До 2022 года российский рынок инструментов проверки кода в основном делили западные продукты — Fortify, AppScan, Checkmarx. Санкции убрали всех, и нишу заняли российские Solar appScreener, PT Application Inspector, Appercut, PVS-Studio, etc
Claude Code Security обещает не просто «найти проблему», а сразу объяснить риск, предложить фикс и оформить результат в форме, пригодной для Pull Request, тикета и отчёта. За ним неизбежно подтянутся аналоги — от облачных до локальных, включая отечественные ИИ.
Где угроза для российских вендоров?
SMB и разовые проверки. Небольшие и средние компании, которые покупали SAST ради отчёта, быстрого аудита перед релизом или «разжёванных» рекомендаций, будут пробовать обходиться Claude (или GigaChat). ИИ бьёт в самое ценное: заменяет интерпретацию и приоритизацию — то, за что клиент часто и платил.
Слой security-продуктивности у разработчика. Claude Code Security встраивается ближе к месту принятия решений. Он даёт ощущение, что безопасность «уже учтена»: нашёл — объяснил — предложил патч — добавил тест. Это снижает психологическую потребность запускать отдельный инструмент, особенно если тот воспринимается как тяжёлый, шумный и «для ИБ».
Корпоративный ИИ внутри периметра. Когда модель развёрнута локально, пропадает регуляторный барьер: разработчик в банке, которому раньше был закрыт доступ к внешним ИИ, использует внутренний контур для тех же задач — и часть ценности SAST как «единственного разрешённого помощника» исчезает.
Где угрозы меньше?
Крупные организации с требованиями регуляторов не могут заменить сертифицированный инструмент с историей проверок на диалог с ИИ. Анализ бинарников без исходного кода остаётся слабым местом LLM. Оценка рисков сторонних библиотек — поведение мейнтейнеров, supply chain, признаки намеренных закладок — требует специализированных данных, а не только умения читать код.
Будет ли ИИ писать безопасный код через 2–3 года?
Лучшая модель сегодня генерирует одновременно работающий И безопасный код только в 56% случаев. Даже если качество вырастет, общая проблема останется: публичные модели обучаются на коде, где уязвимостей уже много, а контекста системы — данные, периметр, устаревшие зависимости — ИИ часто не видит.
В чём настоящая угроза?
Риск для российских SAST не в том, что Claude их заменит. Чем больше кода пишется с помощью ИИ, тем больше уязвимостей попадает в продакшн. Но если у разработчика появляется привычка — написал код, Claude проверил, показал риск, предложил фикс, PR прошёл — то SAST начинает восприниматься как «ещё один внешний контроль», «источник шума», «что-то, что включают потом». Аудитор в конце.
А в продуктовой экономике это критично: кто стоит ближе к моменту принятия решения — тот забирает внимание, привычку и бюджет.
Рынок расслоится. Крупный enterprise и госсектор продолжат покупать сертифицированный SAST — регулятор не оставляет выбора. Но внутри периметра параллельно появится локальный ИИ-контур, который возьмёт на себя интерпретацию, фикс и объяснения для разработчиков.
SMB будет голосовать рублём. Те, у кого нет регуляторного давления, будут пробовать обходиться Claude — и часть из них не вернётся к классическому SAST вообще. Те, кому сертификат нужен, станут искать минимально достаточное решение по минимальной цене, а всё что сверху — объяснения, рекомендации, красивые отчёты — закрывать ИИ.
@gostev_future
Post #151
689
- 👍 12
- 🤔 1