Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Tolko chto opublikovano buduschee bezopasnosti prilozheniy v epohu ii prognoz ot
Dev48

© 2026 · All rights reserved.

Только что опубликовано: Будущее безопасности приложений в эпоху ИИ — Прогноз отрасли на 2027 год

Источник: Checkmarx

Только что опубликовано: Будущее безопасности приложений в эпоху ИИ — Прогноз отрасли на 2027 год

Источник: Checkmarx

Новое исследование, проведенное среди 2350 руководителей в сфере безопасности и разработчиков, показывает, как ИИ увеличивает разрыв между обнаружением уязвимостей и их устранением.

25 сентября 2026 г.

Безопасность приложений вступила в опасно парадоксальную новую фазу: организации теперь обладают большей наглядностью рисков безопасности приложений, чем когда-либо в истории. Инструменты обнаружения на базе ИИ есть практически в каждой IDE разработчика. Данных об утечках предостаточно. Ландшафт угроз хорошо задокументирован. И все же реакция отрасли на всю эту прозрачность заключается в создании структур, которые нейтрализуют ее, фильтруя, задерживая и снижая приоритетность рисков на каждом уровне принятия решений.

Это главный вывод отчета «Будущее безопасности приложений в эпоху ИИ» — глобального исследования, ежегодно проводимого компанией Censuswide по заказу Checkmarx и опубликованного сегодня.

Отчет основан на опросе 2350 CISO, менеджеров по AppSec и разработчиков из 14 стран — это наша самая большая выборка на сегодняшний день — и он описывает отрасль, которая решила проблему обнаружения, но не может преодолеть разрыв между поиском уязвимости и ее устранением.

До апреля это напряжение было едва терпимым. Затем Anthropic раскрыла Mythos — модель, способную обнаруживать и использовать давние уязвимости в основных операционных системах и браузерах, создавая рабочие эксплойты почти в 100 раз чаще, чем ее предшественник.

Мир, в котором треть организаций оставляет половину своих уязвимостей без исправлений на 90 дней, не может пережить реальность, в которой существуют Mythos и последующие за ним модели. Теперь время исчисляется минутами, а не месяцами.

Читайте полный отчет.

Что показывают данные

Спустя два года после того, как генерация кода с помощью ИИ стала мейнстримом, среда разработки фундаментально изменилась. Но системы, отвечающие за ее безопасность, — нет.

Большая часть кода вам больше не принадлежит. 49% производственного кода теперь генерируется ИИ. 67% организаций сообщают, что компоненты с открытым исходным кодом составляют не менее половины их кодовой базы. Написанный человеком собственный код больше не является нормой. Роль разработчика сместилась от автора к редактору, а модель безопасности, созданная для кода, написанного человеком, не изменилась вместе с ней.

Больше кода от ИИ означает больше риска — и корреляция здесь линейная. Мы сегментировали всех 2350 респондентов по тому, какая часть их производственного кода сгенерирована ИИ, а затем сравнили частоту выпуска кода с известными уязвимостями в каждой группе. Организации, где 81–100% кода сгенерировано ИИ, выпускают уязвимый код в 3,4 раза чаще, чем те, у кого этот показатель составляет 1–20%. Эта закономерность четко прослеживается в каждой группе: 14% → 19% → 23% → 36% → 47%. И 70% самих разработчиков подтверждают, что инструменты генерации кода на базе ИИ привнесли больше уязвимостей в 2025 году.

Риск нормализован — как снизу вверх, так и сверху вниз. 75% организаций сознательно развертывают уязвимый код. 30% выпускают его, надеясь, что уязвимость не будет обнаружена. На уровне руководства 95% CISO сообщают о давлении с целью сокрытия или задержки отчетов о безопасности, связанных с комплаенсом, — 47% делают это часто. Бюджеты растут (увеличение на 46% по сравнению с прошлым годом), но только 19% CISO говорят, что их бюджет позволяет им проактивно снижать риски. Остальные работают в реактивном или ограниченном режиме, где известный риск допускается по умолчанию.

Три роли, три реальности. Впервые в этом отчете анализируется, как CISO, менеджеры по AppSec и разработчики расходятся во мнениях по одним и тем же вопросам — и разрывы значительны. CISO говорят, что 11% организаций не имели утечек в прошлом году. Разработчики говорят о 8%. Менеджеры по AppSec, которые ближе всего к рискам, говорят о 1%. О теневом ИИ: CISO видят 5%, AppSec — 18%. О том, регулируется ли кодинг с помощью ИИ: CISO и разработчики говорят, что 27–28% «стандартизированы и регулируются». AppSec говорит о 12%. Люди, ответственные за безопасность, не могут договориться о том, что происходит внутри их собственных организаций.

Уверенность и результаты движутся в противоположных направлениях. 73% CISO и менеджеров по AppSec оценивают свое состояние безопасности как продвинутое или высокозрелое. Тем не менее 81% организаций подвергались взлому два и более раз за последние 12 месяцев, а 48% — три и более раз. Самый поразительный вывод: организации, которые оценивают себя как «высокозрелые», сообщают о самых высоких объемах кода от ИИ (60%), самых высоких показателях выпуска уязвимого кода (42%) и частоте взломов, практически идентичной остальной отрасли.

Инструменты работают. Система — нет. 96% разработчиков имеют инструменты безопасности на базе ИИ в своей IDE. Практически все (99,6%) оценивают их как эффективные. Однако только 18% применяют безопасность непрерывно по мере написания кода — 82% все еще полагаются на контрольные точки. Только 9% организаций исправляют более 90% уязвимостей в течение 90 дней. Треть оставляет половину своих известных уязвимостей без исправлений в течение этого периода. Проблема обнаружения решена. Организационная реакция — нет.

Разработчики обречены на провал. Разработчики тратят почти половину (49%) своего времени на безопасность и все равно выпускают уязвимый код чаще всех остальных групп (32% «часто»). Когда исправление не удается, они сталкиваются с последствиями на всех фронтах: разборы инцидентов (39%), аттестация (37%), эскалация (36%), блокировка релизов (33%). Тем не менее системы, способствующие этому провалу — инструменты, генерирующие малоценные результаты (37%), неясные инструкции (38%), обратная связь, поступающая слишком поздно (38%), — остаются без изменений. Вся ответственность при полном отсутствии поддержки.

Что в отчете

Полный отчет содержит более глубокий анализ:

  • Региональные показатели по 14 странам и трем регионам, включая причины, по которым Европа одновременно лидирует по количеству взломов, увеличению бюджетов и самым медленным темпам устранения уязвимостей.
  • Полный перекрестный анализ, связывающий объем кода от ИИ с развертыванием уязвимого кода и частотой взломов.
  • Трехсторонний разрыв в восприятии: как CISO, менеджеры по AppSec и разработчики сообщают о фундаментально разных версиях одной и той же реальности.
  • Парадокс уверенности: почему «высокозрелые» организации находятся на вершине каждой кривой риска.
  • Данные о нагрузке на разработчиков: затраченное время, источники трений, последствия и почему текущая модель их подводит.
  • Шесть стратегических императивов для преодоления разрыва между обнаружением и действием, включая аргументы в пользу агентной безопасности (agentic security).

От систем управления до вопроса автономии и аргументов в пользу агентной безопасности — это не только самый полный и актуальный обзор того, как AppSec практикуется в отрасли, это руководство к действию для организаций, чтобы перестать позволять известным рискам выживать в цепочке принятия решений.

Читайте полный отчет.

Теги:

2027

Агентная безопасность приложений

Код, сгенерированный ИИ

CISO

Отраслевые отчеты

Устранение уязвимостей

← Все статьи