🤖Современные модели пишут синтаксически корректный код почти в 100% случаев. Безопасным этот код оказывается в 56%.
Цифры из GenAI Code Security Report 2026 — исследования компании Veracode, опубликованного 28 июля. Моделям давали задачи на генерацию кода без единой подсказки про безопасность и проверяли, попадёт ли в результат известная уязвимость. Попала примерно в 44% задач. Годом раньше средний результат был 55% — за год не сдвинулось почти ничего, зато объём ИИ-кода, уходящего в продакшн, вырос кратно.
Самое полезное в отчёте — разбивка по типам уязвимостей. Модели уверенно закрывают то, что выглядит как повторяемый шаблон:
• SQL-инъекции — 83%
• криптоалгоритмы — 87%
И проваливаются там, где нужно понимать, как пользовательский ввод идёт через систему:
• XSS — 15%
• log injection — 12%
Модели, специально заточенные под код, показали в среднем 51% — против 52% у универсальных. Размер тоже почти ничего не решает: крупные 53%, средние и небольшие по 51%. Лучший результат в выборке — 68%, то есть даже топовая модель проваливает почти каждую третью задачу по безопасности.
Что из этого следует для команд: код, который компилируется и выглядит чисто, не является проверенным. Ревью и тесты имеет смысл концентрировать не равномерно, а там, где модели стабильно слабы — на путях пользовательского ввода через систему 🔍
😎И проверять это должен не тот же ИИ, который код написал.
Post #1262
105

- 🔥 5