Sicheren Code ausliefern in KI-Geschwindigkeit
Warum 45% des KI-generierten Codes Sicherheitstests nicht besteht — und die acht Engineering-Kontrollen, die die Lücke schließen, bevor Ihr nächster Vorfall eintritt.
KI hat Ihren Code nicht ein wenig unsicherer gemacht. Sie hat unsicheren Code billig in der Herstellung gemacht.
Im August 2025 verwandelte ein vergiftetes Build-Tool die eigenen KI-Coding-Agenten der Entwickler in eine Exfiltrationsmaschine — 2,349 Secrets wurden binnen Stunden von 1,079 Rechnern abgezogen (s1ngularity/Nx). Das ist kein Ausrutscher; das ist es, was KI-Geschwindigkeit mit einem Security-Review anrichtet, der für Code im menschlichen Tempo gebaut wurde.
des KI-generierten Codes enthalten eine Sicherheitslücke
Fehlerquote bei KI-generiertem Java
der Entwickler umgehen die KI-Sicherheitsrichtlinien ihrer Organisation
Acht Kontrollen. Je ein Angriff.
Trennung von Vertrauensgrenzen
EchoLeak (CVE-2025-32711, CVSS 9.3) erreichte Zero-Click-Datenexfiltration aus einer einzigen E-Mail. Die Kontrolle: Nicht vertrauenswürdige Inhalte dürfen niemals eine privilegierte Aktion auslösen, dazu ein Scan auf versteckte Unicode-Zeichen in Regeldateien.
Dependency-Allowlist + slopsquat-Gate
KI halluziniert Paketnamen in etwa 20% der Fälle, und 43% davon wiederholen sich deterministisch (USENIX 2025). Die Kontrolle: Registry-, Alters- und Reputationsprüfungen, die jedes Paket unter 30 Tagen blockieren.
MCP- und Extension-Governance
postmark-mcp v1.0.16 setzte in rund 300 Organisationen jede E-Mail per BCC an einen Angreifer; WhiteCobra erbeutete $500K über 24 bösartige VS Code-Extensions. Die Kontrolle: jeden Server und jede Extension pinnen, freigeben und auf Integrität prüfen.
Autoritätsgrenzen für Agenten
Das s1ngularity/Nx-Skript startete Agenten mit --dangerously-skip-permissions, um 2,349 Secrets abzugreifen. Die Kontrolle: Least Privilege als Standard, keine Skip-Permission-Flags in der Nähe von Zugangsdaten, Post-Install-Skripte in der CI deaktiviert.
Scannen in KI-Geschwindigkeit
Die Fehlerquote von 45% verbessert sich mit neueren Modellen nicht (Veracode 2025). Die Kontrolle: SAST/DAST/SCA/IAST innerhalb der PR-Schleife, in unter einer Minute, mit KI-spezifischen Regeln — denn an einem 30-minütigen Scan wird vorbeigemergt.
Provenienz + Secrets-Hygiene
KI-unterstützte Commits leaken Secrets in 3.2% der Fälle, rund doppelt so oft wie im Basiswert (GitGuardian 2026). Die Kontrolle: KI-Kennzeichnung zum Commit-Zeitpunkt, SBOM/AIBOM/PBOM und blockierendes — niemals nur hinweisendes — Secret-Scanning.
Compliance als Code
Seit dem 1 Januar 2026 schließen Versicherer viele Schäden im Zusammenhang mit generativer KI aus und verlangen für den Rest Governance-Nachweise. Die Kontrolle: policy-as-code-Gates und unveränderliche, manipulationssichere Audit-Trails.
Geschlossener Remediation-Kreislauf
Dieselbe Fehlerklasse geht zweimal in Produktion, wenn nichts aus dem ersten Mal lernt. Die Kontrolle: KI-Triage nach Ausnutzbarkeit, und jede bestätigte Schwachstelle schreibt ein neues Anti-Pattern zurück in die AGENTS.md, die die Agenten als Nächstes lesen.
s1ngularity / Nx — 26. August 2025
Ein Angreifer stahl ein Publish-Token für Nx, ein weit verbreitetes JavaScript-Build-Tool, und veröffentlichte bösartige Versionen auf npm. Jede enthielt ein Post-Install-Skript, das die beim Entwickler installierten KI-CLIs — Claude, Gemini, Amazon Q — mit --dangerously-skip-permissions aufrief und sie anwies, das Dateisystem nach Zugangsdaten zu durchsuchen. Binnen Stunden wurden 2,349 verschiedene Secrets von 1,079 Entwicklerrechnern eingesammelt und über die gh CLI der Opfer selbst exfiltriert. Die Verteidigung: Das Nx-Skript brauchte zwei Dinge — abgeschaltete Agenten-Berechtigungen und das Recht, bei der Installation zu laufen. Least Privilege als Standard plus --ignore-scripts in der CI nimmt ihm eines von beidem, und der Angriff scheitert.
Trennung von Vertrauensgrenzen
Stoppt Prompt-Injection-RCE — EchoLeak, CurXecute, Rules File Backdoor · F3
Dependency-Allowlist + slopsquat-Gate
Stoppt die vergiftete Lieferkette — slopsquatting, huggingface-cli · F3
MCP- und Extension-Governance
Stoppt bösartiges Tooling — Postmark-MCP, WhiteCobra · F3
Autoritätsgrenzen für Agenten
Stoppt zur Waffe gemachte Agenten — s1ngularity/Nx, Replit · F1
Scannen in KI-Geschwindigkeit
Stoppt die Fehlerquote von 45% — Veracode · F1
Provenienz + Secrets-Hygiene
Stoppt Secret-Wildwuchs und copyleft-Kontamination — GitGuardian, Copilot · F2
Compliance als Code
Stoppt nicht belegbare Governance bei Audit oder Versicherungsverlängerung · F4
Geschlossener Remediation-Kreislauf
Stoppt Wiederholung — dieselbe Lücke, zweimal ausgeliefert · F5
Die Kontrollen 1–3 halten schlechte Eingaben und Abhängigkeiten draußen; 4 begrenzt, was ein kompromittierter Agent anrichten kann; 5 fängt, was dennoch in den Code rutscht; 6 dokumentiert es; 7 weist es gegenüber Dritten nach; 8 speist jeden Fehler zurück, damit er nicht wiederkehrt.
Seit dem 1 Januar 2026 erlauben die Zusatzklauseln CG 40 47 / CG 40 48 von Verisk den Versicherern, Schäden im Zusammenhang mit generativer KI weitgehend aus der Betriebshaftpflicht auszuschließen; AIG, W.R. Berkley und Great American haben Ausschlüsse für D&O, E&O, EPLI und CGL eingereicht. Die Versicherer, die noch zeichnen, verlangen nun Governance-Nachweise — AIBOM, Human-in-the-Loop-Logs, Red-Team-Belege —, um sie zu bepreisen. Kontrolle 6 (Provenienz) und Kontrolle 7 (Compliance-as-Code) sind genau dieser Nachweis: Bauen Sie sie für die Sicherheit, und Sie haben bereits das, was Ihren Versicherungsschutz erhält.
Der Agent hatte root, das Post-Install-Skript hatte den Agenten, und Ihre Zugangsdaten gingen durch die Vordertür hinaus — signiert mit Ihrer eigenen CLI. Eine Kontrolle ist ein Patch; acht Kontrollen, nach Tiefe geordnet und zu einem Kreislauf geschlossen, sind eine Pipeline. KI-Geschwindigkeit ist nur als Pipeline überlebbar.
Lesen Sie das, wenn Sie eine Führungskraft sind, die…
…gerade zugesehen hat, wie ein KI-Agent, eine vergiftete Abhängigkeit oder ein geleaktes Secret in Ihrem Repository etwas getan hat, das niemand autorisiert hatte.
…nicht beantworten kann: „Was darf unsere KI eigentlich anfassen, und was hindert sie daran, Zugangsdaten zu exfiltrieren?“
…Security-Reviews im menschlichen Tempo auf Code fährt, der inzwischen im Maschinentempo ausgeliefert wird, und spürt, wie die Lücke größer wird.
…die zwei Kontrollen braucht, die Ihren Schadensradius zuerst verkleinern — vor dem Vorfall, der beweist, dass Sie sie gebraucht hätten, nicht danach.
Am meisten nützt es den frühesten Fortify-Archetypen — Die blinden Auslieferer (0–20) und Die manuellen Prüfer (21–40) — dort senken die Kontrollen den Schadensradius am schnellsten.
CRAFT Method wurde nicht im Sitzungssaal entworfen. Sie wurde in der Produktion geschmiedet.
Sie entstand beim täglichen Bau von Produktionssoftware mit KI, über Monate hinweg. FIKR Space — elf integrierte Produkte, allein plus KI gebaut — ist der lebende Beweis.
Hochrisiko-Pflichten des EU AI Act durchsetzbar
Die Protokollierung nach Article 12 ist architektonisch, nicht nachrüstbar. Wenn sie nicht eingebaut ist, ist sie nicht da, wenn das Audit kommt.
Versicherungsausschlüsse für Schäden durch generative KI in Kraft
Das finanzielle Auffangnetz für KI-verursachte Defekte wird enger. Die Haftung wandert in die Bilanz.
Die Entscheidung liegt bei Ihnen. Die Uhr nicht.
Bevor Sie fragen.
Ist das wirklich kostenlos?
Ja. The Fortify Playbook ist ein kostenloser Download im Austausch für Ihre E-Mail-Adresse. Sie erhalten das PDF sofort und gelegentlich eine Notiz aus der Praxis — jederzeit abbestellbar, und wir geben Ihre E-Mail-Adresse niemals weiter.
Wie unterscheidet sich das von einer Compliance-Checkliste?
Es ist nach Angriffen geordnet, nicht nach Vorschriften. Jeder Abschnitt beginnt mit einem benannten, datierten Vorfall, der bereits passiert ist — s1ngularity/Nx, EchoLeak, Postmark-MCP — und dann folgt die Engineering-Kontrolle, die ihn verhindert hätte. Es sagt Ihnen, was ein Angreifer tut und was ihn stoppt, nicht was eine Klausel verlangt.
Ist CRAFT Method an ein bestimmtes KI-Tool gebunden?
Nein. CRAFT Method ist werkzeugunabhängig. Die acht Kontrollen gelten für jeden KI-Coding-Assistenten — Claude, Copilot, Cursor oder was als Nächstes kommt — weil die Angriffe die Pipeline treffen, nicht den Anbieter.
Was ist das Enterprise Diagnostic?
125 Fragen über alle fünf CRAFT-Praktiken, plus ein 30-minütiges Live-Debriefing mit Luis Gonçalves — einschließlich Ihres Fortify-Scores und der zwei Kontrollen, die Sie zuerst beheben sollten. Gelistet zu 1,500–2,000€; kostenlos während der Launch-Phase 2026, begrenzte Kapazität.