ИИ ускоряет разработку - и одновременно расширяет поверхность атак: почему бизнес меняет подход к безопасности ПО
Искусственный интеллект постепенно перестаёт быть экспериментальным инструментом для разработчиков. Генерация кода, автоматическое тестирование, поиск ошибок и создание документации становятся частью обычного рабочего процесса. Вместе с этим меняется и подход компаний к информационной безопасности: проверять только готовое приложение уже недостаточно.
На российском рынке AppSec — средств и практик защиты приложений — это отражается в росте спроса на инструменты безопасной разработки. По данным ГК «Солар», российский сегмент решений для безопасной разработки растёт примерно на 15% в год: с 2,8 млрд рублей в 2025 году до прогнозируемых 5,7 млрд рублей к 2030 году. R
Другую оценку приводит «Кросстех»: по данным компании, объём российского рынка AppSec в 2025 году составил около 35 млрд рублей, а в 2026 году может увеличиться ещё на 10–15%. Разные цифры объясняются в том числе различиями в составе сегмента и методиках оценки рынка. S
Почему ИИ стал новой задачей для AppSec
Главное изменение заключается не только в том, что разработчики начали использовать ИИ. Изменился сам цикл создания программного обеспечения.
Раньше код в основном создавался людьми, после чего проходил автоматизированные проверки безопасности. Теперь часть кода может генерироваться ИИ-инструментами практически мгновенно. Это увеличивает скорость разработки, но одновременно усложняет контроль происхождения кода, его качества и потенциальных уязвимостей.
Кроме того, корпоративные сотрудники могут использовать внешние ИИ-сервисы без полноценного контроля со стороны ИБ-службы. В результате исходный код, техническая документация или другая чувствительная информация потенциально могут оказаться за пределами контролируемого контура компании.
В ГК «Солар» отмечают, что одной из проблем становится так называемый теневой ИИ — использование сотрудниками инструментов искусственного интеллекта без согласованных корпоративных правил. Компания также указывает на риски, связанные с подключением ИИ-агентов к внешним системам и корпоративной инфраструктуре. C
Получается парадоксальная ситуация: ИИ должен сделать разработку быстрее, но без дополнительных механизмов контроля ускорение может привести и к ускорению появления ошибок.
От поиска уязвимостей — к защите всего жизненного цикла
На этом фоне меняется и сама концепция AppSec.
Компании постепенно переходят от модели, при которой безопасность проверяется перед выпуском продукта, к подходу, когда контроль встроен во весь жизненный цикл разработки.
Это означает проверку кода, зависимостей, контейнеров, инфраструктуры и настроек ещё на этапе создания продукта. Чем раньше обнаружена проблема, тем дешевле её исправить.
Особенно важным этот подход становится для компаний, которые используют Kubernetes, облачную инфраструктуру и собственные ИИ-системы. Ошибка в программном коде в таком случае может быть не только причиной утечки данных. Для промышленного предприятия или объекта критической информационной инфраструктуры последствия могут затронуть непосредственно производственные процессы.
Именно поэтому рынок постепенно движется в сторону платформенных решений, которые объединяют несколько уровней контроля, а не отдельных инструментов для каждой стадии разработки. Такой тренд отмечают и специалисты ГК «Солар». R
Рынок растёт вместе с требованиями бизнеса
Рост AppSec связан не только с появлением новых ИИ-рисков.
На компании одновременно воздействуют требования регуляторов, развитие собственной разработки и увеличение количества цифровых сервисов. Чем больше приложений появляется внутри организации, тем сложнее контролировать их безопасность вручную.
По данным «Кросстех», одним из факторов роста рынка остаются регуляторные требования, а спрос на практики DevSecOps продолжает увеличиваться. Компания также приводит оценку, согласно которой число атак на веб- и мобильные приложения в российском финтехе в первой половине 2026 года выросло примерно на четверть год к году. S
При этом сами компании становятся более зрелыми в вопросах безопасности. Заказчику уже недостаточно получить отчёт о найденных уязвимостях — ему необходимо понимать, где именно проблема появилась, кто должен её устранить и как не допустить её повторного возникновения.
Что это означает для бизнеса
Для бизнеса тренд на развитие AppSec означает несколько практических изменений.
Во-первых, безопасность всё чаще становится частью процесса разработки, а не отдельным этапом перед релизом.
Во-вторых, ИИ-инструменты требуют собственных правил использования. Компаниям приходится определять, какие данные можно передавать внешним моделям, какие инструменты разрешены разработчикам и каким образом контролировать действия ИИ-агентов.
В-третьих, возрастает значение автоматизации. Если количество создаваемого кода растёт благодаря ИИ, ручная проверка перестаёт масштабироваться с той же скоростью.
Наконец, безопасность постепенно становится общей задачей разработчиков, ИБ-специалистов и руководителей продукта. Разделение на «разработчики делают продукт, а безопасность проверяет его в конце» становится всё менее эффективным.
ИИ не отменяет AppSec — он делает его обязательной частью разработки
Пока искусственный интеллект ускоряет создание программного обеспечения, компании одновременно получают новую категорию рисков. Поэтому следующий этап развития корпоративного ИИ, вероятно, будет связан не только с вопросом «что ещё можно автоматизировать», но и с вопросом «как безопасно контролировать автоматизацию».
Российский рынок AppSec уже показывает двузначные темпы роста, а появление ИИ-агентов и генеративных инструментов разработки добавляет к этому процессу новый фактор. S
Для бизнеса вывод достаточно простой: чем быстрее становится разработка, тем быстрее должна становиться и система контроля безопасности. В противном случае преимущество от ИИ может обернуться дополнительными расходами на устранение уязвимостей и последствия инцидентов.
