Российские разработчики массово переходят с иностранных хранилищ компонентов на отечественные

Российские разработчики массово переходят с иностранных хранилищ компонентов на отечественные

Изображение: recraft

Российские компании массово переносят хранилища программных компонентов с зарубежных платформ на отечественные аналоги. Спрос на миграцию с Nexus вырос в несколько раз за пару месяцев, а команды жалуются на урезанные квоты и обрывы соединений у иностранных сервисов. Поводом стали ограничения, которые крупные зарубежные репозитории ввели для пользователей из России в конце 2025 года.

Артефакторий, по сути, склад, где лежат все детали для сборки софта, библиотеки, зависимости, готовые билды и Docker-образы. Пропадёт доступ к складу, и релиз встанет куда надёжнее любого мемного бага в проде, сообщает «Коммерсант».

В конце 2025 года зарубежные репозитории закрутили гайки для пользователей из России. Один сервис срезал квоту вдвое, оставив лишь 40 тыс. компонентов и 100 тыс. запросов в сутки. Для соло-разработчика запаса хватит на месяцы, а крупный продакшен с сотнями команд способен выжрать весь лимит за пару часов кофе-брейка.

После урезания лимитов Nexus в AppSec.Solution зафиксировали кратный рост запросов на перенос проектов. У SourceCraft от Яндекса цифры ещё бодрее. Руководитель платформы Дмитрий Иванов рассказал «Коммерсанту», что число проектов на площадке за первую половину 2026 года выросло в 20 раз год к году.

Ограничения копились не один год, а расширялись волнами:

  • Docker Hub с мая 2024 г. периодически блокирует доступ для российских IP-адресов;
  • Maven Central в июне 2025 г. ввёл лимиты на количество запросов;
  • GitHub с 2024 г. ограничивает работу отдельных аккаунтов;
  • PyPI с июня 2026 г. массово рвёт соединения с российскими пользователями;
  • лицензии Sonatype Nexus и JFrog Artifactory перестали продаваться в Россию.

Сбер в 2024 году запустил GitVerse, Яндекс годом позже вывел SourceCraft из пилота, а AppSec Solutions выкатили AppSec.Registry, пока зарубежные сервисы одну за другой закрывали двери. Небольшим командам коллапс пока не грозит, их спасают российские зеркала и прокси-реестры.

Для рядовых российских разработчиков риск вполне осязаем. Релиз может встать в любой момент, если зарубежный сервис без предупреждения обрежет доступ к нужному пакету.

Управляющий директор СберТеха Анатолий Шипов рассказал, что компании строят кэш-хранилища с заранее выгруженными пакетами и добавляют модель zero-trust, при которой доверие к компонентам не выдаётся по умолчанию.

Руководитель отдела безопасной разработки Angara Security Виктор Токарев отметил регулярные тайм-ауты, урезание скорости и временное исчезновение пакетов и Docker-образов. По его словам, сборка не раз срывалась из-за недоступного компонента, и релиз переносили на сутки.

Отмечается, что для многих команд решающим фактором стала не сама блокировка, а её непредсказуемость. Сегодня лимит есть, завтра его срезали вдвое без предупреждения.

Команды выстраивают целый набор защитных мер:

  • создают локальные кэш-хранилища с заранее скачанными пакетами;
  • внедряют карантинные политики перед допуском компонента в сборку;
  • переходят на модель zero-trust для новых зависимостей;
  • используют российские зеркала и прокси-реестры как временный буфер;
  • настраивают мониторинг доступности внешних репозиториев.

Михаил Меринов, директор по технологическому развитию платформы Сфера ИТ-холдинга Т1, отметил, что такие случаи стали примером скрытой зависимости, а внешний источник артефактов из второстепенной детали превратился в обязательный элемент выпуска софта. По его оценке, компании закономерно переносят управление компонентами во внутренний контур, где сами решают, какие пакеты доступны и откуда они пришли.

Руководитель Центра компетенций DevOps Bell Integrator Сергей Головаш оценил влияние зарубежных ограничений как критическое, но отметил, что команде удалось избежать полной остановки разработки.

Основатель платформы CodeScoring Алексей Смирнов назвал ручные кэши и посредников временной страховкой, а не решением. По его словам, в долгосрочной перспективе компаниям разумнее переходить на собственные контролируемые артефактории.

Заместитель гендиректора Test IT Евгений Калашников рассказал, что устойчивая миграция требует не только переноса хранилища, а одновременной передачи исходного кода и полного набора компонентов, нужного для воспроизводимой сборки.

Уточняется, что перетащить папку с библиотеками из одной точки в другую мало. Если завтра для сборки понадобится забытая зависимость из зарубежного репозитория, разработка снова окажется заложником чужого сервиса.

Полноценный переезд требует не косметического обновления, а системной работы:

  • переноса исходного кода вместе с логом коммитов;
  • аудита всех внешних зависимостей проекта;
  • загрузки критичных пакетов в локальный кэш до миграции;
  • настройки воспроизводимой сборки без обращения к зарубежным серверам.

Российским компаниям в высокотехнологичных отраслях стоит учитывать и репутационные риски. Зарубежный вендор способен превратить доступ к инфраструктуре в рычаг давления.

У локальных решений уже сформировался набор ощутимых плюсов:

  • пропадает риск внезапной блокировки IP-адреса или лицензии;
  • снижается задержка при скачивании пакетов внутри страны;
  • появляется возможность полного аудита цепочки поставки кода;
  • упрощается соответствие требованиям регуляторов к хранению данных.

Эксперты CISOCLUB считают тренд системным, а не временной реакцией на отдельные блокировки. Зависимость от внешних артефакториев годами оставалась незаметной частью инфраструктуры, а санкционное давление превратило её в риск для непрерывности бизнеса. Дальнейшее развитие рынка, по их мнению, пойдёт по пути укрепления собственных платформ и полного цикла разработки внутри страны. Готовность к автономной разработке постепенно становится стандартом отрасли, а не опцией для избранных. Российским компаниям стоит закладывать бюджет на миграцию заранее, а не дожидаться очередного урезания квот.

Ранее сообщалось, что темпы госзакупок российского программного обеспечения в 2026 году замедлились после рекордного роста годом ранее, а по прогнозу «РТС-тендер» общий объем закупок по итогам года будет примерно сопоставим с показателем 2025-го. Среди причин называют насыщение спроса после первой волны импортозамещения, высокую стоимость кредитов и переход заказчиков к сопровождению уже приобретённых систем. За январь–июнь 2026 года было проведено около 29,4 тыс. тендеров на закупку, разработку, внедрение и техническую поддержку ПО на общую сумму 125,2 млрд рублей. Годом ранее за тот же период состоялось 27,5 тыс. процедур на 136 млрд рублей: количество тендеров выросло, а общий объём контрактов сократился, сообщал Forbes.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: