Checkmarx: большинство компаний сознательно поставляют уязвимый код из-за активного использования ИИ в разработке

Изображение: recraft
Компания Checkmarx представила исследование «Будущее безопасности приложений в эпоху ИИ». В документе анализируется влияние растущего применения ИИ-помощников в программировании на уровень защищённости кода и выявляются ключевые риски для организаций в разных регионах мира.
Согласно опросу 1,5 тыс. руководителей служб информационной безопасности, менеджеров по безопасности приложений и разработчиков, 50% респондентов уже используют ИИ-помощников при написании кода. При этом 34% признались, что более 60% их кода сгенерировано ИИ. Авторы подчёркивают, что автоматически создаваемый код часто содержит известные уязвимости, а 81% организаций осознанно поставляют такие продукты в эксплуатацию.
В опросе участвовали специалисты из Европы, Северной Америки и Азиатско-Тихоокеанского региона. 32% европейских участников сообщили, что их компании регулярно используют код с известными уязвимостями, тогда как в Северной Америке этот показатель составил 24%. По сравнению с 2024 годом доля организаций, столкнувшихся с инцидентами из-за уязвимого кода, выросла с 91% до 98%.
В отчёте отмечается, что массовое внедрение ИИ-помощников подрывает контроль со стороны разработчиков и расширяет поверхность атак. В ближайшие 12–18 месяцев 32% респондентов ожидают атак на интерфейсы API через теневые сервисы или на бизнес-логику.
Анализ состояния процессов показал, что менее половины компаний используют проверенные инструменты безопасности приложений, включая динамическое тестирование (DAST) и сканирование инфраструктуры как кода. Основные практики DevSecOps внедрены только в половине организаций, а среди компаний Северной Америки этот показатель достигает 51%.
В отчёте указывается, что быстрые темпы разработки с применением ИИ требуют интеграции мер безопасности на всех этапах — от написания кода до эксплуатации в облаке. При этом большинство компаний не контролируют работу используемых ИИ-инструментов, что в сочетании с поставкой заведомо уязвимого кода создаёт высокие риски.



