Опрос Checkmarx: 70% разработчиков считают, что ИИ-код содержит больше уязвимостей; 30% всё равно его поставляют

Ежегодный опрос Checkmarx по безопасности приложений среди 2 350 глобальных разработчиков, CISO и менеджеров по безопасности приложений рисует мрачную картину: 70% респондентов считают, что код, сгенерированный ИИ, содержит значительно больше уязвимостей, но 30% сознательно выпускают уязвимый код в продакшен. Опрос 2026 года продолжает серию отчётов с 2023 года, с увеличением выборки на 54% в этом году.
Ключевые выводы
- Доля кода, сгенерированного ИИ, немного снизилась — с 54% до 49% производственного кода, но всё ещё высока.
- 70% отмечают значительно больше уязвимостей в коде ИИ по сравнению с кодом, написанным человеком.
- 30% сознательно выпускают уязвимый код ИИ в продакшен, ссылаясь на давление из-за необходимости быстрого развёртывания, сложность исправления или надежду на другие средства контроля.
- 93% организаций столкнулись с одной или несколькими утечками данных из-за уязвимых приложений (снижение с 98% в прошлом году).
- Открытый исходный код составляет 59% производственного кода, добавляя риск от вредоносных пакетов в npm, PyPI.
- Организации, где 81-100% кода создаётся ИИ, выпускают уязвимый код в 3,4 раза чаще по сравнению с теми, у кого доля ИИ составляет 1-20%.
Исследователи Checkmarx обнаружили, что LLM склонны недоиспользовать современные функции безопасности языков и компиляторов, поскольку обучающие данные содержат устаревшие практики. Отдельное исследование Университета Центральной Флориды и Бирзейтского университета показало, что наибольшее количество уязвимостей, сгенерированных ИИ, было в коде на C, наименьшее — в Python.
Цитата из отчёта: «Риск нормализован». Авторы предупреждают, что объём кода ИИ напрямую коррелирует с развёртыванием уязвимого кода и частотой утечек.
📖 Читать полный источник: HN AI Agents
👀 Смотрите также

Claude-Code v2.1.51: Исправления безопасности, улучшения производительности и новая функция удаленного управления.
Claude-Code v2.1.51 добавляет подкоманду удаленного управления для внешних сборок, исправляет две уязвимости безопасности в хуках, улучшает производительность BashTool и сокращает использование контекста путем сохранения больших результатов инструментов на диск при 50 тыс. символов.

SAP замораживает большинство поездок и найма из-за стремительно растущей стоимости ИИ — кроме самого ИИ
SAP приостановил большинство поездок и найма из-за роста затрат на ИИ, за исключением найма и поездок, связанных с ИИ, согласно внутреннему письму, полученному 404 Media.

Уровень шума виб-кодинга: как AI-мусор душит сообщества разработчиков
rmoff возмущается постоянным потоком низкокачественного AI-контента в сообществах разработчиков: от бессмысленных репозиториев на GitHub до написанных призраками статей в блогах. Он объясняет, почему это отпугивает живых участников.

Claude Opus 4.1 набирает 17.75% на приватном наборе данных SWE-Bench Pro, что подчеркивает разрыв между запоминанием и логическим мышлением.
Claude Opus 4.1 набрал 80% на SWE-Bench Verified, но упал до 17,75% на приватном наборе данных SWE-Bench Pro, состоящем из 276 задач из 18 проприетарных кодбейсов стартапов. Анализ Scale AI показал, что модели ориентировались по памяти, а не рассуждали на знакомых репозиториях.