Техдиректор GitFlic Максим Козлов: ИИ ускоряет разработку, но проверка сгенерированного кода становится сложнее

изображение: recraft
Максим Козлов, технический директор GitFlic (входит в «Группу Астра»), прокомментировал для CISOCLUB данные Sonatype о росте числа опасных уязвимостей в корпоративном ПО на фоне активного внедрения ИИ в разработку. По его словам, нейросети действительно позволяют значительно ускорить написание кода, однако вместе с этим возрастает нагрузка на процессы его проверки.
«Цифры Sonatype ложатся на то, что мы и так видим в реальной работе команд. ИИ действительно ускоряет написание кода в разы, тут спорить не с чем. Вопрос в другом: кто и как этот код потом проверяет», — отметил Максим Козлов.
По мнению эксперта, характер работы разработчиков уже меняется. Если раньше значительную часть времени занимало непосредственное написание программного кода, то теперь все больше ресурсов требуется на анализ результатов, созданных нейросетями, и поиск потенциальных ошибок в них.
«Раньше основное время у разработчика уходило на то, чтобы написать код. Сейчас все чаще на то, чтобы разобраться в чужом, точнее сгенерированном коде, и понять, где там слабое место. Это не менее сложная задача, часто наоборот. Читать и оценивать чужую логику труднее, чем писать свою с нуля», — пояснил Козлов.
Эта проблема актуальна и для российского рынка, где специалистов по безопасной разработке и без того недостаточно. При увеличении объемов кода востребованность такой экспертизы будет только расти, поэтому скорость генерации не должна восприниматься как автоматическая гарантия качества и безопасности программного обеспечения.
«В России это тоже актуально: рынок труда для специалистов по безопасной разработке и так конкурентный, а с ростом объемов кода эта экспертиза становится еще нужнее. Важно, чтобы скорость, которую дает ИИ, не превращалась в иллюзию, будто быстро написанный код автоматически безопасен», — подчеркнул технический директор GitFlic.
При этом, отмечает Козлов, одной технологии для проверки недостаточно. Статический анализ способен находить уязвимые конструкции непосредственно в коде, однако ИИ-агенты работают также с внешними библиотеками и зависимостями. Поэтому необходимо контролировать состав используемых компонентов и автоматически выявлять известные уязвимости.
«На практике проверка сгенерированного кода не сводится к одному инструменту. Статический анализ ловит уязвимые паттерны в самом коде, но ИИ-агенты сегодня еще и активно подключают сторонние библиотеки, а значит нужен отдельный контроль состава зависимостей, чтобы не тащить в проект компоненты с известными уязвимостями», — рассказал эксперт.
Отдельным риском становятся секреты, которые нейросеть может случайно оставить непосредственно в программном коде. По словам Козлова, такие данные необходимо выявлять автоматически, дополняя технические проверки обычным ревью со стороны специалистов.
«Отдельная головная боль — секреты: модель может случайно оставить в коде ключ или токен, и это тоже нужно отлавливать автоматически, а не полагаться на внимательность разработчика. И конечно, никуда не девается обычное ревью: человек должен смотреть не только «работает ли код», но и почему он написан именно так, а не иначе», — отметил он.
Эксперт считает, что все эти механизмы должны быть частью процесса разработки с самого начала, а не добавляться непосредственно перед выпуском продукта. Такой подход позволяет использовать преимущества ИИ, не превращая рост скорости разработки в источник новых рисков.
«Все это должно встраиваться в процесс с самого начала, а не быть финальной галочкой перед релизом. В GitFlic мы стараемся строить платформу именно вокруг этой логики», — заключил Максим Козлов.



