TGViewer
Гостев из будущего Гостев из будущего @gostev_future · 1.41K subscribers
Post #151 689
До 2022 года российский рынок инструментов проверки кода в основном делили западные продукты — Fortify, AppScan, Checkmarx. Санкции убрали всех, и нишу заняли российские Solar appScreener, PT Application Inspector, Appercut, PVS-Studio, etc

Claude Code Security обещает не просто «найти проблему», а сразу объяснить риск, предложить фикс и оформить результат в форме, пригодной для Pull Request, тикета и отчёта. За ним неизбежно подтянутся аналоги — от облачных до локальных, включая отечественные ИИ.

Где угроза для российских вендоров?

SMB и разовые проверки. Небольшие и средние компании, которые покупали SAST ради отчёта, быстрого аудита перед релизом или «разжёванных» рекомендаций, будут пробовать обходиться Claude (или GigaChat). ИИ бьёт в самое ценное: заменяет интерпретацию и приоритизацию — то, за что клиент часто и платил.

Слой security-продуктивности у разработчика. Claude Code Security встраивается ближе к месту принятия решений. Он даёт ощущение, что безопасность «уже учтена»: нашёл — объяснил — предложил патч — добавил тест. Это снижает психологическую потребность запускать отдельный инструмент, особенно если тот воспринимается как тяжёлый, шумный и «для ИБ».

Корпоративный ИИ внутри периметра. Когда модель развёрнута локально, пропадает регуляторный барьер: разработчик в банке, которому раньше был закрыт доступ к внешним ИИ, использует внутренний контур для тех же задач — и часть ценности SAST как «единственного разрешённого помощника» исчезает.

Где угрозы меньше?
Крупные организации с требованиями регуляторов не могут заменить сертифицированный инструмент с историей проверок на диалог с ИИ. Анализ бинарников без исходного кода остаётся слабым местом LLM. Оценка рисков сторонних библиотек — поведение мейнтейнеров, supply chain, признаки намеренных закладок — требует специализированных данных, а не только умения читать код.

Будет ли ИИ писать безопасный код через 2–3 года?
Лучшая модель сегодня генерирует одновременно работающий И безопасный код только в 56% случаев. Даже если качество вырастет, общая проблема останется: публичные модели обучаются на коде, где уязвимостей уже много, а контекста системы — данные, периметр, устаревшие зависимости — ИИ часто не видит.

В чём настоящая угроза?

Риск для российских SAST не в том, что Claude их заменит. Чем больше кода пишется с помощью ИИ, тем больше уязвимостей попадает в продакшн. Но если у разработчика появляется привычка — написал код, Claude проверил, показал риск, предложил фикс, PR прошёл — то SAST начинает восприниматься как «ещё один внешний контроль», «источник шума», «что-то, что включают потом». Аудитор в конце.

А в продуктовой экономике это критично: кто стоит ближе к моменту принятия решения — тот забирает внимание, привычку и бюджет.

Рынок расслоится. Крупный enterprise и госсектор продолжат покупать сертифицированный SAST — регулятор не оставляет выбора. Но внутри периметра параллельно появится локальный ИИ-контур, который возьмёт на себя интерпретацию, фикс и объяснения для разработчиков.

SMB будет голосовать рублём. Те, у кого нет регуляторного давления, будут пробовать обходиться Claude — и часть из них не вернётся к классическому SAST вообще. Те, кому сертификат нужен, станут искать минимально достаточное решение по минимальной цене, а всё что сверху — объяснения, рекомендации, красивые отчёты — закрывать ИИ.

@gostev_future
  • 👍 12
  • 🤔 1
More from @gostev_future
  1. Sep 25, 2026Если посмотреть на маркетплейсы, можно решить, что мы наконец дожили до момента, когда мож…
  2. Sep 24, 2026Сегодня «Коммерсантъ» со ссылкой на экспертно-аналитический центр InfoWatch сообщил нескол…
  3. Sep 24, 2026Вчера Гайка Митич и Бойка Двачич снимали сюжет «Очумелые ручки» «Школьники и роботы». Гума…
  4. Sep 23, 2026На прошлой неделе обнаружилась биолаборатория Anthropic, на этой неделе у лаборатории уже…
  5. Sep 22, 2026Помните исследование о том, как ИИ играет в Civilization? А вот мой однофамилец Питер Гост…
  6. Sep 20, 2026Я уже писал о недавнем аресте австралийца Рубена Томсона из TeamPCP, который, при всех сво…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →