De veiligheid van de softwareontwikkelingsketen staat onder druk door de ongecontroleerde verspreiding van zogenaamde 'skills' voor AI-coderingsagenten. Deze instructies en scripts, die AI-systemen in staat stellen complexe taken uit te voeren met de rechten van de gebruiker, worden op grote schaal gekopieerd tussen verschillende GitHub-repositories zonder dat er sprake is van versiebeheer of herkomstcontrole.
Volgens een wetenschappelijke analyse van onderzoeker Fahd Seddik, gepubliceerd via arxiv.org, ontstaat er hierdoor een kwetsbare supply chain. De functionaliteiten worden simpelweg van de ene naar de andere locatie gekopieerd. Omdat er geen centraal register bestaat, is het voor ontwikkelaars vrijwel onmogelijk om de oorsprong van een specifieke skill te traceren. Dit creëert een kritiek probleem: wanneer een beveiligingslek in een bronbestand wordt hersteld, bereikt deze update de talloze verspreide kopieën niet, waardoor systemen kwetsbaar blijven.
Om de omvang van dit fenomeen te begrijpen, is er een netwerk opgebouwd op basis van de git-historie van GitSkills. Dit onderzoek bracht in totaal ruim 2,1 miljoen adopties van skills op het GitHub-platform in kaart. De data wijzen uit dat een beperkt aantal repositories fungeert als de hoofdbron voor de meeste kopieën. Opvallend is dat de populariteit van een project, zoals gemeten aan het aantal 'stars', geen betrouwbare graadmeter is om deze invloedrijke bronrepositories te identificeren.
De risico's zijn tastbaar omdat code vaak letterlijk wordt overgenomen zonder aanpassingen, waardoor ook fouten of kwaadaardige scripts onbedoeld worden geïmporteerd. In het onderzoek wordt daarom een model voorgesteld dat kan voorspellen welke repositories het meest waarschijnlijk worden gekopieerd. Door security-audits te focussen op de 100 meest invloedrijke repositories volgens dit model, zou 14,9% van de adopties van risicovolle skills kunnen worden voorkomen. Ter vergelijking: een audit van de 100 populairste repositories (op basis van stars) voorkomt slechts 0,5% van deze onveilige adopties.
In de praktijk zijn er pogingen om structuur aan te brengen in deze ecosystemen. Zo beheert OpenAI een eigen github.com om functionaliteiten te organiseren. Ook Anthropic biedt via een specifieke github.com tools aan voor het ontwikkelen van deze vaardigheden. Hoewel dergelijke officiële kanalen bijdragen aan de organisatie, blijft de informele cultuur van het kopiëren tussen individuele gebruikers een aanzienlijke zwakke plek in de beveiliging.
De conclusie van de analyse op is dat de huidige distributiemethode fundamenteel moet veranderen. In plaats van directe kopieën zouden platforms moeten overstappen op het gebruik van versiebeheerde referenties. Een dergelijk systeem zou ervoor zorgen dat beveiligingspatches en updates vanuit de oorspronkelijke bron automatisch worden doorgevoerd naar alle gebruikers, waardoor de huidige onzichtbare keten wordt vervangen door een transparant en beheersbaar proces. De aanwezigheid van gestructureerde repositories, zoals die van , vormt een begin, maar de brede adoptie van een gestandaardiseerd referentiemodel blijft noodzakelijk voor een veilige AI-ontwikkelomgeving.