The Trust Trap – Security von Coding Assistants (Clemens Hübner)
Ep. 06

The Trust Trap – Security von Coding Assistants (Clemens Hübner)

Episode description

Coding Assistants wie Github Copilot, Cursor oder Claude Code versprechen einen Effizienzboost für die Softwareentwicklung. Doch welchen Einfluss hat die Nutzung dieser Tools auf die Software Security?

Dieser Vortrag analysiert die unterschiedlichen Varianten von Coding Assistants in Hinblick auf die Sicherheit des entstehenden Codes. Er gibt einen Überblick über die aktuelle Studienlage und die Benchmarks zu den verschiedenen Modellen und diskutiert die Ergebnisse. Neben der Bedeutung von eingebrachten Schwachstellen im Code selbst werden Risiken in der Nutzung der Tools diskutiert. Zuletzt gibt der Vortrag Empfehlungen zu Best Practices für die sichere Verwendung.

Lernziele: Sie lernen die Risiken bei der Nutzung von Code Assistants kennen: Themen wie Slopsquatting, Model Poisoning und Rules File Backdoors ebenso wie Sicherheitslücken im entstehenden Code. Sie erfahren außerdem, worauf bei der Nutzung zu achten ist, wie Reviews und Tests zu gestalten sind, und welche ergänzenden Maßnahmen im Entwicklungsprozess hilfreich sind.

Aufgezeichnet am 23.06.2026 bei der Online-Konferenz »Coding mit KI«, ein Rheinwerk Spotlight.

Themen des Vortrags

  • Fünf zentrale Risikoklassen von Coding Assistants im Überblick
  • Prompt Injection als wichtigstes und technisch bislang ungelöstes LLM-Risiko
  • Rules-File-Backdoors mit unsichtbaren Unicode-Zeichen und Prompt Injection über Dependencies
  • Data Leakage: wie Secrets, SSH-Keys und Code über Tools exfiltriert werden
  • MCP-Server und Rugpull-Attacks als Einfallstor über den Kontext
  • Studienlage: In rund der Hälfte des generierten Codes stecken Schwachstellen
  • Trust Trap: mehr Schwachstellen bei gleichzeitig besserem Sicherheitsgefühl
  • Model Poisoning und der DeepSeek-Fall mit politisch getriggertem Code

Über den Speaker

Clemens Hübner ist Software Cyber Security Lead bei Giesecke+Devrient. Dort begleitet er Softwareprojekte, berät zu DevSecOps und führt sichere Entwicklungsprozesse ein. Darüber hinaus ist er Trainer für Software Security und als Speaker auf nationalen und internationalen Konferenzen unterwegs.

Links

Credits

Du hast Lust, noch mehr Neues zu lernen? In unseren Newslettern versorgen wir dich regelmäßig mit nützlichen Inhalten aus unseren Büchern und Wissensbeiträgen unserer Expert*innen. Aber natürlich auch mit Informationen rund um Neuerscheinungen, Buchempfehlungen, Rabatt-Aktionen, Events und vielem mehr. Melde dich jetzt an!