DevGovOps im KI-Zeitalter JFrog erweitert AppTrust um Governance-Funktionen für KI-Agenten

Von Berk Kutsal 3 min Lesedauer

Anbieter zum Thema

JFrog erweitert seine Plattform AppTrust um Funktionen, die Governance und Compliance automatisiert in die Software-Lieferkette einbetten sollen. Der Anbieter reagiert damit auf autonome KI-Agenten in Entwicklungsteams und auf verschärfte regulatorische Vorgaben in der EU.

Wenn autonome KI-Agenten committen und deployen, verschiebt sich die Kontrolle vom manuellen Review in die Pipeline-Architektur selbst.(Bild:  Midjourney / KI-generiert)
Wenn autonome KI-Agenten committen und deployen, verschiebt sich die Kontrolle vom manuellen Review in die Pipeline-Architektur selbst.
(Bild: Midjourney / KI-generiert)

JFrog hat eine Erweiterung von JFrog AppTrust angekündigt und fasst die neuen Fähigkeiten unter „DevGovOps“ zusammen. Governance-Regeln, Nachweise und Kontrollen sollen demnach in die Release-Pipeline verlagert und dort automatisch durchgesetzt werden, statt nachträglich in Tabellen oder Quartalsaudits geprüft zu werden.

Als Auslöser nennt JFrog die zunehmende Verbreitung autonomer KI-Agenten in der Softwareentwicklung. Diese planten, codierten, prüften Pull Requests und deployten in Geschwindigkeiten, mit denen manuelle Governance-Prozesse nicht mithalten könnten.

Als weiteren Treiber führt JFrog regulatorische Vorgaben an: die AI-Cyber-Direktive der Europäischen Zentralbank, den EU Cyber Resilience Act (CRA), das NIST Secure Software Development Framework (SSDF) und FedRAMP.

Nach Angaben von JFrog drohten allein beim CRA Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes; unter der EU-Richtlinie NIS2 könnten Führungskräfte persönlich haften und mit temporären Berufsverboten belegt werden. Der AI Act ergänzt diese Vorgaben um KI-spezifische Cybersicherheitspflichten.

Vier Dimensionen von DevGovOps

Die neuen JFrog AppTrust-Funktionen integrieren Governance in die Software-Lieferkette über alle vier kontinuierlichen Säulen von DevGovOps hinweg – Kodifizieren, Bestätigen, Durchsetzen und Überwachen – und machen Governance so zu einem stets aktiven Bestandteil der Infrastruktur und nicht zu einem nachträglich durchgeführten Kontrollpunkt.

  • Kodifizierung: Umfasst einen KI-gestützten Policy-as-Code Playground. Damit sollen Sicherheitsteams Governance-Regeln in einfachem Englisch verfassen und gegen reale Anwendungsversionen testen können, ohne Kenntnisse der Policy-Sprache Rego zu benötigen. Validierte Richtlinien lassen sich dem Anbieter zufolge als Vorlagen speichern und organisationsweit anwenden.
  • Nachweis: JFrog bündelt die Funktion Prompt-to-Release Traceability. Sie soll Freigaben, Builds, Scans und Promotions ohne manuelle Protokollierung erfassen und den Weg vom initialen Prompt eines KI-Agenten bis zum ausgelieferten Artefakt lückenlos dokumentieren.
  • Durchsetzen: Steht für vorgefertigte Compliance-Frameworks (Out-of-the-Box). Templates für CRA und NIST SSDF sind laut JFrog verfügbar, weitere Standards sollen folgen. Die Regeln lassen sich per Klick aktivieren und im Release-Prozess automatisch durchsetzen.
  • Überwachen: Zielt auf die Zeit nach dem Release. Mit Post-Release Governance will JFrog jede aktive Produktionsversion innerhalb ihres Support-Fensters kontinuierlich überwachen und neu auftretende Sicherheitsrisiken erfassen.

Die neuen Fähigkeiten sollen den Kunden der JFrog Platform im dritten Quartal 2026 bereitstehen. Sie erweitern das im September 2025 eingeführte AppTrust. Der Vorstoß trifft auf branchenweite Initiativen zu mehr Transparenz in Software- und KI-Lieferketten, etwa die SBOM for AI, die G7 und EU-Kommission im Mai 2026 vorgestellt haben.

Shlomi Ben Haim, CEO und Mitbegründer von JFrog.(Bild:  JFrog)
Shlomi Ben Haim, CEO und Mitbegründer von JFrog.
(Bild: JFrog)

„KI verändert die Art und Weise, wie Software entwickelt und bereitgestellt wird. Autonome Agenten sind mittlerweile vollwertige Mitglieder der Entwicklungsteams unserer Kunden, die Code committen und Releases in maschineller Geschwindigkeit ausliefern. Die Herausforderung besteht darin, dass Governance und Compliance nach wie vor nach menschlichen Zeitplänen ablaufen. Die Realität ist: Governance darf nicht etwas sein, das man nachträglich in einer Tabelle oder bei einem vierteljährlichen Audit erledigt – sie muss in das Release selbst integriert sein“, sagt Shlomi Ben Haim, Mitbegründer und CEO von JFrog. „Mit JFrog AppTrust erfolgt die Durchsetzung der Compliance automatisiert. Es geht nicht um Richtlinien und Code. Es geht darum, sicherzustellen, dass die Governance mit Ihrer Entwicklungsgeschwindigkeit Schritt hält – ganz gleich, ob Ihr Code von einem Menschen oder einem Agenten stammt. Das ist die nächste Evolutionsstufe von DevGovOps.“

(ID:50955250)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Big Data, Analytics & AI

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung