Безопасность приложений вступила в опасно парадоксальную новую фазу: организации теперь обладают большей наглядностью рисков безопасности приложений, чем когда-либо в истории. Инструменты обнаружения на базе ИИ есть практически в каждой IDE разработчика. Данных об утечках предостаточно. Ландшафт угроз хорошо задокументирован. И все же реакция отрасли на всю эту прозрачность заключается в создании структур, которые нейтрализуют ее, фильтруя, задерживая и снижая приоритетность рисков на каждом уровне принятия решений.
Это главный вывод отчета «Будущее безопасности приложений в эпоху ИИ» — глобального исследования, ежегодно проводимого компанией Censuswide по заказу Checkmarx и опубликованного сегодня.
Отчет основан на опросе 2350 CISO, менеджеров по AppSec и разработчиков из 14 стран — это наша самая большая выборка на сегодняшний день — и он описывает отрасль, которая решила проблему обнаружения, но не может преодолеть разрыв между поиском уязвимости и ее устранением.
До апреля это напряжение было едва терпимым. Затем Anthropic раскрыла Mythos — модель, способную обнаруживать и использовать давние уязвимости в основных операционных системах и браузерах, создавая рабочие эксплойты почти в 100 раз чаще, чем ее предшественник.
Мир, в котором треть организаций оставляет половину своих уязвимостей без исправлений на 90 дней, не может пережить реальность, в которой существуют Mythos и последующие за ним модели. Теперь время исчисляется минутами, а не месяцами.
Читайте полный отчет.
Что показывают данные
Спустя два года после того, как генерация кода с помощью ИИ стала мейнстримом, среда разработки фундаментально изменилась. Но системы, отвечающие за ее безопасность, — нет.
Большая часть кода вам больше не принадлежит. 49% производственного кода теперь генерируется ИИ. 67% организаций сообщают, что компоненты с открытым исходным кодом составляют не менее половины их кодовой базы. Написанный человеком собственный код больше не является нормой. Роль разработчика сместилась от автора к редактору, а модель безопасности, созданная для кода, написанного человеком, не изменилась вместе с ней.
Больше кода от ИИ означает больше риска — и корреляция здесь линейная. Мы сегментировали всех 2350 респондентов по тому, какая часть их производственного кода сгенерирована ИИ, а затем сравнили частоту выпуска кода с известными уязвимостями в каждой группе. Организации, где 81–100% кода сгенерировано ИИ, выпускают уязвимый код в 3,4 раза чаще, чем те, у кого этот показатель составляет 1–20%. Эта закономерность четко прослеживается в каждой группе: 14% → 19% → 23% → 36% → 47%. И 70% самих разработчиков подтверждают, что инструменты генерации кода на базе ИИ привнесли больше уязвимостей в 2025 году.
Риск нормализован — как снизу вверх, так и сверху вниз. 75% организаций сознательно развертывают уязвимый код. 30% выпускают его, надеясь, что уязвимость не будет обнаружена. На уровне руководства 95% CISO сообщают о давлении с целью сокрытия или задержки отчетов о безопасности, связанных с комплаенсом, — 47% делают это часто. Бюджеты растут (увеличение на 46% по сравнению с прошлым годом), но только 19% CISO говорят, что их бюджет позволяет им проактивно снижать риски. Остальные работают в реактивном или ограниченном режиме, где известный риск допускается по умолчанию.
Три роли, три реальности. Впервые в этом отчете анализируется, как CISO, менеджеры по AppSec и разработчики расходятся во мнениях по одним и тем же вопросам — и разрывы значительны. CISO говорят, что 11% организаций не имели утечек в прошлом году. Разработчики говорят о 8%. Менеджеры по AppSec, которые ближе всего к рискам, говорят о 1%. О теневом ИИ: CISO видят 5%, AppSec — 18%. О том, регулируется ли кодинг с помощью ИИ: CISO и разработчики говорят, что 27–28% «стандартизированы и регулируются». AppSec говорит о 12%. Люди, ответственные за безопасность, не могут договориться о том, что происходит внутри их собственных организаций.
Уверенность и результаты движутся в противоположных направлениях. 73% CISO и менеджеров по AppSec оценивают свое состояние безопасности как продвинутое или высокозрелое. Тем не менее 81% организаций подвергались взлому два и более раз за последние 12 месяцев, а 48% — три и более раз. Самый поразительный вывод: организации, которые оценивают себя как «высокозрелые», сообщают о самых высоких объемах кода от ИИ (60%), самых высоких показателях выпуска уязвимого кода (42%) и частоте взломов, практически идентичной остальной отрасли.
Инструменты работают. Система — нет. 96% разработчиков имеют инструменты безопасности на базе ИИ в своей IDE. Практически все (99,6%) оценивают их как эффективные. Однако только 18% применяют безопасность непрерывно по мере написания кода — 82% все еще полагаются на контрольные точки. Только 9% организаций исправляют более 90% уязвимостей в течение 90 дней. Треть оставляет половину своих известных уязвимостей без исправлений в течение этого периода. Проблема обнаружения решена. Организационная реакция — нет.
Разработчики обречены на провал. Разработчики тратят почти половину (49%) своего времени на безопасность и все равно выпускают уязвимый код чаще всех остальных групп (32% «часто»). Когда исправление не удается, они сталкиваются с последствиями на всех фронтах: разборы инцидентов (39%), аттестация (37%), эскалация (36%), блокировка релизов (33%). Тем не менее системы, способствующие этому провалу — инструменты, генерирующие малоценные результаты (37%), неясные инструкции (38%), обратная связь, поступающая слишком поздно (38%), — остаются без изменений. Вся ответственность при полном отсутствии поддержки.
Что в отчете
Полный отчет содержит более глубокий анализ:
- Региональные показатели по 14 странам и трем регионам, включая причины, по которым Европа одновременно лидирует по количеству взломов, увеличению бюджетов и самым медленным темпам устранения уязвимостей.
- Полный перекрестный анализ, связывающий объем кода от ИИ с развертыванием уязвимого кода и частотой взломов.
- Трехсторонний разрыв в восприятии: как CISO, менеджеры по AppSec и разработчики сообщают о фундаментально разных версиях одной и той же реальности.
- Парадокс уверенности: почему «высокозрелые» организации находятся на вершине каждой кривой риска.
- Данные о нагрузке на разработчиков: затраченное время, источники трений, последствия и почему текущая модель их подводит.
- Шесть стратегических императивов для преодоления разрыва между обнаружением и действием, включая аргументы в пользу агентной безопасности (agentic security).
От систем управления до вопроса автономии и аргументов в пользу агентной безопасности — это не только самый полный и актуальный обзор того, как AppSec практикуется в отрасли, это руководство к действию для организаций, чтобы перестать позволять известным рискам выживать в цепочке принятия решений.
Читайте полный отчет.
Теги:
2027
Агентная безопасность приложений
Код, сгенерированный ИИ
CISO
Отраслевые отчеты
Устранение уязвимостей
