Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Otchet o bezopasnosti koda genai za 2026 god ii pishet vse bolshe vashego koda n
Dev48

© 2026 · All rights reserved.

Отчет о безопасности кода GenAI за 2026 год: ИИ пишет все больше вашего кода, но безопасность за ним не поспевает

Источник: Veracode

Отчет о безопасности кода GenAI за 2026 год: ИИ пишет все больше вашего кода, но безопасность за ним не поспевает

Источник: Veracode

Безопасность приложений в эпоху ИИ | Veracode

28 сентября 2026 г.•Обновлено: 28 сентября 2026 г.

Новое исследование безопасности кода GenAI демонстрирует упрямую истину: по мере того как ИИ генерирует все больше кода, попадающего в промышленную эксплуатацию, безопасность выходных данных не улучшается с той же скоростью. В результате проблема безопасности кода GenAI определяется масштабом, выбором модели и растущей потребностью в верификации.

ИИ-программирование вышло за рамки экспериментов. Для многих команд это теперь часть повседневного процесса создания программного обеспечения.

Это открывает возможности. Но это также и риск.

В организациях, внедривших инструменты ИИ-программирования, ИИ теперь создает примерно половину всего зафиксированного кода. Это полностью меняет дискуссию о безопасности кода GenAI. Речь больше не идет о том, может ли ИИ писать код. Он может, и он делает это в промышленных масштабах. Настоящий вопрос заключается в том, могут ли программы безопасности поспевать за объемом, скоростью и изменчивостью того, что производят эти системы.

Наше последнее исследование показывает, что ответ по-прежнему отрицательный.

Отчет о безопасности кода GenAI за 2026 год показал, что примерно 44% задач по генерации кода с помощью ИИ приводили к появлению рискованных уязвимостей в тестах. Средний показатель успешного прохождения проверок безопасности среди моделей составляет 56% — это почти не изменилось по сравнению с 55% в первом отчете. Другими словами, показатели безопасности остались на прежнем уровне, в то время как объем генерируемого ИИ кода, поступающего в конвейеры разработки, резко возрос.

Вот почему безопасность кода GenAI теперь является проблемой масштаба, а не предметом теоретических дискуссий о рисках. Если ИИ отвечает за половину кодовой базы, а уязвимый код остается столь распространенным явлением, каждой организации нужна более четкая стратегия выбора моделей, верификации, устранения уязвимостей и управления.

Объем кода, создаваемого ИИ, растет быстрее, чем механизмы контроля

Самый важный сдвиг в отчете этого года заключается не в драматическом падении показателей безопасности. А в том, что тот же уровень отказов теперь применяется к гораздо большему объему кода.

Команды безопасности уже чувствуют давление. Поскольку ИИ ускоряет создание программного обеспечения, проверка кода расширяется, очереди на устранение уязвимостей растут, а модели управления с трудом поспевают за рабочими процессами, которые меняются в режиме реального времени. Руководители не ищут способ отключить ИИ. Они хотят найти способ масштабировать его безопасно и уверенно.

В этом и заключается суть текущего момента на рынке. ИИ увеличивает пропускную способность разработчиков, но он также увеличивает количество решений по безопасности, принимаемых на ранних этапах, часто до того, как у команд безопасности появляется видимость или контекст. Когда верификация не поспевает за процессом, риск накапливается незаметно.

Вот почему безопасность кода GenAI нельзя рассматривать как второстепенную тему в рамках более широкой стратегии использования ИИ. Она становится ключевой частью доверия к программному обеспечению.

Главный вывод: синтаксис решен, безопасность — нет

Данные отчета предельно ясно указывают на один факт: функциональный результат и безопасный результат — это совершенно разные вещи.

Современные модели теперь генерируют синтаксически правильный код почти в 100% случаев. Синтаксис фактически решен. Но безопасное программирование не следует той же кривой. По всем протестированным языкам, CWE, задачам и моделям средний показатель успешного прохождения проверок безопасности остается на уровне 56%.

Этот разрыв важен, потому что синтаксическая грамотность может создать ложное чувство уверенности. Код, который компилируется, работает и выглядит чистым, все равно может содержать уязвимости, которые можно использовать в промышленной среде. Фактически, около 44% протестированных задач по генерации кода с помощью ИИ привели к созданию кода с известной уязвимостью.

Для руководителей, принимающих решения по платформе и политике, это критическое различие. Способность быстрее генерировать рабочий код ценна. Но рабочий код по умолчанию не является надежным кодом. Безопасность кода GenAI зависит от верификации, а не от внешнего вида.

Почему это важно сейчас

Это исследование выходит в то время, когда риски, связанные с программным обеспечением, уже усиливаются.

2026 Verizon Data Breach Investigations Report показало, что уязвимости в программном обеспечении теперь являются основным вектором проникновения при взломах (31%), опережая кражу учетных данных. В то же время отчет Veracode «Состояние безопасности программного обеспечения 2026» показывает, что технический долг в области безопасности теперь затрагивает 82% организаций, критический долг — 60%, а количество уязвимостей с высоким уровнем риска выросло на 36% по сравнению с прошлым годом.

Если сложить эти сигналы вместе, вывод становится очевидным: речь идет не просто о большем количестве кода, созданного ИИ. Речь идет о большем количестве уязвимого кода, попадающего в среды, которые уже несут слишком много нерешенных рисков.

Для CISO и руководителей AppSec это меняет операционный вопрос. Проблема больше не в том, создает ли код, сгенерированный ИИ, риски. Проблема в том, как предотвратить перегрузку возможностей проверки, рост бэклога по устранению уязвимостей и ослабление управления в масштабах предприятия.

Вот почему безопасное внедрение важнее, чем тотальные ограничения. Организации, которые успешно движутся вперед, не пытаются замедлить разработку до минимума. Они пытаются построить систему, в которой разработка с помощью ИИ может двигаться быстро, в то время как команды безопасности сохраняют видимость, контекст и контроль.

Что данные говорят о выборе модели

Один из самых важных выводов отчета заключается в том, что выбор модели стал решением в области безопасности.

Средний показатель может быть неизменным, но ситуация неоднородна. GPT-5.5 лидирует в текущем срезе с 68%, в то время как более половины протестированных моделей находятся в диапазоне 50–53%. Этот разброс имеет практические последствия. Модель, которая проваливает одну из трех задач по безопасности, создает значительно меньше работы по устранению уязвимостей, чем та, которая проваливает одну из двух, даже если это устранение происходит с помощью ИИ.

Для предприятий, масштабирующих ИИ-программирование, эта разница имеет значение. Она влияет на то, сколько ошибок нужно найти, сколько времени разработчиков тратится на их исправление и какое бремя ложится на руководителей AppSec и инженеров по повторному тестированию и управлению результатами.

Вывод прост: не все приросты производительности равноценны. Если две модели помогают разработчикам двигаться быстро, но одна из них стабильно создает менее уязвимый код, это не просто техническое предпочтение. Это решение по управлению рисками.

Лучшая модель все еще не решает проблему

GPT-5.5 лидирует с показателем 68%. Это заметный прогресс по сравнению с остальными участниками.

Это также означает, что лучшая модель все еще проваливает почти каждую третью задачу по безопасности.

Это правильный способ интерпретации рейтинга. Несколько моделей вырываются вперед, но ни одна модель в этом наборе данных не генерирует безопасный код достаточно надежно, чтобы исключить необходимость верификации. Лучший выбор модели может снизить нагрузку. Но он не устраняет риск.

Больше возможностей не автоматически означает больше безопасности

Некоторые из наиболее полезных выводов отчета этого года бросают вызов распространенным предположениям.

Специализированные модели для программирования показали в среднем 51% в задачах по безопасности. Модели общего назначения — 52%. Модели, специально созданные для более быстрого написания кода, в среднем не пишут его более безопасно.

Модели с функциями рассуждения (reasoning models) действительно показывают преимущество: 56% против 51% у моделей без таких функций. Это говорит о том, что внутренние рассуждения могут помочь моделям выявлять небезопасные конструкции до вывода кода. Но даже в этой более сильной категории ошибки допускаются почти в 44% задач.

Размер модели также не сильно меняет картину. Большие модели показали в среднем 53%, в то время как средние и малые модели — по 51%. Более крупные модели также не решают проблему безопасного программирования.

В совокупности эти результаты указывают на более широкую реальность: безопасность не является побочным эффектом общего прогресса моделей. Она требует целенаправленного внимания, тщательной оценки и строгих мер контроля над тем, как модели используются в производственных рабочих процессах.

То, где сохраняются уязвимости, показывает, где проверка наиболее важна

Отчет также показал, что производительность сильно варьируется в зависимости от типа уязвимости.

В случае с SQL-инъекциями модели показали себя относительно хорошо, со средним показателем успешности 83%. В отношении криптографических алгоритмов они достигли 87%. Однако производительность резко упала в случае с межсайтовым скриптингом (XSS) до 15% и инъекциями в логи до 12%.

Этот разброс важен, поскольку он показывает, где команды могут, а где не могут доверять стандартному выводу.

Некоторые проблемы безопасности моделям легче усвоить как повторяющиеся шаблоны. Другие зависят от потока данных, контекста приложения и более глубокого понимания того, как пользовательский ввод перемещается по системам. Это те области, где «сырой» вывод модели с наибольшей вероятностью даст сбой и где проверка должна быть наиболее строгой.

Для руководителей в сфере безопасности это практический урок: безопасность кода, созданного с помощью GenAI, — это не единая проблема контроля. Это проблема расстановки приоритетов. Команды должны знать, какие виды уязвимостей остаются устойчивыми, где не хватает контекста и как сосредоточить проверки там, где модели наименее надежны.

Вот как выглядит безопасное масштабирование

Организации, которые получат наибольшую выгоду от использования ИИ в программировании, — это не те, кто считает модель безопасной. Это те, кто сделает доверие операционным процессом.

Это означает, что к безопасности кода GenAI нужно относиться как к дисциплине, основанной на четырех возможностях:

1. Выбирайте модели с учетом безопасности

Различия в производительности между моделями существенны. Решения о закупках и выборе платформы должны включать оценку безопасности, а не только стоимость, скорость или предпочтения разработчиков.

2. Проверяйте код в рабочем процессе

Поскольку синтаксис больше не является проблемой, командам нужны средства контроля, которые проверяют безопасность по мере написания кода и до того, как он попадет в производство. Чем быстрее ИИ пишет код, тем важнее становится проверка в рамках рабочего процесса.

3. Сосредоточьте исправление там, где риск наиболее высок

Когда количество уязвимого вывода увеличивается, управление бэклогом становится стратегической задачей. Командам безопасности нужна единая видимость для приоритизации эксплуатируемых, высокоэффективных уязвимостей и уменьшения шума, который замедляет действия.

4. Управляйте ИИ-программированием как реальным программным вводом

Если ИИ пишет половину кода, использование ИИ требует политики, подотчетности и измеримого надзора. Управление должно охватывать то, какие модели используются, где они используются, как проверяется вывод и как результаты отслеживаются с течением времени.

Именно здесь важен единый подход. Команды должны находить риски на ранней стадии, быстро их устранять и последовательно управлять ими на протяжении всего жизненного цикла программного обеспечения. Именно так масштабируется безопасная доставка программного обеспечения в эпоху ИИ-программирования.

Следующий этап безопасности кода GenAI — операционный

Разговор об ИИ-программировании меняется. Вопрос больше не в том, впечатляет ли технология. Вопрос в том, могут ли организации поглощать ее вывод, не увеличивая риски быстрее, чем они могут их снизить.

Наше исследование показывает, что ответ зависит от того, что произойдет дальше.

Когда ИИ пишет примерно половину зафиксированного кода, средний показатель безопасности в 56% неприемлем в качестве фонового шума. Это операционный сигнал. Это означает, что выбор модели имеет значение. Проверка имеет значение. Приоритизация имеет значение. Управление имеет значение.

Прежде всего, это означает, что безопасная доставка программного обеспечения должна развиваться так же быстро, как и сама разработка с помощью ИИ.

Прочитайте полный отчет о безопасности кода GenAI за 2026 год, чтобы узнать, какой выбор моделей снижает риски, где сохраняются уязвимости и как усилить безопасность кода GenAI по мере масштабирования ИИ-программирования.

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Представляем программу для поставщиков управляемых услуг в рамках Wiz Partner Alliance
Wiz

Представляем программу для поставщиков управляемых услуг в рамках Wiz Partner Alliance

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости
PwC

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации
PwC

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации

Проактивное планирование на случай трудовых споров
PwC

Проактивное планирование на случай трудовых споров

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире
PwC

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно
Kaspersky

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно

Ещё от Veracode

Сводка данных о киберрисках: эрозия доверия к цепочкам поставок и скорость распространения программ-вымогателей требуют дисциплины в применении превентивных мер
Veracode

Сводка данных о киберрисках: эрозия доверия к цепочкам поставок и скорость распространения программ-вымогателей требуют дисциплины в применении превентивных мер

Информационный бюллетень для CISO: Эскалация операционities атак программ-вымогателей и компрометации цепочек поставок на фоне появления угроз со стороны агентного ИИ
Veracode

Информационный бюллетень для CISO: Эскалация операционities атак программ-вымогателей и компрометации цепочек поставок на фоне появления угроз со стороны агентного ИИ

Veracode признана лучшим решением 2025 года по версии TrustRadius: вот что говорят реальные пользователи
Veracode

Veracode признана лучшим решением 2025 года по версии TrustRadius: вот что говорят реальные пользователи

Лучший инструмент для тестирования безопасности приложений — это больше не сканер
Veracode

Лучший инструмент для тестирования безопасности приложений — это больше не сканер

Сводка данных по киберрискам: эрозия доверия к цепочкам поставок и скорость атак программ-вымогателей требуют дисциплины превентивного контроля
Veracode

Сводка данных по киберрискам: эрозия доверия к цепочкам поставок и скорость атак программ-вымогателей требуют дисциплины превентивного контроля