Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Tolko chto vypuschen buduschee bezopasnosti prilozheniy v epohu ii prognoz otras
Dev48

© 2026 · All rights reserved.

Только что выпущен: Будущее безопасности приложений в эпоху ИИ – Прогноз отрасли на 2027 год

Источник: Checkmarx

Только что выпущен: Будущее безопасности приложений в эпоху ИИ – Прогноз отрасли на 2027 год

Источник: Checkmarx

Новое исследование, проведенное среди 2350 руководителей служб безопасности и разработчиков, показывает, как ИИ увеличивает разрыв между обнаружением уязвимостей и их устранением.

27 сентября 2026 г.•Обновлено: 27 сентября 2026 г.

Безопасность приложений вступила в опасную и парадоксальную фазу: теперь организации обладают большей прозрачностью рисков безопасности приложений, чем когда-либо в истории. Инструменты обнаружения на базе ИИ есть практически в каждой IDE любого разработчика. Данных об утечках предостаточно. Ландшафт угроз хорошо задокументирован. И тем не менее, реакция индустрии на всю эту прозрачность выразилась в создании структур, которые ее нейтрализуют, фильтруя, откладывая и понижая приоритет рисков на каждом уровне принятия решений.

Таков главный вывод исследования «Будущее безопасности приложений в эпоху ИИ» (The Future of Application Security in the Era of AI), глобального отчета, ежегодно проводимого компанией Censuswide по заказу Checkmarx и опубликованного сегодня.

Отчет основан на опросе 2350 директоров по информационной безопасности (CISO), менеджеров по безопасности приложений (AppSec) и разработчиков из 14 стран — это наша самая масштабная выборка на сегодняшний день. В нем описывается отрасль, которая решила проблему обнаружения, но не может преодолеть разрыв между поиском уязвимости и ее исправлением.

До апреля это напряжение было едва жизнеспособным. Затем компания Anthropic представила Mythos — модель, способную обнаруживать и использовать давние уязвимости в основных операционных системах и браузерах, создавая работающие эксплойты примерно в 100 раз чаще, чем ее предшественник.

Мир, в котором треть организаций оставляют половину своих уязвимостей неисправленными в течение 90 дней, не сможет выжить в реальности, где существует Mythos и последующие модели. Теперь время исчисляется минутами, а не месяцами.

Прочтите полный отчет.

Что показывают данные

Спустя два года после того, как генерация кода с помощью ИИ стала массовой, среда разработки кардинально изменилась. Но системы, отвечающие за ее безопасность — нет.

Большая часть кода теперь вам не принадлежит. 49% производственного кода в настоящее время генерируется ИИ. 67% организаций сообщают, что компоненты с открытым исходным кодом составляют по меньшей мере половину их кодовой базы. Написанный человеком собственный код больше не является нормой. Роль разработчика сместилась от автора к редактору, а модель безопасности, созданная для кода, написанного человеком, не изменилась вместе с ней.

Больше кода с ИИ означает больше рисков — и эта корреляция является линейной. Мы разделили всех 2350 респондентов по доле производственного кода, созданного с помощью ИИ, а затем сравнили для каждой группы частоту выпуска кода с известными уязвимостями. Организации, у которых от 81 до 100% кода генерируется ИИ, выпускают уязвимый код в 3,4 раза чаще, чем те, у кого этот показатель составляет 1–20%. Эта тенденция четко прослеживается по всем категориям: 14% → 19% → 23% → 36% → 47%. И 70% самих разработчиков подтверждают, что инструменты генерации кода на основе ИИ создали больше уязвимостей в 2025 году.

Риск нормализован — снизу вверх и сверху вниз. 75% организаций осознанно развертывают уязвимый код. 30% выпускают его в надежде, что уязвимость не будет обнаружена. На уровне руководства 95% CISO сообщают о давлении с целью сокрытия или отсрочки результатов проверок безопасности на соответствие требованиям — 47% делают это часто. Бюджеты растут (у 46% они увеличились по сравнению с прошлым годом), но только 19% CISO говорят, что их бюджет позволяет упреждающе снижать риски. Остальные работают в реактивных или ограниченных режимах, где известный риск заложен в саму систему.

Три роли, три реальности. Впервые в этом отчете анализируется то, как CISO, менеджеры AppSec и разработчики расходятся во мнениях по одним и тем же вопросам, и эти расхождения весьма существенны. CISO говорят, что 11% организаций не сталкивались с утечками за последний год. Разработчики говорят — 8%. Менеджеры AppSec, находящиеся ближе всего к рискам, говорят — 1%. Об теневом ИИ (shadow AI): CISO видят 5%, AppSec — 18%. О том, регулируется ли кодирование с помощью ИИ: CISO и разработчики считают, что «стандартизировано и регулируется» 27–28%. AppSec говорит — 12%. Люди, отвечающие за безопасность, не могут прийти к единому мнению о том, что происходит внутри их собственных организаций.

Уверенность и результаты движутся в противоположных направлениях. 73% CISO и менеджеров AppSec оценивают свой уровень безопасности как продвинутый или высокозрелый. Тем не менее, 81% организаций подвергались утечкам два и более раз за последние 12 месяцев, а 48% — три и более раз. Самый поразительный вывод: организации, которые оценивают себя как «высокозрелые», сообщают о наибольших объемах кода, созданного ИИ (60%), самых высоких показателях выпуска уязвимого кода (42%) и уровне утечек, практически идентичном остальной отрасли.

Инструменты работают. Система — нет. 96% разработчиков используют в своей IDE средства безопасности на основе ИИ. Практически все (99,6%) оценивают их эффективность. Тем не менее, только 18% применяют безопасность непрерывно по мере написания кода — 82% по-прежнему полагаются на контрольные точки. Только 9% организаций устраняют более 90% уязвимостей в течение 90 дней. Треть оставляет половину известных уязвимостей неисправленными в этот период. Проблема обнаружения решена. Реакция организации — нет.

Разработчики обречены на провал. Разработчики тратят почти половину (49%) своего времени на вопросы безопасности и все равно выпускают уязвимый код с самым высоким показателем среди всех групп (32% делают это «часто»). Когда устранение уязвимостей терпит неудачу, они сталкиваются с последствиями на всех фронтах: разборы полетов после инцидентов (39%), аттестации эффективности (37%), эскалация проблем (36%), блокировка релизов (33%). Тем не менее, системы, способствующие этому сбою — инструменты, генерирующие малоценные результаты (37%), нечеткие рекомендации (38%), слишком поздно поступающая обратная связь (38%) — остаются без изменений. Вся ответственность ложится на них, при этом никакой поддержки.

Что содержится в отчете

Полный отчет содержит более глубокий анализ:

  • Региональные разбивки по 14 странам и трем регионам, включая причины, по которым Европа одновременно лидирует по количеству утечек, росту бюджетов и самым медленным темпам устранения уязвимостей
  • Полный перекрестный анализ, связывающий объем кода с ИИ с развертыванием уязвимого кода и частотой утечек
  • Разрыв в восприятии между тремя сторонами: как CISO, менеджеры AppSec и разработчики сообщают о принципиально разных версиях одной и той же реальности
  • Парадокс уверенности: почему «высокозрелые» организации находятся на вершине каждой кривой риска
  • Данные о нагрузке на разработчиков: затраченное время, источники проблем, последствия и причины, по которым текущая модель не оправдывает себя
  • Шесть стратегических императивов для сокращения разрыва между обнаружением и действиями, включая аргументы в пользу агентной безопасности (agentic security)

От концепций управления до вопроса автономности и аргументов в пользу агентной безопасности — это не только самый всеобъемлющий и актуальный опрос о том, как практика AppSec применяется в масштабах всей отрасли, но и руководство к действию для организаций, которым необходимо прекратить позволять известным рискам выживать в цепочке принятия решений.

Прочтите полный отчет.

Теги:

2027

Агентная безопасность приложений

Код, сгенерированный ИИ

CISO

Отраслевые отчеты

Устранение уязвимостей

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Усиление мер по борьбе со взятками и коррупцией
PwC

Усиление мер по борьбе со взятками и коррупцией

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости
PwC

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации
PwC

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации

Проактивное планирование на случай трудовых споров
PwC

Проактивное планирование на случай трудовых споров

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире
PwC

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно
Kaspersky

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно

Ещё от Checkmarx

Уровень серьезности — это не стратегия: что директива CISA BOD 26-04 означает для будущего безопасности федерального ПО
Checkmarx

Уровень серьезности — это не стратегия: что директива CISA BOD 26-04 означает для будущего безопасности федерального ПО

Регуляторы уже считают, что у вас есть инвентаризация ИИ. Так ли это?
Checkmarx

Регуляторы уже считают, что у вас есть инвентаризация ИИ. Так ли это?

Что такое Checkmarx Fusion?
Checkmarx

Что такое Checkmarx Fusion?

Zombie CVEs: Похороненные людьми, выкопанные агентами ИИ
Checkmarx

Zombie CVEs: Похороненные людьми, выкопанные агентами ИИ