TGViewer
notes.ml notes.ml @notesdotml · 159 subscribers
Post #63 271
Смена парадигмы безопасной разработки в эпоху software 3.0

Часть 2 - AppSec 2.0, предпосылки


Disclaimer: всё написанное является субботней фантазией автора

Навигация:
- Часть 1 - Appsec 1.0
- Часть 2 - AppSec 2.0, предпосылки
- Часть 3 - AppSec 2.0, дизрапт рынка
- Часть 4 - AppSec 2.0, дизрапт технологий
- Часть 5 - AppSec 3.0, сингулярность

Вайбкодинг и agentic engineering меняют подход к разработке.


Андрей Карпаты вводит термин software 3.0, который описывает текущее состояние мировой индустрии IT. Это понятие совмещает в себе подходы агентской разработки разного уровня зрелости: вайбкодинг и agentic engineering (о разнице между ними можно послушать тут).

AI трансформирует рынок IT сразу в нескольких направлениях:
- меньшее число разработчиков могут донести бизнес ценность. Продукты начинают создаваться командами до 10 человек вооруженных агентами, доходя до крайних случаев с штатом из одного CEO и десятка агентов вместо подчиненных. Кратно растет число продуктов и компаний стартапов/среднего/малого бизнеса
- подписки на кодинг агентов становятся коммодити при найме на работу, а где еще не стали - сотрудники скрыто используют за свои деньги из страха отстать от индустрии.
- фокус разработчиков переходит с написания кода на дизайн архитектуры/написание спецификаций и проверку результата.
- рост числа IT продуктов порождает рост популярности фреймворков для разработки.

Разработка, как написание кода, становится частью работы агентов, а не разработчиков.


Но новая реальность еще не устоялась и распределена неравномерно:
- LLM обучены на терабайтах кода, написанного разработчиками без знания безопасной разработки (почему - читайте часть 1). На это есть исследования, кому интересно - тык (тг обзор коллеги), тык
- так как фокус меняется с кода на дизайн системы и бизнес ценность, а LLM обучены на уязвимом коде - появляются сотни продуктов среднего/малого бизнеса и проектов с уязвимостями разного уровня критичности.
- Так как (см часть 1) для среднего/малого бизнеса не существует рефлекса на безопасную разработку, общая доля уязвимых к атакам приложений растет в абсолютном выражении.
- Но, как верно отмечено в комментах первой части, рынок безопасной разработки сфокусирован на B2B security-центричной модели, поэтому "проекты/компании из одного сотрудника" им не покрыты в должной степени


Тогда второй вопрос: если разработка ПО в части написания кода в ближайшее время перестанет быть рутиной разработчика, а новый рынок не имеет security отделов, то, чисто идеологически, кому должны быть удобны инструменты безопасной разработки?

Продолжение следует...
  • ❤ 3
  • 🔥 3
  • 🤯 1
More from @notesdotml
  1. Sep 20, 2026Заметка достаточно настоялась, нашел силы причесать 🫠 Итак, таймлайн: - AppSec 1.0 - проц…
  2. Sep 20, 2026Смена парадигмы безопасной разработки в эпоху software 3.0 Часть 5 - AppSec 3.0, сингулярн…
  3. Aug 19, 2026Как понять, что конфа годная? У тебя нет билета, но доклады на посмотреть копятся сами соб…
  4. Jul 25, 2026photo post
  5. Jul 25, 2026Сегодня наша команда держала стенд на технохабе Сбера, активность по ML System Design в ИБ…
  6. Jul 16, 2026Так, блог-заметки по MOLOT'у подоспели, го читать и лайкать: - ru - eng
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →