Компания AppSec Solutions разобрала работу сканеров кода на реальных проектах и получила неприятный результат: 81–88% первичных вердиктов сканеров оказались ложными срабатываниями. То есть из десяти предупреждений восемь-девять — пустые.
В том же исследовании ещё две цифры. За год число найденных сканерами уязвимостей выросло на 70%. Очередь на их разбор — всего на 18%. Инструменты находят кратно больше, а людей, которые это разгребают, не прибавилось.
Дальше включается человеческая механика. Разработчик получил десять алертов, восемь оказались мусором — на девятый он уже не смотрит. Именно в этот момент реальная уязвимость и проходит в прод, хотя формально «сканер её нашёл». Код, написанный с ИИ-ассистентами, добавляет к этому потоку ещё и новый класс рисков.
Вывод простой: сканер без процесса разбора — не защита, а генератор шума. Работает связка из трёх вещей: приоритизация находок по реальному риску, дедупликация между разными сканерами и живой инженер, который принимает решение по спорным случаям.
Post #1256
179

- ⚡ 4