LIVE
Новость

Код быстрее, проверок больше: как ИИ меняет DevSecOps

По данным совместного исследования «Солара» и УЦСБ, 82% российских организаций уже используют ИИ в разработке ПО, а вайбкодинг ускоряет создание приложений в сотни раз.

Аврора Шинкарева·обновлено 21 сентября 2026 г.

Код быстрее, проверок больше: как ИИ меняет DevSecOps

Вместе с объёмом кода растёт нагрузка на его проверку — и AppSec-команды оказываются в самой узкой точке процесса.

Скорость сместила баланс

По замерам «Солара», окно для закрытия уязвимости сократилось с 63 дней в 2019 году до нескольких часов в 2025-м. Директор центра разработки решений по контролю безопасности ПО ГК «Солар» Антон Прокофьев связывает ускорение с распространением вайбкодинга и ростом зависимости от сторонних библиотек: в типичном проекте 90–95% кода — это сторонние компоненты.

«Вектор абсолютно поменялся... Злоумышленники теперь нацелены на цепочку поставок, ведь проще взломать одну библиотеку, которую используют 10 000 компаний, чем пытаться взломать одно приложение», — отмечает он.

Слепые зоны ИИ

Публичные языковые модели пропускают до 40–50% уязвимостей, которые ловят инструменты статического анализа, а критичные уязвимости, по данным «Солара», содержатся в 75–80% массовых цифровых сервисов. Сгенерированный код добавляет отдельный риск. «Искусственный интеллект выдает уникальный код, но проблема в том, что его никто никогда не видел, не тестировал, он не покрыт никакими фазами, тестами, секьюрити-командами», — объясняет основатель и CEO Luntry Дмитрий Евдокимов.

Основатель и технический директор Hexway Дмитрий Частухин предупреждает: библиотека может иметь отметку о проверке, хотя часть анализа фактически выполнила модель с неизвестным качеством — эту отметку нужно перепроверять отдельно.

Утечки кода и практический фильтр

В структуре утечек конфиденциальной информации в большие языковые модели доля исходного кода составляет 41%. Для компаний с закрытыми контурами это не абстрактная угроза: каждый промпт с фрагментом кода — потенциальная утечка. Выход — локальное развёртывание ИИ-плагинов: Solar appScreener, например, можно запустить внутри инфраструктуры без доступа в интернет.

При выборе инструмента практический фильтр короткий: скорость проверки должна расти вместе со скоростью написания кода — иначе очередь находок быстро обгонит AppSec; платформа должна поддерживать развёртывание без передачи кода наружу; результаты ИИ-анализа должны быть перепроверяемыми, а не «чёрным ящиком». В любой сложной системе — от поддержки легендарной машины до контура безопасности — ключевые узлы доверяют профильным специалистам, а скорость без контроля превращается в источник риска.