Часть 2 - AppSec 2.0, предпосылки
Disclaimer: всё написанное является субботней фантазией автора
Навигация:
- Часть 1 - Appsec 1.0
- Часть 2 - AppSec 2.0, предпосылки
- Часть 3 - AppSec 2.0, дизрапт рынка
- Часть 4 - AppSec 2.0, дизрапт технологий
- Часть 5 - AppSec 3.0, сингулярность
Вайбкодинг и agentic engineering меняют подход к разработке.
Андрей Карпаты вводит термин software 3.0, который описывает текущее состояние мировой индустрии IT. Это понятие совмещает в себе подходы агентской разработки разного уровня зрелости: вайбкодинг и agentic engineering (о разнице между ними можно послушать тут).
AI трансформирует рынок IT сразу в нескольких направлениях:
- меньшее число разработчиков могут донести бизнес ценность. Продукты начинают создаваться командами до 10 человек вооруженных агентами, доходя до крайних случаев с штатом из одного CEO и десятка агентов вместо подчиненных. Кратно растет число продуктов и компаний стартапов/среднего/малого бизнеса
- подписки на кодинг агентов становятся коммодити при найме на работу, а где еще не стали - сотрудники скрыто используют за свои деньги из страха отстать от индустрии.
- фокус разработчиков переходит с написания кода на дизайн архитектуры/написание спецификаций и проверку результата.
- рост числа IT продуктов порождает рост популярности фреймворков для разработки.
Разработка, как написание кода, становится частью работы агентов, а не разработчиков.
Но новая реальность еще не устоялась и распределена неравномерно:
- LLM обучены на терабайтах кода, написанного разработчиками без знания безопасной разработки (почему - читайте часть 1). На это есть исследования, кому интересно - тык (тг обзор коллеги), тык
- так как фокус меняется с кода на дизайн системы и бизнес ценность, а LLM обучены на уязвимом коде - появляются сотни продуктов среднего/малого бизнеса и проектов с уязвимостями разного уровня критичности.
- Так как (см часть 1) для среднего/малого бизнеса не существует рефлекса на безопасную разработку, общая доля уязвимых к атакам приложений растет в абсолютном выражении.
- Но, как верно отмечено в комментах первой части, рынок безопасной разработки сфокусирован на B2B security-центричной модели, поэтому "проекты/компании из одного сотрудника" им не покрыты в должной степени
Тогда второй вопрос: если разработка ПО в части написания кода в ближайшее время перестанет быть рутиной разработчика, а новый рынок не имеет security отделов, то, чисто идеологически, кому должны быть удобны инструменты безопасной разработки?
Продолжение следует...
