📤 Подписывайтесь на CISOCLUB в MAX
Корпоративное программное обеспечение содержит теперь в 4,31 раза больше критических и высокоопасных уязвимостей, чем до массового внедрения ИИ в разработку. Компания Sonatype изучила данные за 4 года и выявила пятикратный рост скорости выпуска приложений. Проблемы находят и закрывают быстрее, но объём новых рисков растёт ещё стремительнее.
Средний возраст незакрытых уязвимостей сократился на 59%. То есть команды разбираются с найденными дырами оперативнее прежнего. Просто поток новых проблем настолько плотный, что ускорение исправлений его пока не компенсирует. Разработчик с ИИ-ассистентом за смену выдаёт код, который раньше писали неделю, а служба безопасности ту же неделю продолжает работать в привычном режиме.
Показатель 4,31 — это не просто пугающая цифра из отчёта. Он показывает разрыв между скоростью производства кода и возможностями традиционного контроля. Причём речь не о том, что нейросеть пишет заведомо плохой код. Проблема в масштабе — при пятикратном росте объёма даже стабильное качество отдельных компонентов даёт кратный прирост потенциальных дыр.
Российский корпоративный сектор столкнулся с той же математикой.
Отечественные банки, промышленные предприятия и госструктуры активно внедряют ИИ-ассистентов для разработки, а часть команд использует зарубежные решения через обходные каналы. Дефицит специалистов по безопасной разработке в России ощущается острее, чем на западных рынках, поэтому разрыв между скоростью кода и скоростью проверки у российских компаний потенциально шире.
Стоит обратить внимание, что исследование затрагивает работу ИИ-агентов, а не только ассистентов для программистов. Агент способен подключить библиотеку, выбрать архитектурное решение и собрать значительную часть приложения без прямого участия человека. Каждая такая операция создаёт новые зависимости, каждая зависимость приносит собственные потенциальные уязвимости.
Митчелл Джонсон, директор Sonatype по разработке продуктов, заявил, что разработчики не должны выбирать между высокой скоростью работы с ИИ и пониманием того, какое программное обеспечение попадает в корпоративную среду. По его словам, сама архитектура процесса разработки обязана позволять совмещать эти два требования одновременно. Митчелл Джонсон предложил встраивать проверки безопасности в момент генерации кода, а не после сборки готового продукта.
Что показывает исследование Sonatype за 4 года наблюдений:
▫️рост количества критических уязвимостей в 4,31 раза относительно до ИИ-периода;
▫️пятикратное увеличение темпов выпуска новых приложений;
▫️сокращение среднего возраста незакрытых дыр на 59%;
▫️рост числа сторонних компонентов в среднем корпоративном приложении;
▫️смещение принятия решений о зависимостях в сторону автоматизации.
Брайан Фокс, сооснователь и технический директор Sonatype, обратил внимание на изменение самой математики разработки. По его оценке, компании выпускают больше ПО и делают это быстрее, но производительность тянет за собой ускоренное появление новых рисков. Брайан Фокс уточнил, что решение не сводится к добавлению ещё одного финального этапа аудита — безопасность обязана участвовать в принятии решений прямо в момент сборки, вне зависимости от того, работает над компонентом человек или ИИ-агент.
🔗 Другие новости про хакеров, мошенников, утечки, ИБ, ИИ и ИТ можно прочитать здесь.
📤 Подписывайтесь на CISOCLUB в MAX
