Kunstig intelligens har transformeret måden, vi bygger software på. Udviklingsteams og digitalbureauer leverer i dag kode op til 10 til 50 gange hurtigere end for blot få år siden ved hjælp af AI-assisterede værktøjer som GitHub Copilot, Claude Code og Cursor.
Men den enorme hastighed har sin pris.
Mens udviklerne skaber funktioner og moduler i et tempo, vi aldrig før har set, er sikkerhedsteams og review-processer stadigt bundet af manuelle processer med menneskelig hastighed. Resultatet? Flaskehalse i godkendelsen, oversete sårbarheder i kodebasen og en hurtigt voksende teknisk sikkerhedsgæld, der i sidste ende risikerer at ramme slutkunderne.
I denne artikel gennemgår vi, hvordan AI-assisteret udvikling ændrer trusselsbilledet, hvorfor traditionel sårbarhedshåndtering bryder sammen, og hvordan du opbygger en DevSecOps-strategi, der holder trit med maskinernes hastighed.
Historisk set har applikationssikkerhed (AppSec) fulgt en lineær, forudsigelig cyklus:
Udviklere skriver kode.
Sikkerhedsscannere (SAST/DAST) identificerer potentielle sårbarheder.
Sikkerhedsspecialister prioriterer fundene (CVE’er).
Udviklingsteamet retter de vigtigste fejl.
Denne model fungerede, da mængden af nyskrevet kode matchede det antal timer, en udvikler reelt kunne sidde ved tastaturet. AI vender dette billede på hovedet.
Når et team skalerer sin kodeproduktion med en faktor 10, 20 eller 50, stiger mængden af eksterne afhængigheder (dependencies), komponenter og kodelinjer tilsvarende. Hvis sikkerhedsmodellen fortsat baseres på manuel gennemgang af de samme scanninger, opstår der to kritiske problemer:
Sikkerhed som flaskehals: Enten bliver sikkerhedstjekket en stopklods, der fjerner hele værdien af AI-hastigheden.
Akkumulering af risiko: Eller også lader man koden passere ugransket videre til produktion for at overholde deadlines, hvilket skaber eksplosiv vækst i virksomhedens sikkerhedsgæld.
At printe flere sårbarhedsrapporter eller køre flere traditionelle scanninger løser ikke problemet. Det skaber blot et uoverskueligt backlog af advarsler.
Udfordringen er ikke kun defensiv. De samme avancerede LLM’er (Large Language Models), som jeres udviklere bruger til at genere kode, står til rådighed for cyberkriminelle.
Hackere anvender AI til automatisk at scanne open-source biblioteker for fejl, identificere sårbarheder i frigivet software og opbygge mere sofistikerede angrebsveje på få sekunder.
Når både softwareproduktionen og angribernes kapacitet accelererer eksponentielt, bliver presset på udviklingsorganisationen dobbelt så stort. Det fundamentale spørgsmål lyder derfor: Hvordan bevarer man den høje udviklingshastighed uden at acceptere en tilsvarende høj risiko?
For at holde trit med AI-drevet udvikling skal sikkerhedsmodellen gentænkes fra grunden. Det handler om at integrere automatiske kontroller direkte i udviklingsflowet fremfor at behandle sikkerhed som en ekstern kontrolinstans ved målstregen.
Begrebet Shift Left handler om at flytte sikkerheden så tæt på kildekoden som muligt. I en AI-kontekst betyder det, at de AI-modeller og promts, der benyttes i organisationen, skal konfigureres med indbyggede sikkerhedsregler.
Sikre skabeloner: Sørg for, at AI-værktøjerne forsynes med virksomhedens egne designmønstre og sikkerhedsstandarder som kontekst.
Sanitering i realtid: Integrer lintere og statiske analyseværktøjer direkte i udviklerens IDE (f.eks. VS Code eller JetBrains), så usikker kode opdages, i samme sekund AI’en genererer den.
Størstedelen af moderne software består af open source-pakker. Når AI bygger applikationer, foreslår den ofte tredjepartsbiblioteker, som kan indeholde kendte sårbarheder (CVE’er) eller direkte ondsindet kode (Software Supply Chain-angreb).
I stedet for manuelt at godkende hver pakke bør virksomheder implementere automatiserede værktøjer, der:
Blokere uverificerede eller forældede pakker automatisk før installation.
Benytter hærdede, minimale container-images (f.eks. distro-less images) i produktionsmiljøet.
Opdaterer afhængigheder automatisk via CI/CD-pipelinen med automatiserede regressionstest.
AI-assisteret kodning er ikke længere kun en beslutning for softwarearkitekten; det er et anliggende for ledelsen og bestyrelsen.
Der skal opstilles klare retningslinjer for:
Ejerskab af risiko: Hvem har ansvaret, når en AI-genereret funktion fejler i produktion?
Datafortrolighed: Hvilke kildekoder må feedes ind i eksterne AI-modeller?
Kompatibilitet og licenser: Sikring af, at AI-genereret kode ikke introducerer licensmæssige konflikter (f.eks. uønsket copyleft-kode).
For at vurdere om jeres sikkerhedsprocesser matcher jeres udviklingshastighed, kan I gennemgå følgende tjekliste:
Har I automatiske sikkerhedsscanninger (SAST/SCA) integreret direkte i jeres CI/CD-pipeline, der kan blokeringsafvikle usikker deployment?
Er der opstillet klare retningslinjer for, hvilke AI-udviklingsværktøjer der må anvendes i virksomheden?
Bliver alle AI-foreslåede afhængigheder og pakker automatisk kontrolleret for kendte sårbarheder i realtid?
Kan jeres nuværende sikkerhedsteam håndtere en 5-dobling i kodelinjer uden at skabe forsinkelser i leverancen?
Har ledelsen overblik over virksomhedens samlede tekniske sikkerhedsgæld?
Hvis du svarer “nej” til mere end ét af ovenstående punkter, er der stor sandsynlighed for, at jeres udviklingshastighed i øjeblikket løber hurtigere end jeres risikostyring.
At bremse udviklerne og forbyde AI-værktøjer er ikke en levedygtig løsning. Virksomheder, der udnytter AI-udvikling, vinder markedstakt og leverer funktioner til kunderne markant hurtigere end konkurrenterne.
Løsningen er i stedet at lade sikkerheden flytte med i samme gear. Ved at overgå fra manuelle kontrolfaser til en moderne DevSecOps-model baseret på automatisering, klare guardrails og secure-by-default principper, kan I opnå det bedste fra begge verdener: Eksponentiel udviklingshastighed kombineret med høj varesikkerhed.
Hos Dominant hjælper vi virksomheder med at navigere i det digitale landskab med fokus på optimal performance, skalerbarhed og robust digital infrastruktur. Vil I sikre jeres digitale platforme mod fremtidens trusler, mens I skalerer jeres kildekode?
Book et uforpligtende møde i dag og hør mere om vores rådgivning.