🇷🇺 Чтобы понять, как меняется ландшафт уязвимостей, аналитики AppSec.Hub проанализировала данные нашей ASPM-платформы за четыре года — с 2022 по май 2026 года. Всего в выборку вошли 4 214 кодовых баз, 3,1 млн находок и 510 млн строк кода.
Главное:
▶️ Поток находок за последний год вырос на 70%, а очередь на их разбор только на 18%. Количество срабатываний растет быстрее, чем команда успевает их обрабатывать.
▶️ При этом 81–88% находок составляют ложные срабатывания. Этот показатель остается стабильно высоким.
▶️ 69% неисправленных находок ждут вердикта инженера ИБ. Основное узкое место сегодня — не поиск уязвимостей, а их разбор и приоритизация.
▶️ 58% находок проходят автоматический разбор с помощью настроенных правил и ИИ-помощника.
Контроль доступа остается лидирующей категорией среди опасных уязвимостей уже на протяжении многих лет: в рейтинге OWASP Top-10 категория Broken Access Control удерживает первое место каждый год начиная с 2023 г., а ее доля выросла с 41% до 44%.
Накопившийся долг по зависимостям имеет давнюю историю, и значительная его часть носит инфраструктурный характер. При этом единого типового профиля угроз не существует: у одних компаний доля критических находок составляет единицы процентов (около 7%), у других приближается к половине потока (до 50%), а конкретный "портрет" рисков определяется технологическим стеком и составом используемых сканеров. Это означает, что "безопасных" стеков не бывает — у каждого свое уязвимое место.
— отметил Кирилл Гаранов, руководитель продукта AppSec.Hub.
В полном отчете разбираем динамику OWASP/CWE за четыре года, приоритизацию находок и даем оценочную модель экономии инженерных часов от автоматизации разбора.
➡️ Скачивайте полную версию исследования
🔠 Рассылка | МАКС
#AppSec_исследование #AppSecHub
