📊 Код быстрее, проверок больше: как ИИ меняет DevSecOps Окно использования уязвимостей сократилось с 63 дней в 2019 году до нескольких часов в 2025-м. Злоумышленники больше не атакуют отдельное приложение. В сборках 90–95% стороннего кода. Взломать одну библиотеку, которую используют 10 000 команд, дешевле, чем одно приложение. Вектор сместился в цепочку поставок. ИИ добавляет новый слой. Модель не всегда берёт готовую библиотеку: она генерирует код, который никто не видел, не тестировал и не проверял на безопасность. Синтаксис корректен, а входные данные не проверяются или криптография устарела. Плюс вайбкодинг: разработчик перестаёт понимать, что именно происходит внутри. Компания теряет техническую экспертизу, а не только время. В habr_infosec отдельно отмечают утечки: 41% конфиденциальной информации, попадающей в LLM, — это исходный код. Если генерация кода ускорилась, а проверка нет — очередь из находок растёт быстрее, чем AppSec её разбирает. Для этого и появились связки Solar appScreener, Hexway ASOC и Luntry: статический анализ/SCA/DAST, управление находками, защита Kubernetes во время работы. Цифры вендоров обнадёживают: сортировка находок — 90%, исправление кода — 85%, производительность ×10. На независимом стенде их не проверяли. Но главный риск не в ложных срабатываниях: ИИ-агенты стали отдельной поверхностью атаки. С начала 2025 до середины 2026 года у инструментов автоматизации на базе ИИ появились публичные эксплойты — кража API-ключей, обход аутентификации, RCE, выход из песочницы. Плюс внедрение инструкций и вредоносные сценарии автоматизации. Контролировать надо не только сгенерированный код, но и права агента, память и доступы внутри кластера. Мне интересно другое: зелёная галочка проверки в библиотеке может означать, что часть анализа выполнила модель с неизвестным качеством. Насколько такому результату можно доверять — вопрос. Локальные LLM эту проблему не снимают, а маскируют: исходный код не уходит наружу, но внедрение инструкций и избыточные права агента внутри контура остаются. #DevSecOps #AppSec #LLM #SupplyChain #AgenticAI