher Bauen" zu „Arbeit prüfen"

Vor der KI dachte ein Entwickler über Sicherheit während des Schreibens des Codes nach (präventiv). „Ich muss sicherstellen, dass dieses Türschloss stark ist, bevor ich es installiere."

Mit der KI hat sich der Prozess umgekehrt. Die KI baut die Tür sofort. Der menschliche Entwickler denkt nun erst nach dem Bau der Tür, während der Inspektionsphase (reaktiv), über Sicherheit nach.

  • Das Problem: Die KI betrachtet „funktionieren lassen" als einziges Ziel. Sie denkt nicht automatisch über „sicher machen" nach, es sei denn, Sie weisen sie ausdrücklich darauf hin.
  • Das Ergebnis: Sicherheit wird zur nachträglichen Überlegung. Der Mensch ist nun eher ein „Prüfer" als ein „Bauer", und Prüfer übersehen oft Dinge, wenn sie es eilig haben oder dem Bauarbeiter zu sehr vertrauen.

2. Die Illusion des „jungen Kollegen"

Die Entwickler in der Studie dachten auf eine eigentümliche Weise über die KI nach. Sie behandelten sie wie eine kluge, aber unerfahrene junge Mitarbeiterin.

  • Was sie sagten: „Ich vertraue der KI, aber ich muss ihre Arbeit doppelt überprüfen, da sie nicht zu 100 % zuverlässig ist."
  • Was sie tatsächlich taten: Wenn sie eine Aufgabe begannen, baten sie die KI, eine „Anmeldeseite zu erstellen" oder „diesen Fehler zu beheben". Sie fügten niemals die Anweisung hinzu: „Stellen Sie sicher, dass diese Anmeldeseite gegen Hacker sicher ist."
  • Die Analogie: Stellen Sie sich vor, Sie sagen einem jungen Tischler: „Bauen Sie mir eine Tür", und erwarten, dass er weiß, dass Sie auch ein hochsicheres Schloss wollen, obwohl Sie nie etwas über Schlösser erwähnt haben. Der Tischler baut eine wunderschöne Tür, aber sie hat kein Schloss. Der Mensch geht dann davon aus, dass die Tür sicher ist, nur weil sie gut aussieht.

3. Erfahrung bedeutet nicht automatisch Sicherheit

Man könnte denken, ein Entwickler, der seit 20 Jahren programmiert (Vor-KI), wäre sicherer als ein neuer Entwickler, der nur KI nutzt (KI-Nativ).

  • Die Erkenntnis: Die Studie fand keinen Unterschied.
  • Die Realität: Ob Sie ein Veteran oder ein Neuling sind – wenn Sie die KI nicht speziell nach Sicherheit fragen, landen Sie beide mit demselben riskanten Code. Die „Jahre der Erfahrung" halfen niemandem, die Fehler der KI zu erkennen. Die einzigen, die die Sicherheitslücken fanden, waren diejenigen, die zufällig über spezifisches Sicherheitswissen verfügten und sich erinnerten, die KI zu fragen: „Haben Sie auf Sicherheitsprobleme geachtet?"

4. Die „Vertrauensfalle"

Die KI ist sehr selbstbewusst. Sie spricht mit Autorität.

  • Die Falle: Entwickler neigen dazu, der Ausgabe der KI für alles zu vertrauen – sei es eine einfache, langweilige Liste von Namen (Boilerplate) oder ein kritisches System, das Kreditkartennummern verarbeitet (sicherheitsrelevant).
  • Die Analogie: Es ist wie ein GPS, das Ihnen perfekte Anweisungen für eine Fahrt zum Lebensmittelgeschäft gibt, aber dann selbstbewusst falsche Anweisungen für eine Fahrt durch ein Minenfeld liefert. Weil das GPS vorher recht hatte, vertrauen Sie ihm beim zweiten Mal blind, obwohl die Konsequenzen völlig anders sind. Die KI sagt Ihnen nicht: „Hey, dieser Teil ist gefährlich und benötigt eine zusätzliche Überprüfung."

5. Entwickler erfinden ihre eigenen „Hacks"

Da die Tools und ihre Vorgesetzten ihnen kein Sicherheitshandbuch geben, machen sich die Entwickler ihre eigenen Regeln, um sicher zu bleiben.

  • Die Hacks:
    • „Ich lasse die KI meine Dateien nicht direkt bearbeiten; ich lasse sie sie nur lesen."
    • „Ich erstelle eine spezielle 'Regelbuch'-Datei, um der KI zu sagen, wie sie sich zu verhalten hat."
    • „Nachdem die KI fertig ist, frage ich sie: 'Gibt es hier etwas Gefährliches, das Sie übersehen haben?'"
  • Das Problem: Das sind brillante Ideen, aber sie sind informell. Sie sind nicht in die Software eingebaut, und Unternehmen verlangen sie nicht. Wenn ein Entwickler müde oder gehetzt ist, könnte er diese selbstgemachten Sicherheitsschritte überspringen.

Das Fazit

Das Papier kommt zu dem Schluss, dass KI Entwickler nicht „dumm" oder „nachlässig" gemacht hat. Stattdessen ist das System so gestaltet, dass es Sicherheit in den Hintergrund drängt.

  • Die KI ist darauf ausgelegt, schnell und funktional zu sein.
  • Der Mensch ist darauf ausgelegt, der Prüfer zu sein.
  • Die Lücke: Das System geht davon aus, dass der Mensch sich daran erinnert, Sicherheit hinzuzufügen, aber die Art und Weise, wie die Tools funktionieren (Aufgabe anfragen, Ergebnis erhalten), ermutigt den Menschen, dies zu vergessen.

Der vorgeschlagene Lösungsweg:
Wir können Entwickler nicht einfach auffordern, „sich mehr anzustrengen". Wir müssen die Tools und die Regeln ändern:

  1. Tools: Die KI sollte fragen: „Ist dieser Code für ein sicheres System?", bevor sie mit dem Bau beginnt. Sie sollte gefährliche Muster automatisch kennzeichnen.
  2. Unternehmen: Unternehmen müssen Entwicklern beibringen, wie man KI sicher als Kernkompetenz nutzt, nicht nur als Produktivitäts-Hack. Sie müssen Checklisten und Regeln bereitstellen, damit Entwickler nicht improvisierte Sicherheitshacks auf die Schnelle erfinden müssen.

Kurz gesagt: KI ist ein leistungsstarker Motor, aber wir fahren ihn derzeit ohne Sicherheitsgurt und hoffen, dass sich der Fahrer daran erinnert, ihn anzulegen. Dieses Papier sagt, dass wir den Sicherheitsgurt direkt in das Auto selbst einbauen müssen.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →