Код быстрее, проверок больше: как ИИ меняет DevSecOps
По данным совместного исследования «Солара» и УЦСБ, 82% российских организаций уже используют ИИ в разработке ПО, а вайбкодинг ускоряет создание приложений в сотни раз.
Аврора Шинкарева·обновлено 21 сентября 2026 г.

Вместе с объёмом кода растёт нагрузка на его проверку — и AppSec-команды оказываются в самой узкой точке процесса.
Скорость сместила баланс
По замерам «Солара», окно для закрытия уязвимости сократилось с 63 дней в 2019 году до нескольких часов в 2025-м. Директор центра разработки решений по контролю безопасности ПО ГК «Солар» Антон Прокофьев связывает ускорение с распространением вайбкодинга и ростом зависимости от сторонних библиотек: в типичном проекте 90–95% кода — это сторонние компоненты.
«Вектор абсолютно поменялся... Злоумышленники теперь нацелены на цепочку поставок, ведь проще взломать одну библиотеку, которую используют 10 000 компаний, чем пытаться взломать одно приложение», — отмечает он.
Слепые зоны ИИ
Публичные языковые модели пропускают до 40–50% уязвимостей, которые ловят инструменты статического анализа, а критичные уязвимости, по данным «Солара», содержатся в 75–80% массовых цифровых сервисов. Сгенерированный код добавляет отдельный риск. «Искусственный интеллект выдает уникальный код, но проблема в том, что его никто никогда не видел, не тестировал, он не покрыт никакими фазами, тестами, секьюрити-командами», — объясняет основатель и CEO Luntry Дмитрий Евдокимов.
Основатель и технический директор Hexway Дмитрий Частухин предупреждает: библиотека может иметь отметку о проверке, хотя часть анализа фактически выполнила модель с неизвестным качеством — эту отметку нужно перепроверять отдельно.
Утечки кода и практический фильтр
В структуре утечек конфиденциальной информации в большие языковые модели доля исходного кода составляет 41%. Для компаний с закрытыми контурами это не абстрактная угроза: каждый промпт с фрагментом кода — потенциальная утечка. Выход — локальное развёртывание ИИ-плагинов: Solar appScreener, например, можно запустить внутри инфраструктуры без доступа в интернет.
При выборе инструмента практический фильтр короткий: скорость проверки должна расти вместе со скоростью написания кода — иначе очередь находок быстро обгонит AppSec; платформа должна поддерживать развёртывание без передачи кода наружу; результаты ИИ-анализа должны быть перепроверяемыми, а не «чёрным ящиком». В любой сложной системе — от поддержки легендарной машины до контура безопасности — ключевые узлы доверяют профильным специалистам, а скорость без контроля превращается в источник риска.