Тестирование безопасности приложений (AST) — это практика сканирования программного обеспечения на наличие уязвимостей с использованием статического, динамического и компонентного анализа, а также последующее управление этими дефектами посредством их устранения, проверки и сертификации. Новый независимый отчет от FOURCASTERS и Lionfish Tech Advisors подтверждает, что AST не становится устаревшим. Платформы на базе ИИ и облачные технологии меняют способы проведения тестирования, но потребность в независимом тестировании, управлении жизненным циклом дефектов и проверке результатов только выросла. Veracode занимает верхнюю строчку в рейтинге PYRAMID™ этого отчета, будучи одним из трех поставщиков, достигших этого уровня.
Становится ли тестирование безопасности приложений устаревшим?
Нет. Тестирование безопасности приложений не становится устаревшим, несмотря на многолетние прогнозы о том, что облачные платформы и ИИ заменят его.
Последние несколько лет в кругах специалистов по безопасности циркулировал привычный нарратив: AST умирает. Предполагалось, что облачные платформы поглотят его. Ожидалось, что ИИ сделает его ненужным. Старая комбинация статического, динамического и компонентного сканирования была объявлена мертвой.
Новый обзор рынка AST и руководство для покупателей PYRAMID™ 2026 от FOURCASTERS и Lionfish Tech Advisors решительно опровергают это. Слухи о кончине AST, как говорится в отчете, «были серьезно преувеличены».
Реальность иная. И это объясняет, почему Veracode является одним из трех лидеров на самой вершине пирамиды.
Заменяет ли ИИ необходимость в тестировании безопасности приложений?
ИИ делает тестирование безопасности приложений более необходимым, а не менее. ИИ помогает разработчикам писать больше кода быстрее, но он все еще не может надежно создавать код без дефектов. Больше кода означает большую поверхность для уязвимостей… и большую потребность в независимом тестировании.
Логика «ИИ заменит тестирование» на первый взгляд кажется разумной. Если ИИ может писать код и исправлять ошибки, кому нужны сканеры?
Отчет разбивает этот аргумент. ИИ помогает разработчикам создавать больше кода с более высокой скоростью, но он все еще не может надежно создавать код без дефектов. Потребность в тестировании стала только более острой.
Есть более глубокий момент, на котором стоит остановиться. Та же система ИИ, которая используется для создания кода, не может быть использована для его исправления и не должна рассматриваться как независимый контроль безопасности. Даже лучшее исправление от ИИ создает изменение в коде, но это изменение все равно требует проверки, прежде чем кто-либо сможет назвать дефект устраненным.
Обнаружение — это не исправление. Исправление — это не проверка. Эта избыточность является основой реальной программы тестирования, и ИИ этого не меняет.
Заменяют ли облачные платформы (CNAPP) тестирование безопасности приложений?
Нет. Облачные платформы безопасности добавляют контекст и приоритизацию поверх тестирования, но они по-прежнему зависят от технологий тестирования для обнаружения, идентификации дефектов и проверки. Отчет исключил поставщиков CNAPP из своего исследования, потому что они пока не могут предоставить все компоненты, необходимые для создания и поддержки организационной функции, которую обеспечивает программа безопасности приложений.
Поставщики облачной безопасности продвигают комплексное решение, где тестирование является лишь небольшой частью более крупной платформы. Отчет прямо говорит об этом: получение результатов от поставщиков тестирования или наличие нескольких типов сканирования внутри платформы «не является программой безопасности приложений».
Инструменты управления состоянием (posture management) приносят пользу, когда они точно сопоставляют результаты между различными инструментами. Но это значительно сложнее, чем кажется. Один и тот же дефект может проявляться в нескольких местах. Обычные изменения кода могут переместить или изменить дефект, не устраняя основную проблему. Разные инструменты описывают один и тот же дефект по-разному. Если ошибиться в сопоставлении, устраненные дефекты вернутся как новый «шум», или, что еще хуже, старое решение по риску будет применено к совершенно новой находке.
Контрольный уровень поверх может стать местом, где риски просматриваются и приоритизируются. Но он все равно зависит от базовых технологий тестирования для обнаружения, идентификации и проверки. Движки и программа в основе не заменяются. Они необходимы.
Вот почему отчет полностью исключил поставщиков облачных платформ из исследования. Они еще не достигли этого уровня.
Что нужно, чтобы стать лидером на рынке AST?
THE PYRAMID™ требует, чтобы поставщики предлагали семь компонентов: статический анализ, динамический анализ, компонентный анализ, отчетность и отслеживание тенденций, обучение безопасному кодированию, помощь в устранении дефектов и услуги по пентестингу.
Поставщики, предлагающие один или два типа тестирования или не обладающие полнотой и масштабом для поддержки реальной программы, исключаются. Одних только возможностей управления состоянием недостаточно для квалификации поставщика, если они также не предоставляют базовые возможности тестирования и программные функции, требуемые исследованием.
Успешная программа выходит за рамки сканирования. Дефекты должны быть назначены, закреплены за владельцем, исправлены, сертифицированы или приняты и повторно сертифицированы. Безопасное кодирование — это программа, а не функция. Организациям нужно показывать, как они работают и что они улучшаются с течением времени. Это бизнес-функции, а не функции сканера.
Почему Veracode находится на вершине пирамиды AST?
Veracode — один из трех поставщиков, наряду с Snyk и Checkmarx, достигших высшего уровня THE PYRAMID™. Это место отражает полноту решений Veracode по всем семи требуемым компонентам: тестирование, управление жизненным циклом, обучение, устранение дефектов и подтверждение прогресса.
В отчете Veracode особо упоминается среди поставщиков, предоставляющих возможности управления состоянием посредством приобретений, внутренней разработки или того и другого. Это важно, потому что рынок движется к более широкой и непрерывной функции, чем старая комбинация «статический-динамический-компонентный анализ». Veracode уже находится на этом этапе.
То, что, согласно отчету, имеет наибольшее значение, — это полный жизненный цикл дефекта. Найти дефекты — легкая часть. Сложная часть (которая определяет, действительно ли программа работает) — это управление дефектами через назначение, владение, устранение, сертификацию и повторную сертификацию, при этом сохраняя правильную историю, привязанную к правильной находке с течением времени. Именно здесь сотрудничают разработка и безопасность. Именно здесь программы добиваются успеха или терпят неудачу.
Платформа Veracode создана именно для такого жизненного цикла. Независимое тестирование. Проверка того, что исправление действительно решило проблему. Отчетность и отслеживание тенденций, доказывающие, что программа улучшается. Обучение безопасному кодированию, которое рассматривает обучение разработчиков как столп программы, а не как формальность. Устранение дефектов с помощью ИИ, которое снижает «технический долг» безопасности, не отказываясь от уровня независимой проверки, который отчет называет обязательным.
Что такое «технический долг» безопасности и почему это важно?
Технический долг безопасности — это накопление нерешенных уязвимостей в программных приложениях с течением времени. По мере старения приложений нерешенные дефекты накапливаются и в конечном итоге могут стать причиной успешного взлома. Снижение технического долга безопасности является критически важной возможностью для любой программы безопасности приложений.
В отчете отмечается, что поставщики средств тестирования внедрили ИИ, чтобы помочь находить дефекты и исправлять код, связанный с распространенными уязвимостями, и называют снижение технического долга безопасности «очень желательным дополнением для любой программы в рамках процесса выбора поставщика».
Veracode предлагает решение с поддержкой ИИ, которое направлено именно на эту проблему. Ключевой момент заключается в том, что это происходит без отказа от уровня независимого тестирования и проверки, который, как настаивает отчет, не подлежит обсуждению.
Как развивается рынок тестирования безопасности приложений?
Периметр AST расширяется. Тестирование API, безопасность цепочки поставок программного обеспечения, обнаружение секретов, тестирование инфраструктуры как кода, контекст выполнения и автоматизированное исправление все чаще становятся частью дискуссии. Направление движения — к более непрерывной, постоянно активной модели, где тестирование, приоритизация, исправление и проверка происходят на протяжении всего жизненного цикла разработки.
Более высокая скорость разработки, код, созданный ИИ, и все более автоматизированное исправление делают фрагментированное, периодическое тестирование менее практичным. Потребность в тестировании не исчезает. Меняются его частота и процесс выполнения.
Этот сдвиг благоприятствует поставщикам с широтой охвата и глубиной на уровне программы, способным обеспечить непрерывное, интегрированное тестирование в масштабе. Он благоприятствует поставщикам, которые могут обеспечить полный жизненный цикл — не просто сканер, не просто панель мониторинга, а полный бизнес-процесс выявления, принятия ответственности и устранения рисков приложений.
Этот разрыв отделяет вершину пирамиды от всех остальных. И именно здесь Veracode занимает лидирующие позиции.
Итог
Поскольку ИИ ускоряет создание кода, не устраняя при этом недостатки, а облачные платформы добавляют контекст, не заменяя независимое тестирование, уровень AST становится еще более важным. Победителями станут те поставщики, которые предложат комплексную программу: тестирование, управление жизненным циклом, обучение, исправление и доказательство прогресса.
THE PYRAMID™ не зря ставит Veracode на вершину. Вопрос для руководителей в области безопасности и инженерии заключается не в том, стоит ли инвестировать в тестирование безопасности приложений. Вопрос в том, выбрать точечное решение или комплексную программу.
Загрузите полный обзор рынка AST и руководство для покупателей PYRAMID™ 2026 от FOURCASTERS и Lionfish Tech Advisors, чтобы увидеть полную картину поставщиков, методологию и анализ позиционирования. В отчете точно описано, что отличает настоящих поставщиков программ от остальных — и почему это различие важно для любой организации, серьезно относящейся к безопасности приложений.
Скачать полный отчет →
Часто задаваемые вопросы
Почему тестирование безопасности приложений не исчезает, несмотря на ИИ и облачные платформы?
ИИ создает больше кода с более высокой скоростью, но не может надежно создавать код без ошибок. Больше кода означает больше уязвимостей, что делает непрерывное тестирование[RR6] более актуальным. Облачные платформы и платформы управления состоянием добавляют контекст, но все равно зависят от технологий тестирования для обнаружения и проверки. Ни одно из этих событий не устраняет необходимость независимо выявлять недостатки, назначать ответственных, исправлять или принимать риски, проверять результаты и демонстрировать улучшение программы с течением времени.
Может ли ИИ автоматически находить и исправлять все уязвимости?
Нет. Та же система ИИ, которая используется для создания кода, не должна использоваться для его исправления и не должна считаться независимым средством контроля безопасности. Даже лучшие исправления ИИ создают изменения в коде, которые требуют проверки, прежде чем недостаток можно будет надежно считать устраненным. Обнаружение — это не исправление, а исправление — это не проверка.
В чем разница между инструментами сканирования и программой безопасности приложений?
Получение результатов от поставщиков услуг тестирования или наличие нескольких типов сканирования внутри платформы — это еще не программа. Успешная программа — это организационная функция, которая требует[RR7], чтобы недостатки были назначены, приняты в работу, исправлены, сертифицированы или приняты как риск и повторно сертифицированы. Она включает обучение безопасному кодированию, отчетность, отслеживание тенденций и помощь в исправлении — демонстрируя, как организация совершенствуется с течением времени.
Почему Veracode была помещена на вершину THE PYRAMID™?
THE PYRAMID™ включает только тех поставщиков, которые предлагают все семь необходимых компонентов: статический и динамический анализ, анализ компонентов, отчетность и отслеживание тенденций, обучение безопасному кодированию, помощь в исправлении и услуги по пентестированию. Veracode находится на вершине вместе с Snyk и Checkmarx, что отражает широту и глубину ее возможностей на уровне программы.
Следует ли организациям консолидировать инструменты безопасности в единую облачную платформу?
Отчет советует проявлять осторожность. Поставщики облачных платформ пока не могут предоставить необходимые компоненты, составляющие сегмент тестирования — именно поэтому они были исключены из исследования. Одних возможностей управления состоянием недостаточно, если поставщик также не предоставляет базовые возможности тестирования и программные функции. Сама функция тестирования не становится устаревшей.
Что такое управление состоянием и почему важна корреляция недостатков?
Управление состоянием безопасности приложений (ASPM) сопоставляет результаты безопасности между инструментами и контекстами. Точная корреляция значительно сложнее, чем просто нормализация результатов. Один и тот же недостаток может появляться в нескольких местах, изменения в коде могут перемещать недостатки, а разные инструменты описывают один и тот же дефект по-разному. Плохое сопоставление может превратить устраненные находки в новый «шум» или привязать старое решение по риску к совершенно новой находке.
Как Veracode справляется с расширяющимся периметром тестирования?
Периметр тестирования теперь включает тестирование API, безопасность цепочки поставок программного обеспечения, обнаружение секретов, тестирование инфраструктуры как кода, контекст выполнения и автоматизированное исправление. Veracode специально упоминается среди поставщиков, предоставляющих возможности управления состоянием посредством приобретений, внутренней разработки или того и другого — двигаясь к более широкой и непрерывной функции, которую требует рынок.
Что означает сокращение «технического долга» в области безопасности?
Технический долг в области безопасности — это накопление нерешенных уязвимостей по мере старения приложений. Его сокращение напрямую устраняет бэклог недостатков, который растет со временем. В отчете сокращение этого долга названо «очень желательным дополнением для любой программы в рамках процесса выбора поставщика». Veracode предоставляет исправление с поддержкой ИИ для уменьшения этого долга, сохраняя при этом независимую проверку того, что исправления действительно сработали.



.png)







