КИБЕРБЕЗОПАСНОСТЬ

AI-код разгоняет долг по устранению уязвимостей

300 руководителей по безопасности и разработке показали: AI-код ускоряет не только релизы, но и рост долга по устранению уязвимостей.

✍️ Редакция iTech News | 25.08.2026 | ⏱ 4 мин | Источник: The Hacker News
🔑

AI-кодинг помогает командам выпускать больше фич, но вместе с этим ускоряет и долг по устранению уязвимостей. В материале от 24 августа 2026 года речь идет не о гипотетических рисках, а о вполне приземленной проблеме: генеративные инструменты тащат в код новые open source-зависимости быстрее, чем безопасность успевает их проверять, чинить и вообще замечать.

Об этом сообщает The Hacker News со ссылкой на вебинар ActiveState AI Coding and Open Source Risk, основанный на опросе 300 руководителей из сфер безопасности и разработки. В выборку вошли компании из технологического сектора, финансовых сервисов, здравоохранения, промышленности и госсектора. Суть неприятно знакомая для любой зрелой IT-команды: разработчик с помощью AI добавляет пакет за минуты, а дальше начинается работа, которая никуда не исчезает только потому, что код сгенерировался быстрее.

ActiveState формулирует проблему довольно жестко. Опасность не в самом AI-кодинге, а в том, как быстро сгенерированный код расширяет стек за счет сторонних компонентов. Каждая новая зависимость тянет за собой стандартный набор вопросов: есть ли у пакета известные уязвимости, как у него с лицензией, кто его поддерживает, кто владелец внутри компании и нужен ли он вообще в продакшене. На бумаге это выглядит как routine check. На практике именно из таких «мелочей» и собирается долг по устранению — когда объем исправлений растет быстрее, чем команда успевает его разгребать.

Для русскоязычной аудитории здесь нет большого сюрприза, но есть неприятная конкретика. В последние два года AI-ассистенты для разработки перестали быть игрушкой для хакатонов и въехали в корпоративный контур. Результат предсказуем: скорость поставки кода выросла, а процессы AppSec и DevSecOps часто остались на прежней пропускной способности. Иными словами, бизнес уже живет в режиме «ship fast», а безопасность по-прежнему работает в режиме «подождите, нам надо проверить еще 47 зависимостей и понять, кто их вообще притащил». Когда такая асимметрия закрепляется, backlog перестает быть временной перегрузкой и становится операционной нормой.

Вебинар интересен не общим предупреждением в духе «AI создает риски» — таких формулировок рынок наелся еще в прошлом сезоне. Куда важнее, что ActiveState пытается привязать долг по устранению к понятным для бизнеса последствиям: сбоям в программе remediation, провалам на аудитах, более высокой частоте инцидентов и потерям продуктивности. Полных цифр в публикации The Hacker News нет, но сама связка показательная. Если у компании растет хвост необработанных уязвимостей и спорных пакетов, это уже не вопрос удобства для security-команды, а фактор, который бьет по срокам релизов, compliance и стоимости разработки.

Отдельно стоит обратить внимание на формулировку про автономность AI-инструментов. В публикации прямо сказано: по мере того как такие системы становятся более самостоятельными, разрыв между скоростью генерации и скоростью контроля может заметно увеличиться. Это, пожалуй, главный сигнал для CTO, CISO и engineering-менеджеров. Пока AI-помощник просто дописывает функцию, риск еще можно локализовать на уровне code review и SCA-сканеров. Но если инструмент начинает активнее предлагать архитектурные решения, выбирать библиотеки и собирать куски приложения из внешних компонентов, старые процессы согласования быстро превращаются в декорацию.

В ActiveState обещают на вебинаре разбор того, как именно AI-кодинг меняет нагрузку на remediation, какие модели управления работают лучше и какие подходы скорее создают новые проблемы, чем решают старые. Спикерами заявлены Rebecca Banks и Moris Chen. Для практиков здесь важен не маркетинговый фасад, а сама постановка вопроса: компании уже сравнивают не то, использовать ли AI в разработке, а выдерживает ли их governance темп, который этот AI задает. Если не выдерживает, рост output начинает маскировать рост технического и безопасностного долга.

Для разработчиков вывод тоже не самый комфортный. Эпоха, когда можно было без последствий принять подсказку ассистента, добавить еще одну библиотеку и считать задачу закрытой, заканчивается. Чем активнее команда опирается на AI, тем дороже становится дисциплина вокруг зависимостей: инвентаризация, политика по разрешенным пакетам, ownership, автоматическая проверка лицензий и уязвимостей, а главное — право вовремя сказать «нет» очередному удобному, но плохо понятному компоненту. Иначе AI действительно ускоряет разработку, только не в ту сторону, в которую любят показывать на квартальных отчетах. Подробнее о публикации и вебинаре пишет The Hacker News.

Поделиться: Telegram X LinkedIn