Эксперт Лысенко: ИИ сделал AppSec новым узким местом разработки ПО

Изображение: grok
Александр Лысенко, ведущий эксперт по безопасности разработки и ИИ в К2 Кибербезопасность, отметил в разговоре с CISOCLUB, что ускорение написания кода с помощью ИИ меняет баланс внутри всего жизненного цикла разработки. Если раньше автоматизация была сосредоточена преимущественно вокруг создания и доставки ПО, то теперь сама генерация кода перестает быть главным ограничением скорости.
«Жизненный цикл разработки сильно шире, чем просто написание кода. Раньше мы автоматизировали и оптимизировали все, что касается этого жизненного цикла, преимущественно за пределами “кодирования” — отсюда родились такие практики, как Agile, DevOps и так далее. Это привело к тому, что узким местом в итоге стало написание кода», — рассказал Александр Лысенко.
По его словам, искусственный интеллект постепенно снимает это ограничение, позволяя разработчикам создавать значительно больше кода за то же время. Однако остальные этапы разработки не успевают масштабироваться с той же скоростью, из-за чего нагрузка начинает смещаться на процессы, которые раньше обеспечивали контроль безопасности.
«В эру ИИ фокус смещается и “кодирование” тоже становится автоматизированным, что увеличивает нагрузку на те участки, которые мы не стали автоматизировать в угоду узкой пропускной способности написания кода. Именно в этой части и жил AppSec», — отметил эксперт.
Лысенко считает, что существующих подходов к автоматизации безопасности разработки теперь может быть недостаточно. Если объем генерируемого кода растет кратно, традиционные процедуры проверки рискуют превратиться в новый барьер для выпуска ПО и не успевать за скоростью создания изменений.
«Реализация DevSecOps давала автоматизацию ровно в той мере, которой достаточно для комфортного AppSec. С развитием искусственного интеллекта этого уже недостаточно и узким местом теперь становится AppSec», — подчеркнул Александр Лысенко.
По мнению эксперта, дальнейшее развитие безопасной разработки должно учитывать новые темпы генерации кода и масштабировать контроль вместе с ними. Для этого потребуется дальнейшее развитие DevSecOps и более активное использование ИИ уже не только при создании ПО, но и при проверке его безопасности.
«Это возвращает нас к необходимости развития DevSecOps, в том числе с применением ИИ», — заключил Лысенко.



