Новость от 20.08.2026
Директор по развитию группы продуктов SASTAV компании ShiftLeft Security Антон Михайлов рассказал изданию CISOCLUB о том, какие риски несет в себе код, написанный с помощью ИИ.
По мнению эксперта, одна из главных проблем заключается в том, что сгенерированный ИИ код может выглядеть полностью корректным. Он способен успешно собираться и проходить тесты, но при этом нарушать бизнес-логику конкретного приложения, особенно в части разграничения доступа и работы с данными.
«У ИИ есть одна опасная особенность: он пишет очень убедительно. Код собирается, тесты проходят, внешне всё выглядит нормально. Но модель не знает всех правил конкретного продукта: кто имеет право видеть эти данные, может ли пользователь одного проекта обратиться к объекту другого, что произойдет в нестандартном сценарии», — рассказал Михайлов.
Именно поэтому, считает специалист, основной риск может скрываться не в очевидных ошибках программирования, а в логике работы приложения. Проверка отдельных фрагментов кода не всегда позволяет понять, как взаимодействуют между собой компоненты системы, и какие последствия возникнут при нестандартном сценарии.
«Здесь появляются не синтаксические ошибки, а действительно опасные уязвимости в правах доступа и логике приложения. Однако я бы не говорил о запрете ИИ-инструментов. Это уже невозможно, да и не нужно», — подчеркнул Антон Михайлов.
Вместо ограничения использования нейросетей компаниям необходимо масштабировать контроль безопасности вместе с ростом скорости разработки. Для этого, по словам эксперта, недостаточно одного инструмента: проверять необходимо код, зависимости, секреты, связи между компонентами и реальные сценарии использования приложения.
«Скорость проверки должна расти вместе со скоростью генерации. Причем анализировать нужно не только отдельные строки кода, но и связи между компонентами, сценарии работы приложения, зависимости и секреты. Одного ручного ревью, классического сканера или непосредственно языковой модели здесь недостаточно — нужен их совместный контур», — отметил эксперт.
Михайлов считает, что само по себе распространение ИИ не означает снижения квалификации разработчиков или автоматического ухудшения качества ПО. Главный эффект заключается в резком снижении стоимости и времени создания кода, в том числе потенциально небезопасного.
«ИИ не сделал разработчиков хуже. Он просто сделал производство кода, в том числе плохого, очень дешевым. Теперь главный вопрос в том, успеет ли безопасность за этой новой скоростью», — заключил Антон Михайлов.
Источник: CISOCLUB