Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Искусственный интеллект радикально меняет разработку программного обеспечения. Задачи, на которые раньше уходили дни или недели, генеративные ИИ-инструменты помогают выполнять за несколько часов. Компании быстрее запускают приложения, активнее внедряют новые функции и получают заметный прирост производительности.
Но у этой скорости есть неприятная сторона: программные риски растут почти так же быстро. Проблема не в том, что код, созданный ИИ, обязательно хуже написанного человеком. Главная опасность в другом — организации теперь способны создавать и выпускать программы быстрее, чем успевают работать их системы безопасности, контроля и управления рисками.
Разработка приблизилась к машинной скорости, а проверка по-прежнему во многом зависит от людей. Рецензирование, согласования, аудит и устранение уязвимостей проектировались для циклов продолжительностью недели или месяца. ИИ сжимает эти сроки до часов и дней, поэтому прежняя модель управления перестает справляться.
Меняется и сама конструкция приложений. Разработчики быстрее соединяют собственный код с компонентами open source, API и сторонними сервисами. Каждая новая интеграция и зависимость расширяет поверхность атаки — совокупность элементов, через которые злоумышленник может попытаться проникнуть в систему. Организациям приходится учитывать, отслеживать и защищать все эти компоненты.
Из-за этого возникает разрыв между созданием программ и исправлением проблем в них. Согласно отчету Veracode «Состояние безопасности программного обеспечения — 2026», 82% организаций имеют «долг безопасности» — уязвимости, которые остаются неисправленными длительное время. У 60% есть критический долг безопасности: дефекты, способные причинить серьезный ущерб при эксплуатации.
Особенно устойчивым источником угроз остается сторонний код. На него приходится 66% наиболее опасных уязвимостей, которые сохраняются дольше всего. Иными словами, ИИ не просто помогает писать больше собственного кода — он ускоряет сборку более сложных систем с большим числом зависимостей.
Поэтому задача руководителей по безопасности — не пытаться вручную проверить каждую строку и не требовать устранения абсолютно всех дефектов до выпуска. Такой подход становился неэффективным еще до появления генеративного ИИ. Нужна система управления, которая работает с той же скоростью, что и разработка.
Это означает автоматический анализ рисков, постоянную проверку зависимостей, обязательные политики безопасности внутри конвейеров разработки и приоритизацию исправлений по возможному ущербу для бизнеса. Управление должно обеспечивать не только эффективность, но и прозрачность: компания обязана понимать, из чего состоит ее программное обеспечение, контролировать его изменения и доказывать заинтересованным сторонам, что оно надежно.
ИИ способен быстро создать приложение, но не способен отвечать за последствия его работы. Ответственность по-прежнему лежит на руководстве: советы директоров будут спрашивать об ущербе от кибератак, регуляторы — требовать доказательств защищенности и устойчивости систем, а клиенты — ожидать надежного программного обеспечения независимо от способа его создания.
Победят не обязательно те, кто выпускает больше кода. Преимущество получат организации, которые умеют постоянно оценивать, понимать и контролировать созданные системы. Если программные риски уже «на стероидах», управление ими должно ускориться так же. Иначе разрыв между тем, что компании способны построить, и тем, что они способны безопасно поддерживать, будет только увеличиваться.
Статья анализирует, как генеративный искусственный интеллект меняет разработку программного обеспечения и почему вместе с ростом скорости увеличивается программный риск. ИИ помогает выполнять задачи, занимавшие раньше дни или недели, за несколько часов. Это ускоряет инновации, повышает производительность и позволяет быстрее запускать приложения. Однако системы безопасности, управления и контроля рисков не успевают адаптироваться к такой скорости.
Ключевая проблема состоит не в том, что ИИ-код обязательно хуже кода, написанного человеком. Опасность заключается в масштабе и темпе: организации могут создавать, изменять и выпускать программы быстрее, чем люди успевают проводить проверки, согласования, аудит и устранение уязвимостей. Разработка приближается к машинной скорости, тогда как управление остается преимущественно человеческим.
ИИ меняет не только способ написания кода, но и способ сборки приложений. Разработчики быстрее объединяют собственный код с компонентами open source, API и сторонними сервисами. Каждая дополнительная интеграция и зависимость расширяет поверхность атаки — совокупность элементов, которые могут использовать злоумышленники.
В статье приведены данные отчета Veracode «Состояние безопасности программного обеспечения — 2026». Согласно отчету, 82% организаций имеют долг безопасности: уязвимости, сохраняющиеся неустраненными длительное время. У 60% организаций есть критический долг безопасности — дефекты, способные вызвать серьезный ущерб при эксплуатации. Сторонний код остается особенно значимым источником угроз: на него приходится 66% наиболее опасных уязвимостей, сохраняющихся долго.
Таким образом, ИИ увеличивает не только объем собственного кода, но и общую сложность программных систем. Традиционные процессы, основанные на ручной проверке и предположении, что человек остается главным ограничителем скорости, больше не соответствуют реальности. Невозможно эффективно проверять каждую строку и устранять все уязвимости до выпуска, если программное обеспечение создается непрерывно и с огромной скоростью.
Автор предлагает перейти к управлению, способному работать в темпе ИИ. Для этого нужны автоматизированный анализ рисков, постоянная оценка зависимостей, автоматическое применение политик безопасности в конвейерах разработки и приоритизация исправлений с учетом бизнес-риска. Такая модель должна обеспечивать видимость, контроль и доверие к программному обеспечению на протяжении всего его жизненного цикла.
ИИ способен генерировать программы, но не способен отвечать за последствия их использования. Ответственность сохраняется за руководителями компаний. Советы директоров будут требовать отчетности по киберрискам, регуляторы — подтверждения защищенности и устойчивости систем, а клиенты — надежного программного обеспечения независимо от того, кто его создал.
Главный вывод статьи: в эпоху ИИ выиграют не обязательно организации, выпускающие больше всего программ. Преимущество будет у тех, кто умеет эффективно управлять созданными системами, постоянно оценивать их состояние и подтверждать, что им можно доверять. Если риск уже ускорился вместе с разработкой, управление и безопасность должны ускориться следом.