← Nieuwste papers
💻 computer science

From Preventive to Reactive: How AI Coding Assistants Transform Developers' Security Awareness

Door middel van interviews en observaties van professionele ontwikkelaars toont dit artikel aan dat AI-codingassistenten veiligheidspraktijken verschuiven van preventief naar reactief door veiligheidsbewustzijn te ontkoppelen van gedrag, waardoor ontwikkelaars worden aangezet om zich te baseren op niet-ondersteunde copingstrategieën in plaats van veiligheid te integreren in hun initiële codeerprompt.

Oorspronkelijke auteurs: Faisal Haque Bappy, Tahrim Hossain, Sidratul Muntaher Meheraj, Annoor Sharara Akhand, Tasfia Tabassum, Tarannum Shaila Zaman, Raiful Hasan, Tariqul Islam

Gepubliceerd 2026-05-25
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Faisal Haque Bappy, Tahrim Hossain, Sidratul Muntaher Meheraj, Annoor Sharara Akhand, Tasfia Tabassum, Tarannum Shaila Zaman, Raiful Hasan, Tariqul Islam

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je softwareontwikkeling voor als het bouwen van een huis. Jarenlang moesten architecten en bouwers zelf zorgvuldig elke steen, elke draad en elke pijp plannen om te waarborgen dat het huis niet zou instorten of in vlammen zou opgaan. Zij waren de preventieve experts, die tijdens het bouwen naalden over veiligheid nadenkten.

Nu komt de AI-codingassistent in beeld. Denk aan deze AI als een supersnel, ongelooflijk talentig bouwteam dat muren kan optrekken, ramen kan plaatsen en elektriciteit kan aanleggen in seconden. Het is verbazingwekkend qua snelheid. Maar dit artikel betoogt dat de AI, hoewel uitstekend in het bouwen van de structuur, op stille wijze heeft veranderd hoe menselijke bouwers over veiligheid nadenken.

Hieronder volgt de uiteenzetting van wat de onderzoekers hebben gevonden, met gebruikmaking van eenvoudige analogieën:

1. De Verschuiving: Van "Veilig Bouwen" naar "Het Werk Controleren"

Voor de AI dacht een ontwikkelaar na over beveiliging terwijl hij de code schreef (preventief). "Ik moet ervoor zorgen dat deze deurslot sterk is voordat ik het installeer."

Met de AI is het proces omgekeerd. De AI bouwt de deur direct. De menselijke ontwikkelaar denkt nu pas over beveiliging na nadat de deur is gebouwd, tijdens de inspectiefase (reactief).

  • Het Probleem: De AI beschouwt "het werkend maken" als het enige doel. Het denkt niet automatisch na over "het veilig maken", tenzij je het expliciet vraagt.
  • Het Resultaat: Beveiliging wordt een nagedachte. De mens is nu eerder een "reviewer" dan een "bouwer", en reviewers missen vaak dingen als ze gehaast zijn of de bouwer te zeer vertrouwen.

2. De Illusie van de "Junior-collega"

De ontwikkelaars in de studie hadden een grappige manier van denken over de AI. Ze behandelden het als een slimme maar onervaren junior-medewerker.

  • Wat ze zeiden: "Ik vertrouw de AI, maar ik moet zijn werk dubbelchecken omdat het niet 100% betrouwbaar is."
  • Wat ze daadwerkelijk deden: Toen ze een taak begonnen, vroegen ze de AI om "een inlogpagina te bouwen" of "deze bug te fixen". Ze voegden nooit de instructie toe: "Zorg ervoor dat deze inlogpagina veilig is tegen hackers."
  • De Analogie: Stel je voor dat je een jonge timmerman vraagt: "Bouw me een deur", en je verwacht dat hij weet dat je ook een hoogwaardig beveiligingsslot wilt, ook al heb je dat nooit genoemd. De timmerman bouwt een prachtige deur, maar er zit geen slot op. De mens gaat er vervolgens van uit dat de deur veilig is, alleen omdat hij er goed uitziet.

3. Ervaring Is Niet Gelijk aan Veiligheid

Je zou denken dat een ontwikkelaar die al 20 jaar codeert (Pre-AI) veiliger zou zijn dan een nieuwe ontwikkelaar die alleen AI heeft gebruikt (AI-Native).

  • De Bevinding: De studie vond geen verschil.
  • De Realiteit: Of je nu een veteraan bent of een nieuweling, als je de AI niet specifiek vraagt naar beveiliging, eindig je allebei met dezelfde risicovolle code. De "jaren ervaring" hielp niemand om de fouten van de AI op te sporen. De enige mensen die de beveiligingsgaten opmerkten, waren diegenen die toevallig specifieke beveiligingskennis hadden en zich herinnerden om de AI te vragen: "Heb je gecontroleerd op beveiligingsproblemen?"

4. De "Vertrouwensval"

De AI is zeer zelfverzekerd. Het spreekt met autoriteit.

  • De Val: Ontwikkelaars hebben de neiging om het resultaat van de AI voor alles te vertrouwen—of het nu een simpele, saaie lijst met namen is (boilerplate) of een kritiek systeem dat creditcardnummers verwerkt (beveiligingsgevoelig).
  • De Analogie: Het is als een GPS die je perfecte aanwijzingen geeft voor een rit naar de supermarkt, maar vervolgens vol vertrouwen verkeerde aanwijzingen geeft voor een rit door een mijnenveld. Omdat de GPS eerder gelijk had, vertrouw je hem blind de tweede keer, ook al zijn de stakes totaal anders. De AI zegt niet: "Hé, dit deel is gevaarlijk en heeft extra controle nodig."

5. Ontwikkelaars Verzinnen Hun Eigen "Hacks"

Omdat de tools en hun bazen hen geen veiligheidshandleiding geven, maken ontwikkelaars hun eigen regels om veilig te blijven.

  • De Hacks:
    • "Ik laat de AI mijn bestanden niet direct aanraken; ik laat het ze alleen lezen."
    • "Ik maak een speciaal 'regelboek'-bestand om de AI te vertellen hoe het zich moet gedragen."
    • "Nadat de AI klaar is, vraag ik het: "Is er hier iets gevaarlijks dat je hebt gemist?""
  • Het Probleem: Dit zijn briljante ideeën, maar ze zijn informeel. Ze zijn niet ingebouwd in de software en bedrijven vereisen ze niet. Als een ontwikkelaar moe is of gehaast, kan hij deze zelfgemaakte veiligheidsstappen overslaan.

De Conclusie

Het artikel concludeert dat AI ontwikkelaars niet "dom" of "onvoorzichtig" heeft gemaakt. In plaats daarvan is het systeem zo ontworpen dat het veiligheid naar de achtergrond duwt.

  • De AI is ontworpen om snel en functioneel te zijn.
  • De Mens is ontworpen om de reviewer te zijn.
  • Het Gat: Het systeem gaat ervan uit dat de mens zal herinneren om beveiliging toe te voegen, maar de manier waarop de tools werken (een taak vragen, een resultaat krijgen) moedigt de mens aan om dit te vergeten.

Het Voorgestelde Oplossing:
We kunnen ontwikkelaars niet zomaar vertellen om "harder te proberen". We moeten de tools en de regels veranderen:

  1. Tools: De AI moet vragen: "Is deze code voor een veilig systeem?" voordat het begint met bouwen. Het moet automatisch gevaarlijke patronen markeren.
  2. Bedrijven: Bedrijven moeten ontwikkelaars leren hoe ze AI veilig kunnen gebruiken als een kernvaardigheid, niet alleen als een productiviteits-hack. Ze moeten checklists en regels bieden, zodat ontwikkelaars niet op het laatste moment hun eigen veiligheids-hacks hoeven te verzinnen.

Kortom: AI is een krachtige motor, maar we rijden er momenteel zonder veiligheidsgordel op, in de hoop dat de bestuurder zich herinnert om hem vast te klikken. Dit artikel zegt dat we de veiligheidsgordel in de auto zelf moeten installeren.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →