TGViewer
КиберГвардьола КиберГвардьола @kibergvardiola · 74 subscribers
Post #881 13
📊 Код быстрее, проверок больше: как ИИ меняет DevSecOps

Окно использования уязвимостей сократилось с 63 дней в 2019 году до нескольких часов в 2025-м. Злоумышленники больше не атакуют отдельное приложение. В сборках 90–95% стороннего кода. Взломать одну библиотеку, которую используют 10 000 команд, дешевле, чем одно приложение. Вектор сместился в цепочку поставок.

ИИ добавляет новый слой. Модель не всегда берёт готовую библиотеку: она генерирует код, который никто не видел, не тестировал и не проверял на безопасность. Синтаксис корректен, а входные данные не проверяются или криптография устарела. Плюс вайбкодинг: разработчик перестаёт понимать, что именно происходит внутри. Компания теряет техническую экспертизу, а не только время. В habr_infosec отдельно отмечают утечки: 41% конфиденциальной информации, попадающей в LLM, — это исходный код.

Если генерация кода ускорилась, а проверка нет — очередь из находок растёт быстрее, чем AppSec её разбирает. Для этого и появились связки Solar appScreener, Hexway ASOC и Luntry: статический анализ/SCA/DAST, управление находками, защита Kubernetes во время работы. Цифры вендоров обнадёживают: сортировка находок — 90%, исправление кода — 85%, производительность ×10. На независимом стенде их не проверяли. Но главный риск не в ложных срабатываниях: ИИ-агенты стали отдельной поверхностью атаки. С начала 2025 до середины 2026 года у инструментов автоматизации на базе ИИ появились публичные эксплойты — кража API-ключей, обход аутентификации, RCE, выход из песочницы. Плюс внедрение инструкций и вредоносные сценарии автоматизации. Контролировать надо не только сгенерированный код, но и права агента, память и доступы внутри кластера.

Мне интересно другое: зелёная галочка проверки в библиотеке может означать, что часть анализа выполнила модель с неизвестным качеством. Насколько такому результату можно доверять — вопрос. Локальные LLM эту проблему не снимают, а маскируют: исходный код не уходит наружу, но внедрение инструкций и избыточные права агента внутри контура остаются.

#DevSecOps #AppSec #LLM #SupplyChain #AgenticAI
More from @kibergvardiola
  1. Sep 27, 2026💀 Ботнет Carbonato устанавливает ИИ-агента Hermes на открытые Docker API Демон Docker на…
  2. Sep 27, 2026💀 BEC больше не читает почту — он переписывает реальность Совместное исследование Rapid7…
  3. Sep 27, 2026🔥 Через 4 месяца после выпуска исправления Roundcube начали взламывать на практике Канадс…
  4. Sep 27, 2026🔥 Telegram Desktop раскрывает NTLM-хеши через прокси и допускает RCE Контролируемый прокс…
  5. Sep 26, 2026💀 EvilTokens закрыли после 12 000 взломанных ящиков Платформа появилась в феврале 2026 го…
  6. Sep 26, 2026💀 Кибершпионы NightEagle атакуют производственные и строительные предприятия в России Гру…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →