20:51 uur 28-07-2026

LLM’s worden slimmer, maar niet veiliger: Veracode-rapport ‘GenAI Code Security 2026’ toont aan dat de veiligheid van door AI gegenereerde code stagneert op een slagingspercentage van 56%

  • Voor softwareontwikkeling gebouwde AI-modellen zijn niet veiliger dan modellen voor algemeen gebruik
  • Ondanks grote vooruitgang in snelheid, capaciteit en redeneervermogen van AI, blijkt uit het Veracode-rapport dat bijna de helft van de door AI gegenereerde code nog steeds niet door de veiligheidstests komt

BURLINGTON, Mass.–(BUSINESS WIRE)– Veracode, wereldwijd marktleider in risicobeheer voor applicaties, heeft vandaag het GenAI Code Security-rapport van 2026 uitgebracht. Hieruit blijkt dat de veiligheid stagneert, ondanks de snelle vooruitgang in de programmeercapaciteiten van AI. Op basis van vier meetmomenten en meer dan 100 modellen die sinds de start van het programma zijn gevolgd, ligt het gemiddelde slagingspercentage voor veiligheid op 56 procent – vrijwel ongewijzigd ten opzichte van het rapport van vorig jaar. Elk model werd beoordeeld op taken voor codegeneratie in diverse programmeertalen en kwetsbaarheidscategorieën, onder gestandaardiseerde omstandigheden en zonder specifieke instructies (prompts) gericht op veiligheid. AI genereert inmiddels ongeveer de helft van alle gecommitteerde code, maar de veiligheidskloof vermindert niet. Het contrast is groot: modellen genereren compileerbare code met een nagenoeg perfect slagingspercentage voor syntaxis van ~100 procent. Wat veiligheid betreft falen ze echter in bijna 44 procent van de gevallen wanneer ze geen specifieke instructies over veiligheid krijgen.

Dit persbericht bevat multimedia. Bekijk hier het volledige persbericht: https://www.businesswire.com/news/home/20260728155378/nl/

Fig. 1: The GenAI Code Security Report Leaderboard: Summer 2026

Fig. 1: The GenAI Code Security Report Leaderboard: Summer 2026

Het contrast is groot: modellen genereren compileerbare code met een nagenoeg perfect slagingspercentage voor syntaxis van ~100 procent. Wat veiligheid betreft falen ze echter in bijna 44 procent van de gevallen wanneer ze geen specifieke instructies over veiligheid krijgen.

“Naarmate de snelheid van codeontwikkeling door AI toeneemt, worden ontwikkelaars overspoeld met compliance-risico’s, veiligheidswaarschuwingen en kwaliteitsproblemen,” stelde Chris Wysopal, medeoprichter en Chief Security Evangelist bij Veracode. “We zien een snelle toename in het gebruik van AI-tools voor het schrijven van code en het bouwen van software. Maar het fundamentele probleem blijft bestaan: modellen zijn syntactisch gezien misschien bijna perfect, maar ze falen nog steeds bij bijna de helft van alle taken waarbij veiligheid vereist is. Dat cijfer zou voor elke organisatie een alarmsignaal moeten zijn.”

Ranglijst uit het GenAI Code Security-rapport: zomer 2026

GPT-5.5 van OpenAI voert de ranglijst van dit jaar aan met 68 procent, terwijl zes van de elf modellen tussen de 50 en 53 procent scoren. Qwen3.7-max van Alibaba eindigt onderaan met 50 procent; bij deze test leverde het model in de helft van de gevallen kwetsbare code op. Zelfs het beste model dat momenteel beschikbaar is, slaagt er nog steeds niet in om bijna een op de drie beveiligingstaken succesvol uit te voeren. Opvallend is dat eerdere edities van het rapport werden gedomineerd door westerse AI-modellen. Dat is nu niet meer het geval; zo presteren Kimi-K2.6 en MiMo-V2.5 beter dan diverse westerse modellen. Voor beveiligingsteams binnen bedrijven is de herkomst van een model – naast het slagingspercentage op beveiligingsgebied – een extra factor om mee te wegen bij de aanschafbeslissing.

Modellen voor programmeerwerk en grotere LLM’s zijn niet veiliger

Twee wijdverbreide aannames blijken niet uit de data te kloppen. Ten eerste zijn modellen die specifiek zijn ontwikkeld voor het schrijven van softwarecode niet veiliger dan AI voor algemeen gebruik. Modellen die gespecialiseerd zijn in programmeren, behaalden gemiddeld een beveiligingsscore van 51 procent, vergeleken met 52 procent voor algemene modellen. De tests werden uitgevoerd op de ruwe modellen zelf, en niet op agents of productieomgevingen die gebruikmaken van extra tools, veiligheidsmechanismen of menselijke controle. Dit betekent dat ontwikkelaars die kiezen voor tools die geoptimaliseerd zijn voor coderen – in de veronderstelling dat ze daarmee beveiligingsrisico’s minimaliseren – in de praktijk net zo vaak kwetsbare code opleveren als ieder ander.

Ten tweede heeft de omvang van een model geen invloed op de beveiligingsprestaties. Grote modellen (meer dan 100 miljard parameters) scoorden gemiddeld 53 procent, middelgrote modellen 51 procent en kleine modellen eveneens 51 procent. De enige architecturale factor die wel een verschil maakt, is redeneervermogen: modellen die kunnen redeneren, behouden een constante voorsprong op het gebied van beveiliging ten opzichte van modellen zonder dit vermogen (56 procent tegenover 51 procent). Dit suggereert dat uitgebreide redeneerfuncties fungeren als een vorm van interne code-evaluatie.

Java staat nog steeds onderaan, maar beweegt de goede kant op

De beveiligingsscores per programmeertaal variëren van 63 procent voor Python tot slechts 30 procent voor Java. Java blijft met grote voorsprong de taal die de meeste risico’s met zich meebrengt bij het genereren van code door AI. Ondanks de matige prestaties is het wel de enige taal die het afgelopen jaar een duidelijke, constante stijgende lijn heeft laten zien.

“Ik heb me altijd sterk gemaakt voor het beschikbaar stellen van geavanceerde AI-modellen, zoals Claude Fable en Mythos, aan zowel ontwikkelaars als beveiligingsprofessionals, en ik blijf achter dat standpunt staan,” besloot Wysopal. “De juiste aanpak is niet het beperken van de toegang, maar het waarborgen van transparante, op bewijs gebaseerde veiligheid. Dit onderzoek maakt duidelijk dat AI-gegenereerde code op dezelfde manier moet worden behandeld als elke andere code die niet is beoordeeld: scan de code, herstel eventuele problemen en lever deze nooit zonder controle op. Zolang LLM’s niet op dezelfde manier over beveiliging redeneren als over syntaxis, zijn veiligheidsmechanismen in de ontwikkelworkflow onmisbaar.”

Risicobeheer in het AI-tijdperk

Veracode adviseert organisaties de volgende stappen te nemen om de beveiligingslacune in door AI gegenereerde code aan te pakken:

  • Integreer AI-gestuurde tools zoals Veracode Fix in ontwikkelworkflows om beveiligingsrisico’s in realtime te verhelpen.
  • Integreer beveiliging in agentische workflows om automatisch veilige codeernormen af te dwingen.
  • Maak gebruik van Software Composition Analysis (SCA) om kwetsbaarheden van externe en open-source afhankelijkheden in door AI gegenereerde code te detecteren.
  • Implementeer Package Firewall om kwetsbare, schadelijke of niet-conforme pakketten te blokkeren voordat ze de ontwikkelomgeving bereiken.

Ga voor het downloaden van het volledige GenAI Code Security-rapport van 2026 naar de website van Veracode. Bezoekers van Black Hat in Las Vegas van 4 t/m 7 augustus worden uitgenodigd om stand #4927 te bezoeken voor meer informatie over AI-codebeveiliging en de bevindingen van het rapport.

Over Veracode

Veracode is een wereldwijde leider in applicatierisicobeheer voor het AI-tijdperk. Het Veracode-platform, dat gebruik maakt van scans van triljoenen regels code en een eigen, door AI ondersteunde herstelengine, wordt wereldwijd door organisaties gebruikt voor het bouwen en onderhouden van veilige software, van codeontwikkeling tot cloudimplementatie. Duizenden van ‘s werelds toonaangevende ontwikkelings- en beveiligingsteams gebruiken Veracode elke seconde van elke dag om nauwkeurig en bruikbaar inzicht te krijgen in exploiteerbare risico’s, kwetsbaarheden in realtime te verhelpen en hun beveiligingsschuld op grote schaal te verminderen. Veracode is een meermaals bekroond bedrijf dat mogelijkheden biedt om de gehele levenscyclus van softwareontwikkeling te beveiligen, waaronder Veracode Fix, statische analyse, dynamische analyse, softwarecompositieanalyse, containerbeveiliging, applicatiebeveiligingsposturebeheer, detectie van schadelijke pakketten, pakketfirewall en penetratietesten.

Meer informatie op www.veracode.com, op het Veracode blog en op LinkedIn en X.

Copyright © 2026 Veracode, Inc. Alle rechten voorbehouden. Veracode is een geregistreerd handelsmerk van Veracode, Inc. in de Verenigde Staten en is mogelijk ook geregistreerd in andere rechtsgebieden. Alle andere productnamen, merken of logo’s zijn eigendom van hun respectievelijke eigenaren. Alle andere hierin genoemde handelsmerken zijn eigendom van hun respectievelijke eigenaren.

Deze bekendmaking is officieel geldend in de originele brontaal. Vertalingen zijn slechts als leeshulp bedoeld en moeten worden vergeleken met de tekst in de brontaal, die als enige rechtsgeldig is.

Contacts

Pers en media
Katy Gwilliam

Hoofd Global Communications, Veracode

kgwilliam@veracode.com

Check out our twitter: @NewsNovumpr