Aikido

Code wird überall geschrieben, und das Gerät ist die einzige Konstante

Verfasst von
Nicholas Thomson

Dieser Beitrag basiert auf Mackenzies Gespräch mit James Hawkins im The Secure Disclosure Podcast. Hören Sie die vollständige Episode oder sehen Sie sie unten an.

Das Engineering-Team von PostHog führt etwa gleich viele Pull Requests über Slack zusammen wie über ihren Code-Editor. Wie James Hawkins, Mitbegründer und Co-CEO von PostHog, im Podcast erklärt, ist der Wandel hin zu verteilten Coding-Interfaces im Gange. "Warum sind Code-Editoren derzeit alle Desktop-Anwendungen? Das ist ein Relikt der Vergangenheit. Früher, als das Schreiben von Code der Engpass war, wollte man einen großen Bildschirm mit acht geöffneten Dateien. Dieses Problem ist gewissermaßen verschwunden."

Slack ist nur ein Beispiel. Entwickelnde schreiben Code über AI-Agenten, Chat-Interfaces und MCP-Server, die auf eine Weise miteinander verbunden sind, die ihre Sicherheitsteams noch nie gesehen, geschweige denn genehmigt haben. Das Interface fragmentiert schneller, als jedes Security-Tooling dafür ausgelegt war. Ihr EDR kann keine Arbeit sehen, die zu einem Slack-Bot, einem MCP-Server oder einem im Hintergrund laufenden Agenten verschoben wurde. Hawkins glaubt, dass Sprachsteuerung als Nächstes kommt. "Braucht man heute überhaupt noch einen Bildschirm? Man könnte in Slack, WhatsApp coden oder es buchstäblich anrufen."

Drake-Meme, das sich von IDEs abwendet und Slack, WhatsApp, Voice AI akzeptiert

Die Angriffsfläche ist größer, als viele Teams erkennen, und sie wächst weiter

Das Gerät der Entwickelnden ist bereits eine unzureichend geschützte Angriffsfläche, und Angreifer wissen das. Allein im März verknüpfte TeamPCP gestohlene Zugangsdaten über vier große Open-Source-Projekte hinweg in weniger als zehn Tagen. Das Axios Maintainer-Konto wurde gekapert und dazu verwendet, eine RAT über ein Paket zu verbreiten, das niemand explizit installiert oder überprüft hatte. Der Glassworm-Angriff kompromittierte VS Code-Erweiterungen und Browser-Plugins, um Entwickler-Maschinen stillschweigend mit Backdoors zu versehen, wodurch 3.800 interne GitHub-Repositories in weniger als 18 Minuten offengelegt wurden. Keiner dieser Angriffe erforderte das Auffinden einer Schwachstelle im Code von jemandem. Das Gerät der Entwickelnden war die Schwachstelle

Hawkins denkt auch über die Sicherheitsimplikationen nach. "Wir geben wahrscheinlich viel mehr für Sicherheit aus, als wir es ohne die Explosion der KI getan hätten. KI bringt die Fähigkeit mit sich, Code hunderte Male schneller zu schreiben, als man es je zuvor konnte, was eine Menge Geld spart. Aber dann muss man mehr für Sicherheit ausgeben."

Die Angriffsfläche erweitert sich ständig, und PostHog erlebt diesen Übergang in Echtzeit. Ihre Slack-Integration für Coding-Arbeiten setzte sich intern durch, weil die weniger kreative Ingenieurarbeit, wie das Beheben einer UX-Störung oder das Patchen eines fehlschlagenden Tests, genau die Art von Aufgabe ist, die ein AI-Coding-Agent erledigen kann, ohne dass ein Entwickelnder überhaupt einen Editor öffnen muss. Wie Hawkins es ausdrückt: "Die Art von Sache, bei der wir, weil das Modell immer stärker wird, sehen können, wie Leute über Slack coden." MCP-Server erweitern dies weiter und bergen die gleichen Supply-Chain-Risiken wie jede andere Abhängigkeit. Der erste bestätigte bösartige MCP-Server erschien im September 2025 auf npm und kopierte stillschweigend jede ausgehende E-Mail an eine vom Angreifer kontrollierte Adresse über fünfzehn saubere Versionen hinweg, bevor die Backdoor in der sechzehnten auftauchte. Hawkins sieht, dass sich die Schnittstelle weit über all dies hinaus weiterentwickeln wird. "Ich könnte mir vorstellen, dass sich die Desktop-App tatsächlich sehr nach Slack anfühlt. GitHub wird wie das Backend. Es ist fast wie S3. Das soll nur Code speichern."

Es ist das gleiche Bild-Meme, das GitHub und S3 zeigt

Das Gerät ist die einzige Konstante, während sich Schnittstellen entwickeln

Geräte von Entwickelnden halten die Schlüssel zum Königreich. Dazu gehören Cloud-Zugangsdaten, SSH-Schlüssel, npm-Publish-Tokens, Kubernetes-Konfigurationen und direkter Zugriff auf Quellcode und Produktion. Wird eines kompromittiert, ist der Schadenradius enorm. Das macht Geräte von Entwickelnden zum Hauptziel für Supply-Chain-Angreifer und das Schnittstellenfragmentierungsproblem so gefährlich. Welches Tool ein Ingenieur auch verwendet, es landet zuerst auf dem Gerät.

Nehmen wir zum Beispiel an, ein Entwickelnder erhält eine Slack-Nachricht von seinem Team-AI-Coding-Bot, die einen fehlschlagenden Test mit einem Entwurf für eine Korrektur meldet. Der Diff sieht vernünftig aus, woraufhin der Entwickelnde auf dem Telefon während des Pendelns auf "Genehmigen" tippt. Der Agent führt den PR zusammen, zieht eine neue Abhängigkeit, führt den Postinstall-Hook aus und greift auf Produktionszugangsdaten zu, alles bevor der Entwickelnde sich wieder hinsetzt. Das Paket wurde vor zwei Stunden veröffentlicht und niemand hat es überprüft. Aus MDM-Sicht ist nichts passiert. Aus EDR-Sicht lief ein Prozess, der wie normale Entwicklungsaktivität aussah. Bis etwas Anomales in einem Log auftaucht, sind die Zugangsdaten bereits weg. Eine genehmigte Slack-Nachricht ermöglichte vollen Gerätezugriff.

MDM sieht nicht, was aus einem Paket-Registry gezogen oder über einen VS Code Marketplace installiert wird. EDR erkennt einen bösartigen Postinstall-Hook erst, nachdem er bereits ausgeführt wurde. Bis dahin sind die Zugangsdaten verschwunden.

Aikido Device Protection überwacht all diese Schnittstellen auf Geräteebene

Aikido Device Protection sitzt direkt auf dem Gerät der Entwickelnden und bietet Sicherheitsteams zentrale Transparenz und Kontrolle über alles, was auf Entwickler-Maschinen installiert ist, einschließlich npm-Paketen, IDE-Erweiterungen, Browser-Plugins und AI-Tools. Es überprüft jede Installation anhand von Aikido Intels Threat Feed, der täglich über 100.000 verdächtige Projekte analysiert und Malware innerhalb von Minuten nach der Veröffentlichung identifiziert. Bösartige Installationen werden blockiert, bevor sie die Maschine erreichen. Sichere Installationen werden ohne Unterbrechung durchgeführt, wodurch Entwickelnde geschützt werden, ohne ihren Arbeitsablauf zu stören. 

{{cta}}

Teilen:

https://www.aikido.dev/blog/code-is-written-everywhere

<script type="application/ld+json">
{
 "@context": "https://schema.org",
 "@graph": [
   {
     "@type": "WebPage",
     "@id": "https://www.aikido.dev/blog/code-is-written-everywhere#webpage",
     "url": "https://www.aikido.dev/blog/code-is-written-everywhere",
     "name": "Code Is Written Everywhere — and the Device Is the Only Constant | Aikido Security",
     "description": "Developers are coding through Slack, AI agents, and MCP servers — but your EDR can't see any of it. Learn why the developer device is the #1 supply chain attack target and how Aikido Device Protection keeps it secure.",
     "inLanguage": "en",
     "isPartOf": {
       "@id": "https://www.aikido.dev/#website"
     },
     "primaryImageOfPage": {
       "@id": "https://www.aikido.dev/blog/code-is-written-everywhere#primaryimage"
     },
     "breadcrumb": {
       "@id": "https://www.aikido.dev/blog/code-is-written-everywhere#breadcrumb"
     },
     "speakable": {
       "@type": "SpeakableSpecification",
       "cssSelector": ["h1", "h2", ".article-summary"]
     }
   },
   {
     "@type": "NewsArticle",
     "@id": "https://www.aikido.dev/blog/code-is-written-everywhere#article",
     "mainEntityOfPage": {
       "@id": "https://www.aikido.dev/blog/code-is-written-everywhere#webpage"
     },
     "headline": "Code Is Written Everywhere — and the Device Is the Only Constant",
     "description": "Developers are coding through Slack, AI agents, and MCP servers — but your EDR can't see any of it. Learn why the developer device is the #1 supply chain attack target and how Aikido Device Protection keeps it secure.",
     "datePublished": "2026-06-10T00:00:00+00:00",
     "dateModified": "2026-06-10T00:00:00+00:00",
     "inLanguage": "en",
     "url": "https://www.aikido.dev/blog/code-is-written-everywhere",
     "image": {
       "@id": "https://www.aikido.dev/blog/code-is-written-everywhere#primaryimage"
     },
     "author": {
       "@id": "https://www.aikido.dev/authors/nicholas-thomson#person"
     },
     "publisher": {
       "@id": "https://www.aikido.dev/#organization"
     },
     "isPartOf": {
       "@id": "https://www.aikido.dev/blog/code-is-written-everywhere#webpage"
     },
     "articleSection": "Security",
     "keywords": [
       "developer device security",
       "supply chain attack",
       "MCP server security",
       "AI coding agents",
       "EDR limitations",
       "npm malware",
       "VS Code extension security",
       "Aikido Device Protection",
       "developer security",
       "software supply chain",
       "postinstall hook attack",
       "Glassworm",
       "TeamPCP",
       "malicious npm package",
       "developer endpoint security"
     ],
     "timeRequired": "PT5M",
     "about": [
       {
         "@type": "Thing",
         "name": "Software Supply Chain Security",
         "sameAs": "https://en.wikipedia.org/wiki/Supply_chain_attack"
       },
       {
         "@type": "Thing",
         "name": "Developer Device Security"
       },
       {
         "@type": "Thing",
         "name": "AI Coding Agents"
       }
     ],
     "mentions": [
       {
         "@type": "SoftwareApplication",
         "name": "Aikido Device Protection",
         "url": "https://www.aikido.dev"
       },
       {
         "@type": "SoftwareApplication",
         "name": "PostHog",
         "url": "https://posthog.com"
       },
       {
         "@type": "SoftwareApplication",
         "name": "Visual Studio Code",
         "sameAs": "https://code.visualstudio.com"
       },
       {
         "@type": "Thing",
         "name": "Model Context Protocol (MCP)"
       },
       {
         "@type": "Event",
         "name": "Glassworm Attack",
         "description": "A supply chain attack that compromised VS Code extensions and browser plugins to backdoor developer machines, exposing 3,800 GitHub internal repositories."
       },
       {
         "@type": "Event",
         "name": "TeamPCP Supply Chain Attack",
         "description": "A March 2026 attack that chained stolen credentials across four major open source projects in under ten days."
       },
       {
         "@type": "Event",
         "name": "First Confirmed Malicious MCP Server",
         "description": "A malicious MCP server on npm that silently blind-copied outgoing emails to an attacker-controlled address across sixteen package versions."
       },
       {
         "@type": "Person",
         "name": "James Hawkins",
         "jobTitle": "Co-founder and Co-CEO",
         "worksFor": {
           "@type": "Organization",
           "name": "PostHog",
           "url": "https://posthog.com"
         }
       }
     ]
   },
   {
     "@type": "ImageObject",
     "@id": "https://www.aikido.dev/blog/code-is-written-everywhere#primaryimage",
     "url": "https://www.aikido.dev/images/blog/code-is-written-everywhere-feature.png",
     "contentUrl": "https://www.aikido.dev/images/blog/code-is-written-everywhere-feature.png",
     "width": 1456,
     "height": 816,
     "caption": "An open box emitting cascading binary code, representing the expanding and fragmented developer attack surface."
   },
   {
     "@type": "BreadcrumbList",
     "@id": "https://www.aikido.dev/blog/code-is-written-everywhere#breadcrumb",
     "itemListElement": [
       {
         "@type": "ListItem",
         "position": 1,
         "name": "Home",
         "item": "https://www.aikido.dev"
       },
       {
         "@type": "ListItem",
         "position": 2,
         "name": "Blog",
         "item": "https://www.aikido.dev/blog"
       },
       {
         "@type": "ListItem",
         "position": 3,
         "name": "Code Is Written Everywhere — and the Device Is the Only Constant",
         "item": "https://www.aikido.dev/blog/code-is-written-everywhere"
       }
     ]
   },
   {
     "@type": "Organization",
     "@id": "https://www.aikido.dev/#organization",
     "name": "Aikido Security",
     "url": "https://www.aikido.dev",
     "logo": {
       "@type": "ImageObject",
       "url": "https://www.aikido.dev/logo.png"
     },
     "sameAs": [
       "https://www.linkedin.com/company/aikido-security",
       "https://x.com/aikidosecurity",
       "https://github.com/AikidoSec"
     ]
   },
   {
     "@type": "Person",
     "@id": "https://www.aikido.dev/authors/nicholas-thomson#person",
     "name": "Nicholas Thomson",
     "jobTitle": "Senior SEO & Growth Lead",
     "url": "https://www.aikido.dev/authors/nicholas-thomson",
     "worksFor": {
       "@id": "https://www.aikido.dev/#organization"
     },
     "sameAs": [
       "https://www.linkedin.com/",
       "https://x.com/"
     ]
   }
 ]
}
</script>

Nachrichten abonnieren

4.7/5
Falschpositive Ergebnisse leid?

Probieren Sie Aikido, wie 100.000 andere.
Jetzt starten
Erhalten Sie eine personalisierte Führung

Von über 100.000 Teams vertraut

Jetzt buchen
Scannen Sie Ihre App nach IDORs und realen Angriffspfaden

Von über 100.000 Teams vertraut

Scan starten
Erfahren Sie, wie KI-Penetrationstests Ihre App testen

Von über 100.000 Teams vertraut

Testen starten
Bedrohungen stoppen, bevor sie Ihre Maschine erreichen

Von über 100.000 Teams vertraut

Jetzt starten

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.