Безопасность приложений вступила в опасную и парадоксальную фазу: теперь организации обладают большей прозрачностью рисков безопасности приложений, чем когда-либо в истории. Инструменты обнаружения на базе ИИ есть практически в каждой IDE любого разработчика. Данных об утечках предостаточно. Ландшафт угроз хорошо задокументирован. И тем не менее, реакция индустрии на всю эту прозрачность выразилась в создании структур, которые ее нейтрализуют, фильтруя, откладывая и понижая приоритет рисков на каждом уровне принятия решений.
Таков главный вывод исследования «Будущее безопасности приложений в эпоху ИИ» (The Future of Application Security in the Era of AI), глобального отчета, ежегодно проводимого компанией Censuswide по заказу Checkmarx и опубликованного сегодня.
Отчет основан на опросе 2350 директоров по информационной безопасности (CISO), менеджеров по безопасности приложений (AppSec) и разработчиков из 14 стран — это наша самая масштабная выборка на сегодняшний день. В нем описывается отрасль, которая решила проблему обнаружения, но не может преодолеть разрыв между поиском уязвимости и ее исправлением.
До апреля это напряжение было едва жизнеспособным. Затем компания Anthropic представила Mythos — модель, способную обнаруживать и использовать давние уязвимости в основных операционных системах и браузерах, создавая работающие эксплойты примерно в 100 раз чаще, чем ее предшественник.
Мир, в котором треть организаций оставляют половину своих уязвимостей неисправленными в течение 90 дней, не сможет выжить в реальности, где существует Mythos и последующие модели. Теперь время исчисляется минутами, а не месяцами.
Прочтите полный отчет.
Что показывают данные
Спустя два года после того, как генерация кода с помощью ИИ стала массовой, среда разработки кардинально изменилась. Но системы, отвечающие за ее безопасность — нет.
Большая часть кода теперь вам не принадлежит. 49% производственного кода в настоящее время генерируется ИИ. 67% организаций сообщают, что компоненты с открытым исходным кодом составляют по меньшей мере половину их кодовой базы. Написанный человеком собственный код больше не является нормой. Роль разработчика сместилась от автора к редактору, а модель безопасности, созданная для кода, написанного человеком, не изменилась вместе с ней.
Больше кода с ИИ означает больше рисков — и эта корреляция является линейной. Мы разделили всех 2350 респондентов по доле производственного кода, созданного с помощью ИИ, а затем сравнили для каждой группы частоту выпуска кода с известными уязвимостями. Организации, у которых от 81 до 100% кода генерируется ИИ, выпускают уязвимый код в 3,4 раза чаще, чем те, у кого этот показатель составляет 1–20%. Эта тенденция четко прослеживается по всем категориям: 14% → 19% → 23% → 36% → 47%. И 70% самих разработчиков подтверждают, что инструменты генерации кода на основе ИИ создали больше уязвимостей в 2025 году.
Риск нормализован — снизу вверх и сверху вниз. 75% организаций осознанно развертывают уязвимый код. 30% выпускают его в надежде, что уязвимость не будет обнаружена. На уровне руководства 95% CISO сообщают о давлении с целью сокрытия или отсрочки результатов проверок безопасности на соответствие требованиям — 47% делают это часто. Бюджеты растут (у 46% они увеличились по сравнению с прошлым годом), но только 19% CISO говорят, что их бюджет позволяет упреждающе снижать риски. Остальные работают в реактивных или ограниченных режимах, где известный риск заложен в саму систему.
Три роли, три реальности. Впервые в этом отчете анализируется то, как CISO, менеджеры AppSec и разработчики расходятся во мнениях по одним и тем же вопросам, и эти расхождения весьма существенны. CISO говорят, что 11% организаций не сталкивались с утечками за последний год. Разработчики говорят — 8%. Менеджеры AppSec, находящиеся ближе всего к рискам, говорят — 1%. Об теневом ИИ (shadow AI): CISO видят 5%, AppSec — 18%. О том, регулируется ли кодирование с помощью ИИ: CISO и разработчики считают, что «стандартизировано и регулируется» 27–28%. AppSec говорит — 12%. Люди, отвечающие за безопасность, не могут прийти к единому мнению о том, что происходит внутри их собственных организаций.
Уверенность и результаты движутся в противоположных направлениях. 73% CISO и менеджеров AppSec оценивают свой уровень безопасности как продвинутый или высокозрелый. Тем не менее, 81% организаций подвергались утечкам два и более раз за последние 12 месяцев, а 48% — три и более раз. Самый поразительный вывод: организации, которые оценивают себя как «высокозрелые», сообщают о наибольших объемах кода, созданного ИИ (60%), самых высоких показателях выпуска уязвимого кода (42%) и уровне утечек, практически идентичном остальной отрасли.
Инструменты работают. Система — нет. 96% разработчиков используют в своей IDE средства безопасности на основе ИИ. Практически все (99,6%) оценивают их эффективность. Тем не менее, только 18% применяют безопасность непрерывно по мере написания кода — 82% по-прежнему полагаются на контрольные точки. Только 9% организаций устраняют более 90% уязвимостей в течение 90 дней. Треть оставляет половину известных уязвимостей неисправленными в этот период. Проблема обнаружения решена. Реакция организации — нет.
Разработчики обречены на провал. Разработчики тратят почти половину (49%) своего времени на вопросы безопасности и все равно выпускают уязвимый код с самым высоким показателем среди всех групп (32% делают это «часто»). Когда устранение уязвимостей терпит неудачу, они сталкиваются с последствиями на всех фронтах: разборы полетов после инцидентов (39%), аттестации эффективности (37%), эскалация проблем (36%), блокировка релизов (33%). Тем не менее, системы, способствующие этому сбою — инструменты, генерирующие малоценные результаты (37%), нечеткие рекомендации (38%), слишком поздно поступающая обратная связь (38%) — остаются без изменений. Вся ответственность ложится на них, при этом никакой поддержки.
Что содержится в отчете
Полный отчет содержит более глубокий анализ:
- Региональные разбивки по 14 странам и трем регионам, включая причины, по которым Европа одновременно лидирует по количеству утечек, росту бюджетов и самым медленным темпам устранения уязвимостей
- Полный перекрестный анализ, связывающий объем кода с ИИ с развертыванием уязвимого кода и частотой утечек
- Разрыв в восприятии между тремя сторонами: как CISO, менеджеры AppSec и разработчики сообщают о принципиально разных версиях одной и той же реальности
- Парадокс уверенности: почему «высокозрелые» организации находятся на вершине каждой кривой риска
- Данные о нагрузке на разработчиков: затраченное время, источники проблем, последствия и причины, по которым текущая модель не оправдывает себя
- Шесть стратегических императивов для сокращения разрыва между обнаружением и действиями, включая аргументы в пользу агентной безопасности (agentic security)
От концепций управления до вопроса автономности и аргументов в пользу агентной безопасности — это не только самый всеобъемлющий и актуальный опрос о том, как практика AppSec применяется в масштабах всей отрасли, но и руководство к действию для организаций, которым необходимо прекратить позволять известным рискам выживать в цепочке принятия решений.
Прочтите полный отчет.
Теги:
2027
Агентная безопасность приложений
Код, сгенерированный ИИ
CISO
Отраслевые отчеты
Устранение уязвимостей








