Код растет быстрее, чем его успевают проверять
С начала 2025 года по май 2026 года объем кода под анализом увеличился примерно с 333 млн до 510 млн строк, а число кодовых баз — с 2563 до 4214. За 2025 год прирост составил 33% и 36% соответственно. В компании ожидают, что к концу 2026 года объем анализируемого кода достигнет 630 млн строк, а число кодовых баз — 5550. Количество выявленных находок при этом может вырасти до 3,8 млн.
По данным AppSec Solutions, за год число обнаруженных уязвимостей увеличилось на 70% — до 3,1 млн. Однако очередь на их разбор выросла значительно медленнее — примерно на 18%. Это означает, что основным ограничением становится уже не способность находить проблемы, а скорость их анализа и исправления.
Особенно заметен разрыв между генерацией и проверкой кода на фоне распространения ИИ. По оценке экспертов, разработчики с ИИ-ассистентами способны создавать в три-четыре раза больше кода, тогда как количество находок безопасности в таком коде может быть до десяти раз выше. При этом сама по себе генерация кода с помощью ИИ не означает, что он обязательно менее безопасен: главная проблема заключается в масштабе и скорости распространения ошибок.
Python оказался лидером по плотности уязвимостей
Исследование не выявило универсально безопасного языка программирования. По плотности серьезных находок на 1000 строк кода лидирует Python — 2,11 уязвимости. Однако этот показатель рассчитан на сравнительно небольшой массив — около 1 млн строк в зоне риска, поэтому его нельзя напрямую трактовать как характеристику безопасности языка.
У JavaScript и Java под анализом находилось примерно по 9 млн строк. По абсолютному числу серьезных находок впереди Java — около 2,4 тыс. У C# плотность всех находок составляет 1,78 на 1000 строк, однако серьезными являются примерно четверть из них. Для C++ характерна обратная картина: находок меньше, но среди них высокая доля серьезных.
В компании подчеркивают, что подобные показатели отражают конкретный срез анализируемого портфеля, а не рейтинг языков программирования. На плотность находок влияет состав кодовых баз и степень их анализа.
Большая часть срабатываний оказывается ложной
Из общего массива открытого риска 3% находок относятся к категории Critical, 19,7% — High, 31,1% — Medium и 46,3% — Low. Таким образом, доля действительно серьезных уязвимостей уровня High и Critical составляет около 23% и остается относительно стабильной.
Наибольшая доля открытого риска приходится на собственный код, анализируемый методом SAST, — 60,4%. На сторонние компоненты и зависимости приходится 38,1%, на динамический анализ DAST — 1,5%. При этом в зависимостях доля серьезных уязвимостей выше: 28% против 20,6% у собственного кода.
Еще одна проблема — высокий уровень ложных срабатываний. По оценке AppSec Solutions, от 81% до 88% первичных вердиктов сканеров оказываются ложными. Поэтому простое увеличение количества средств сканирования не решает проблему: необходимы автоматическая приоритизация, корреляция результатов и интеллектуальный разбор находок.
ИИ становится частью защиты ПО
На фоне роста объемов кода компании все активнее используют автоматизацию и ИИ для первичного разбора результатов. За полгода наблюдений конвейер AppSec.Hub сократил 18,7 млн сырых срабатываний до примерно 428 тыс. уникальных находок, а затем — до 9,4 тыс. групп задач на исправление.
Доля автоматического разбора по портфелю выросла с 41% в январе 2025 года до 58% в январе 2026 года. В отдельных случаях автоматизированные правила берут на себя до 86% разбора. Пропускная способность процесса за это время выросла почти в девять раз: если в 2024 году было разобрано 57 тыс. находок, то в 2025-м — уже 518 тыс., а за первые пять месяцев 2026 года — еще 268 тыс.
ИИ-помощник используется прежде всего для фильтрации шума и классификации результатов. По данным компании, в крупнейшей проверенной выборке примерно из 149 тыс. решений помощник правильно определял ложные срабатывания примерно в 97% случаев. При этом подтверждение серьезного риска остается за человеком.
Главный риск — накопление технического долга
Несмотря на рост автоматизации, значительная часть выявленных проблем остается без окончательного решения. По данным исследования, 69% неисправленных находок ожидают разбора инженером по информационной безопасности. Медианный срок исправления критических уязвимостей за год увеличился со 103 до 153 дней.
Эксперты считают, что именно здесь возникает главный эффект массового вайбкодинга: стоимость создания новой функции сокращается до минут, тогда как стоимость ее проверки практически не меняется. В результате кодовые базы растут быстрее, чем возможности специалистов по их аудиту.
При этом ИИ может стать не только источником дополнительной нагрузки, но и инструментом ее снижения. Автоматизировать можно поиск уязвимостей, их анализ и приоритизацию, подготовку вариантов исправления и генерацию тестов. Однако критические изменения по-прежнему требуют независимой проверки и, при необходимости, участия специалиста.
Таким образом, массовое внедрение ИИ в разработку постепенно меняет саму модель DevSecOps: проблема смещается от способности быстро написать код к способности быстро и качественно проверить его. В этих условиях безопасность становится не отдельным этапом перед выпуском продукта, а постоянной частью автоматизированного конвейера разработки.
Источник: https://www.cnews.ru/news/top/2026-08-19_v_rossii_izmerili_chastotnostЕсли вам понравился материал, кликните значок — вы поможете нам узнать, каким статьям и новостям следует отдавать предпочтение. Если вы хотите обсудить материал —не стесняйтесь оставлять свои комментарии : возможно, они будут полезны другим нашим читателям!