2026 State of Application Security Report

Ein 3D-Rendering des 2026 State of AppSec Report von Orca Security

Sichtbarkeit ist nicht das Problem. Priorisierung schon.

Security-Teams fehlt es nicht an Befunden. Sie werden davon überfordert.

Fragmentierte Tools erzeugen Tausende von Warnmeldungen, ohne aufzuzeigen, welche Risiken in der Produktion tatsächlich erreichbar sind. Infolgedessen wachsen Schwachstellen-Backlogs, die Behebung verlangsamt sich und kritische Schwachstellen bleiben monatelang ungelöst.

Dieser Report zeigt, warum traditionelle AppSec-Ansätze scheitern und was erfolgreiche Teams anders machen.

Trend Nr. 1

KI vergrößert die Angriffsfläche

KI-Zugangsdaten werden routinemäßig in Code und Pipelines offengelegt und ermöglichen den Zugriff auf proprietäre Modelle, sensible Daten und nutzungsbasierte Services.

43%

der Organisationen haben offengelegte Zugangsdaten für KI oder maschinelles Lernen

Trend Nr. 2

Erkennung ohne Kontext scheitert

Organisationen erkennen Schwachstellen frühzeitig, verfügen jedoch nicht über die erforderlichen Runtime-Einblicke, um das Wesentliche zu priorisieren und zu beheben.

77%

behalten hohe oder kritische Container-Schwachstellen länger als 90 Tage bei

Trend Nr. 3

Die Software-Supply-Chain ist der primäre Angriffspfad

Bösartige und anfällige Abhängigkeiten werden noch Jahre nach ihrer Veröffentlichung in der Produktion ausgeführt und erzeugen so vererbte Risiken über Services hinweg.

78%

der Organisationen führen Anwendungen mit kritischen, anfälligen Abhängigkeiten aus

50%

der Organisationen weisen immer noch von Log4Shell betroffene Abhängigkeiten auf

Trend Nr. 4

Infrastructure as Code skaliert Fehlkonfigurationen

Unsichere Templates werden automatisch über Umgebungen hinweg repliziert und verankern Lücken bei Verschlüsselung, Logging und IAM in großem Umfang.

75%

der Organisationen stellen Infrastruktur mittels IaC bereit

80%

verfügen über kein Logging oder Monitoring in IaC-verwalteten Umgebungen

Experten-Insights

Eine Nachricht von Orca Security CEO Gil Geron

Ein Foto von Gil Geron, CEO und Mitgründer von Orca Security

Die Anwendungssicherheit hat sich grundlegend verändert, doch viele Programme arbeiten immer noch so, als wäre dies nicht der Fall. Software basiert auf Open-Source-Abhängigkeiten, automatisierten Pipelines und Infrastructure as Code, während KI sowohl den Umfang als auch das Risiko erhöht. Dieser Report hilft Organisationen zu verstehen, wo traditionelle Ansätze versagen und wie sie sich auf Änderungen konzentrieren können, die das Risiko spürbar reduzieren.“

Gil Geron
CEO und Mitgründer von Orca Security

Entdecken Sie den vollständigen State of AppSec Report 2026

Basierend auf aggregierten, anonymisierten Telemetriedaten, die zwischen Q3 2025 und Q1 2026 erfasst wurden, bietet dieser Report eine umfassende Analyse realer Anwendungsrisiken.

  • Offenlegung von KI-Zugangsdaten und Modellzugriffsrisiken
  • Bedrohungen der Software-Supply-Chain und bösartige Abhängigkeiten
  • Verbreitung von Secrets über Code, CI/CD und Runtime hinweg
  • Kritische Schwachstellen, die in der Produktion fortbestehen
  • Fehlkonfigurationen bei Infrastructure as Code in großem Maßstab
  • Sicherheitslücken in Containern und langsame Behebung
  • Schwachstellen beim Schutz von Repositories und Branches
  • Wichtige Empfehlungen zur Priorisierung und Reduzierung realer Produktionsrisiken