#seguridaddesoftware
Assistants Rarely Install Software After Checking Trust Signals During Less Than One Percent Of Trials

#asistentesdeia #seguridaddesoftware #verificacióndeorigen

👇👇👇
Asistentes de programación de IA rara vez verifican orígenes de software antes de instalarlo
Una investigación reciente ha revelado que los asistentes de programación de inteligencia artificial rara vez verifican el origen de los paquetes de software antes de instalarlos, a pesar de la disponibilidad de señales de confianza como los 'software bills of materials' o firmas criptográficas. El estudio, que involucró 1,920 pruebas registradas en seis proyectos de software de código abierto (tres enfocados en computación de alto rendimiento y tres en computación cuántica), encontró que estos asistentes abrieron las señales de origen en solo nueve ocasiones, lo que representa un 0.5% de las pruebas. En comparación, en 384 pruebas de control sin señales de confianza, no se abrieron ninguna. Los investigadores utilizaron registros de contenedores y registros de acceso a archivos para evaluar el comportamiento, en lugar de depender de explicaciones generadas por los propios asistentes de IA, lo que garantizó una medición objetiva. Los resultados indican que publicar detalles sobre el origen del software no es suficiente para garantizar su uso seguro, ya que los asistentes no están integrando activamente estas señales de confianza. Incluso los asistentes más costosos, que cuestan $1.00 por intento, no verificaron las señales de origen con mayor frecuencia que las opciones más económicas a $0.10 por prueba. El estudio subraya una brecha crítica entre las prácticas de seguridad actuales y cómo los desarrolladores realmente trabajan, destacando la necesidad de medidas proactivas más allá de la simple disponibilidad de información sobre la cadena de suministro. Estos hallazgos son particularmente relevantes en el contexto de la creciente dependencia de los asistentes de IA para automatizar tareas de selección y configuración de software, lo que podría introducir vulnerabilidades en los procesos de instalación.
killbait.com
September 30, 2026 at 10:16 PM