Эксперт Михайлов: ИИ сделал производство кода дешевле, но безопасность не успевает за скоростью

изображение: grok
Антон Михайлов, директор по развитию группы продуктов SASTAV компании ShiftLeft Security, предлагает осторожно относиться к оценке ускорения разработки почти в пять раз. По его словам, в разговоре с CISOCLUB, итоговая цифра зависит от того, какой показатель используется для измерения скорости, однако сам тренд очевиден: генерация кода значительно ускорилась, тогда как его проверка и понимание пока не успевают за этим темпом.
«Я бы осторожно относился к цифре “почти в пять раз”: результат сильно зависит от того, что считать скоростью — число коммитов, объем написанного кода или время до релиза. Но сама тенденция очевидна: генерировать код научились заметно быстрее, а понимать и проверять его — пока нет», — отметил Антон Михайлов.
По мнению эксперта, одна из главных проблем заключается в том, что сгенерированный ИИ код может выглядеть полностью корректным. Он способен успешно собираться и проходить тесты, но при этом нарушать бизнес-логику конкретного приложения, особенно в части разграничения доступа и работы с данными.
«У ИИ есть одна опасная особенность: он пишет очень убедительно. Код собирается, тесты проходят, внешне всё выглядит нормально. Но модель не знает всех правил конкретного продукта: кто имеет право видеть эти данные, может ли пользователь одного проекта обратиться к объекту другого, что произойдет в нестандартном сценарии», — рассказал Михайлов.
Именно поэтому, считает специалист, основной риск может скрываться не в очевидных ошибках программирования, а в логике работы приложения. Проверка отдельных фрагментов кода не всегда позволяет понять, как взаимодействуют между собой компоненты системы и какие последствия возникнут при нестандартном сценарии.
«Именно здесь появляются не синтаксические ошибки, а действительно опасные уязвимости в правах доступа и логике приложения. Однако я бы не говорил о запрете ИИ-инструментов. Это уже невозможно, да и не нужно», — подчеркнул Антон Михайлов.
Вместо ограничения использования нейросетей компаниям необходимо масштабировать контроль безопасности вместе с ростом скорости разработки. Для этого, по словам эксперта, недостаточно одного инструмента: проверять необходимо код, зависимости, секреты, связи между компонентами и реальные сценарии использования приложения.
«Скорость проверки должна расти вместе со скоростью генерации. Причем анализировать нужно не только отдельные строки кода, но и связи между компонентами, сценарии работы приложения, зависимости и секреты. Одного ручного ревью, классического сканера или непосредственно языковой модели здесь недостаточно — нужен их совместный контур», — отметил эксперт.
Михайлов считает, что само по себе распространение ИИ не означает снижения квалификации разработчиков или автоматического ухудшения качества ПО. Главный эффект заключается в резком снижении стоимости и времени создания кода, в том числе потенциально небезопасного.
«ИИ не сделал разработчиков хуже. Он просто сделал производство кода, в том числе плохого, очень дешевым. Теперь главный вопрос в том, успеет ли безопасность за этой новой скоростью», — заключил Антон Михайлов.



