ИИ ускорил разработку ПО почти в 5 раз, но и в разы увеличил число опасных уязвимостей

изображение: grok
Корпоративное программное обеспечение содержит теперь в 4,31 раза больше критических и высокоопасных уязвимостей, чем до массового внедрения ИИ в разработку. Компания Sonatype изучила данные за 4 года и выявила пятикратный рост скорости выпуска приложений. Проблемы находят и закрывают быстрее, но объём новых рисков растёт ещё стремительнее.
Средний возраст незакрытых уязвимостей сократился на 59%. То есть команды разбираются с найденными дырами оперативнее прежнего. Просто поток новых проблем настолько плотный, что ускорение исправлений его пока не компенсирует. Разработчик с ИИ-ассистентом за смену выдаёт код, который раньше писали неделю, а служба безопасности ту же неделю продолжает работать в привычном режиме.
Показатель 4,31 — это не просто пугающая цифра из отчёта. Он показывает разрыв между скоростью производства кода и возможностями традиционного контроля. Причём речь не о том, что нейросеть пишет заведомо плохой код. Проблема в масштабе — при пятикратном росте объёма даже стабильное качество отдельных компонентов даёт кратный прирост потенциальных дыр.
Российский корпоративный сектор столкнулся с той же математикой. Отечественные банки, промышленные предприятия и госструктуры активно внедряют ИИ-ассистентов для разработки, а часть команд использует зарубежные решения через обходные каналы. Дефицит специалистов по безопасной разработке в России ощущается острее, чем на западных рынках, поэтому разрыв между скоростью кода и скоростью проверки у российских компаний потенциально шире.
Стоит обратить внимание, что исследование затрагивает работу ИИ-агентов, а не только ассистентов для программистов. Агент способен подключить библиотеку, выбрать архитектурное решение и собрать значительную часть приложения без прямого участия человека. Каждая такая операция создаёт новые зависимости, каждая зависимость приносит собственные потенциальные уязвимости.
Митчелл Джонсон, директор Sonatype по разработке продуктов, заявил, что разработчики не должны выбирать между высокой скоростью работы с ИИ и пониманием того, какое программное обеспечение попадает в корпоративную среду. По его словам, сама архитектура процесса разработки обязана позволять совмещать эти два требования одновременно. Митчелл Джонсон предложил встраивать проверки безопасности в момент генерации кода, а не после сборки готового продукта.
Что показывает исследование Sonatype за 4 года наблюдений:
- рост количества критических уязвимостей в 4,31 раза относительно до ИИ-периода;
- пятикратное увеличение темпов выпуска новых приложений;
- сокращение среднего возраста незакрытых дыр на 59%;
- рост числа сторонних компонентов в среднем корпоративном приложении;
- смещение принятия решений о зависимостях в сторону автоматизации.
Брайан Фокс, сооснователь и технический директор Sonatype, обратил внимание на изменение самой математики разработки. По его оценке, компании выпускают больше ПО и делают это быстрее, но производительность тянет за собой ускоренное появление новых рисков. Брайан Фокс уточнил, что решение не сводится к добавлению ещё одного финального этапа аудита — безопасность обязана участвовать в принятии решений прямо в момент сборки, вне зависимости от того, работает над компонентом человек или ИИ-агент.
Классический финальный аудит постепенно теряет смысл в мире, где код рождается со скоростью машинной генерации. Проверять готовый продукт по-прежнему нужно, но одного финального прогона мало. Контроль обязан сопровождать весь процесс от выбора компонентов до сборки, тестирования и последующих обновлений.
Интересно, что российским командам придётся адаптироваться быстрее западных коллег. Санкционные ограничения вынуждают использовать смесь отечественных, китайских и открытых решений, а качество безопасности у таких сборок сильно разнится. Каждая новая зависимость в цепочке — потенциальная точка компрометации, а автоматический подбор компонентов через ИИ увеличивает количество таких точек кратно.
Что меняется в модели ответственности при работе с ИИ-агентами:
- человек проверяет несколько вариантов, агент выполняет сотни операций за минуты;
- отсутствие встроенной оценки риска превращает скорость в источник проблем;
- ИИ-агент должен понимать ограничения среды и требования безопасности;
- решения о подключении библиотек принимаются без промежуточного человеческого фильтра;
- ошибки автоматизации масштабируются вместе со скоростью работы агента.
Для отечественных компаний ситуация усложняется ещё и требованиями регуляторов. ФСТЭК России и Банк России ужесточают требования к безопасной разработке, а сроки прохождения проверок при этом сокращаются под давлением бизнеса. Российские пользователи корпоративных сервисов рискуют столкнуться с последствиями таких уязвимостей напрямую — от утечек персональных данных до сбоев в работе банковских приложений и государственных информационных систем.
Sonatype выступает за перестройку самого процесса разработки, где скорость ИИ и безопасность работают вместе. Альтернативы выглядят непривлекательно — замедление внедрения ИИ означает потерю конкурентоспособности, а полное доверие автоматизации гарантирует накопление незамеченных проблем в продакшене.
Что происходит с корпоративными приложениями за пределами отчёта Sonatype:
- рост доли open-source компонентов в сборках отечественных продуктов;
- увеличение числа обновлений зависимостей за счёт автоматической подкачки;
- появление ИИ-агентов для рефакторинга и переписывания устаревшего кода;
- смещение уязвимостей из прикладного слоя в цепочку поставок ПО;
- рост требований регуляторов к документированию происхождения компонентов.
Ранее сообщалось, что в первом полугодии 2026 года эксперты компании «Информзащита» выявили рост числа атак через уязвимости нулевого дня на 100% по сравнению с аналогичным периодом 2025 года. Общее количество зарегистрированных компрометаций данных за тот же период выросло значительно медленнее — на 3,3%. Разница в темпах указывает на ускорение эксплуатации ранее неизвестных программных ошибок. Этот вектор пока занимает небольшую долю в общей статистике, однако его распространение заметно опережает динамику кибератак в целом.
Эксперты CISOCLUB отметили, что зафиксированный Sonatype разрыв между скоростью разработки и скоростью проверки безопасности характерен для всей глобальной отрасли, а не только для западного рынка. Российские корпоративные команды сталкиваются с той же математикой, но в условиях более жёсткого дефицита специалистов по безопасной разработке.
Показатель 4,31 отражает системный сдвиг, при котором финальный аудит превращается в узкое место всего производственного цикла. Встраивание проверок безопасности непосредственно в момент генерации кода становится единственным способом сохранить контроль над качеством при пятикратном росте объёмов.
Компании, которые продолжат опираться на процедуры до ИИ-эпохи, накопят технический долг по безопасности быстрее, чем смогут его обслуживать. Отечественному рынку предстоит пройти этот путь в сжатые сроки под давлением регуляторных требований и санкционных ограничений на инструменты защиты.



