TGViewer
CISOCLUB - кибербезопасность и ИТ CISOCLUB - кибербезопасность и ИТ @cisoclub · 7.07K subscribers
Post #5186 1.14K
ИИ ускорил разработку ПО почти в 5 раз, но и в разы увеличил число опасных уязвимостей

📤 Подписывайтесь на CISOCLUB в MAX

Корпоративное программное обеспечение содержит теперь в 4,31 раза больше критических и высокоопасных уязвимостей, чем до массового внедрения ИИ в разработку. Компания Sonatype изучила данные за 4 года и выявила пятикратный рост скорости выпуска приложений. Проблемы находят и закрывают быстрее, но объём новых рисков растёт ещё стремительнее.

Средний возраст незакрытых уязвимостей сократился на 59%. То есть команды разбираются с найденными дырами оперативнее прежнего. Просто поток новых проблем настолько плотный, что ускорение исправлений его пока не компенсирует. Разработчик с ИИ-ассистентом за смену выдаёт код, который раньше писали неделю, а служба безопасности ту же неделю продолжает работать в привычном режиме.

Показатель 4,31 — это не просто пугающая цифра из отчёта. Он показывает разрыв между скоростью производства кода и возможностями традиционного контроля. Причём речь не о том, что нейросеть пишет заведомо плохой код. Проблема в масштабе — при пятикратном росте объёма даже стабильное качество отдельных компонентов даёт кратный прирост потенциальных дыр.
Российский корпоративный сектор столкнулся с той же математикой.

Отечественные банки, промышленные предприятия и госструктуры активно внедряют ИИ-ассистентов для разработки, а часть команд использует зарубежные решения через обходные каналы. Дефицит специалистов по безопасной разработке в России ощущается острее, чем на западных рынках, поэтому разрыв между скоростью кода и скоростью проверки у российских компаний потенциально шире.

Стоит обратить внимание, что исследование затрагивает работу ИИ-агентов, а не только ассистентов для программистов. Агент способен подключить библиотеку, выбрать архитектурное решение и собрать значительную часть приложения без прямого участия человека. Каждая такая операция создаёт новые зависимости, каждая зависимость приносит собственные потенциальные уязвимости.


Митчелл Джонсон, директор Sonatype по разработке продуктов, заявил, что разработчики не должны выбирать между высокой скоростью работы с ИИ и пониманием того, какое программное обеспечение попадает в корпоративную среду. По его словам, сама архитектура процесса разработки обязана позволять совмещать эти два требования одновременно. Митчелл Джонсон предложил встраивать проверки безопасности в момент генерации кода, а не после сборки готового продукта.

Что показывает исследование Sonatype за 4 года наблюдений:

▫️рост количества критических уязвимостей в 4,31 раза относительно до ИИ-периода;
▫️пятикратное увеличение темпов выпуска новых приложений;
▫️сокращение среднего возраста незакрытых дыр на 59%;
▫️рост числа сторонних компонентов в среднем корпоративном приложении;
▫️смещение принятия решений о зависимостях в сторону автоматизации.

Брайан Фокс, сооснователь и технический директор Sonatype, обратил внимание на изменение самой математики разработки. По его оценке, компании выпускают больше ПО и делают это быстрее, но производительность тянет за собой ускоренное появление новых рисков. Брайан Фокс уточнил, что решение не сводится к добавлению ещё одного финального этапа аудита — безопасность обязана участвовать в принятии решений прямо в момент сборки, вне зависимости от того, работает над компонентом человек или ИИ-агент.

🔗 Другие новости про хакеров, мошенников, утечки, ИБ, ИИ и ИТ можно прочитать здесь.

📤 Подписывайтесь на CISOCLUB в MAX
  • ❤ 2
  • 🔥 2
  • 🙏 2
  • 👌 1
More from @cisoclub
  1. Sep 29, 2026Масштабирование DevSecOps: управление безопасностью сотен репозиториев Пока репозиториев д…
  2. Sep 29, 202613 октября 2026 года состоится конференция АБИСС, посвященная регуляторике в информационно…
  3. Sep 29, 2026Кибератака началась. Время пошло ⏱️ «Не защищены» — подкаст о том, что происходит после вз…
  4. Sep 28, 2026Американский бизнес переключается на китайские ИИ ради экономии Американские компании пере…
  5. Sep 28, 2026ИнфоТеКС ТехноСреда 14 октября в Москве группа компаний «ИнфоТеКС» проведет однодневную па…
  6. Sep 27, 2026Основные #мероприятия следующей недели 🗓 1️⃣ Конференция «NGFW-день» (28.09.2026 с 10:00…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →