Het Britse National Cyber Security Centre (NCSC) waarschuwde dat de opkomst van zogenaamde "vibe coding" de software-as-a-service (SaaS) industrie ingrijpend kan veranderen en tegelijkertijd nieuwe beveiligingsrisico's met zich meebrengt. Vibe coding verwijst naar softwareontwikkeling met behulp van AI-tools en minimale menselijke tussenkomst. Volgens NCSC-directeur Richard Horne, die sprak op de RSA Conference in San Francisco, is het cruciaal dat beveiligingsprofessionals ervoor zorgen dat AI-gebaseerde codeertools een positieve bijdrage leveren aan de veiligheid.

Horne benadrukte dat digitale samenlevingen momenteel te maken hebben met een toename van cyberaanvallen die bekende en oplosbare kwetsbaarheden in software misbruiken. Er bestaat het risico dat AI-tools onveilige software blijven produceren als hier niet adequaat op wordt gestuurd. De waarschuwing volgt op een scherpe koersval in februari van aandelen in software- en cloudbedrijven, veroorzaakt door zorgen dat vibe coding de vraag naar abonnementsgebaseerde SaaS-platformen kan verminderen.

Volgens het NCSC biedt vibe coding kansen om het huidige handmatige softwareontwikkelingsproces, dat vaak kwetsbaarheden bevat, te verstoren. Tegelijkertijd waarschuwt de organisatie dat AI-gegenereerde code onbetrouwbaar kan zijn, moeilijk te onderhouden en vatbaar voor beveiligingsfouten. Dit vergroot de kans dat kwetsbare systemen worden ingezet wanneer de risico's onvoldoende worden onderkend of geadresseerd.

In een blogpost bij de toespraak stelt het NCSC dat AI-ondersteunde softwareontwikkeling al de manier verandert waarop organisaties code schrijven. Dit kan leiden tot een fundamentele verschuiving in het SaaS-model, waarbij het sneller en goedkoper wordt om op maat gemaakte software intern te ontwikkelen. Dit wordt gedreven door dezelfde zakelijke prikkels die eerder de opkomst van SaaS en cloud computing stimuleerden.

Het NCSC roept organisaties op om veiligheid prioriteit te geven bij de verdere ontwikkeling van deze technologieën. Dit omvat het waarborgen dat AI-systemen standaard veilige code genereren, het verifiëren van de integriteit van AI-modellen en het uitbreiden van geautomatiseerde codebeoordeling en -testen. Zonder deze aandacht kan de technologische ontwikkeling doorgaan zonder de noodzakelijke beveiligingsmaatregelen, vergelijkbaar met de beginfase van cloudadoptie.

De verwachting is dat de impact op de SaaS-industrie zich over meerdere jaren zal uitstrekken, afhankelijk van de complexiteit van systemen en de risicobereidheid van organisaties. Het NCSC sluit niet uit dat alleen bedrijven die zich aanpassen aan deze veranderingen zullen overleven.