TGViewer
IT Test IT Test @ittestru · 320 subscribers
Post #1256 179
Компания AppSec Solutions разобрала работу сканеров кода на реальных проектах и получила неприятный результат: 81–88% первичных вердиктов сканеров оказались ложными срабатываниями. То есть из десяти предупреждений восемь-девять — пустые.

В том же исследовании ещё две цифры. За год число найденных сканерами уязвимостей выросло на 70%. Очередь на их разбор — всего на 18%. Инструменты находят кратно больше, а людей, которые это разгребают, не прибавилось.

Дальше включается человеческая механика. Разработчик получил десять алертов, восемь оказались мусором — на девятый он уже не смотрит. Именно в этот момент реальная уязвимость и проходит в прод, хотя формально «сканер её нашёл». Код, написанный с ИИ-ассистентами, добавляет к этому потоку ещё и новый класс рисков.

Вывод простой: сканер без процесса разбора — не защита, а генератор шума. Работает связка из трёх вещей: приоритизация находок по реальному риску, дедупликация между разными сканерами и живой инженер, который принимает решение по спорным случаям.
  • ⚡ 4
More from @ittestru
  1. Oct 2, 2026На техническом собеседовании инженера 72% вопросов — теория. На собеседовании руководителя…
  2. Sep 29, 2026🤖Современные модели пишут синтаксически корректный код почти в 100% случаев. Безопасным э…
  3. Sep 24, 202667% российских IT-компаний назвали автоматизацию тестирования приоритетом номер один. Это…
  4. Sep 22, 202618 августа отказ питания на подстанции, обслуживающей ММТС-9, на полтора часа уронил Steam…
  5. Sep 18, 2026Один из самых дорогих багов в истории обошёлся в 440 миллионов долларов за 45 минут. В 201…
  6. Sep 15, 2026В классическом ПО не было категории дефекта "система уверенно врёт". В продуктах с LLM это…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →