Skip to main content

Исследование компании AppSec Solutions показало, что количество выявленных уязвимостей увеличивается пропорционально объему охваченного кода. Конвейер платформы сжимает этот поток почти в две тысячи раз и автоматически фильтрует ложные срабатывания, освобождая время специалистов по информационной безопасности для решения действительно критичных рисков. Такие выводы были сделаны экспертами по кибербезопасности AppSec Solutions на основе анализа анонимизированных данных 4 214 кодовых баз с общим объемом около 510 млн строк кода с января 2025 года по май 2026 года. Редакция IT Speaker ознакомилась с полученными результатами.

По мнению авторов исследования, основная причина увеличения числа находок заключается в подключении к платформе большого количества новых кодовых баз, а не в ухудшении уже существующего кода. За полтора года объем анализируемого кода увеличился с примерно 333 до 510 млн строк, а число кодовых баз под наблюдением возросло с 2 563 до 4 214; при этом только за 2025 год прирост составил +33% по объему кода и +36% по числу баз. Объем кода, особенно с активным использованием вайбкодинга, продолжает расти. 

Ключевой вывод исследования: накопленный технический долг не анализируется и не устраняется годами из-за перегруженности специалистов: 69% еще не исправленных находок ожидают внимания инженера ИБ – именно это, а не поиск уязвимостей, является узким местом всего процесса. Разбор и устранение долга происходит медленно – медианный срок исправления критических находок за год увеличился с 103 до 153 дней, а из уязвимостей, уже переданных в разработку, закрывается лишь от 12% до 50%. 

«Контроль доступа остается ведущей категорией среди критичных уязвимостей на протяжении многих лет: в рейтинге OWASP Top-10 категория Broken Access Control стабильно занимает первое место с 2023 года, а ее доля возросла с 41% до 44%. Накопленный долг по зависимостям имеет длительную историю, и значительная его часть относится к инфраструктуре. При этом единого типового профиля угроз не существует: у одних компаний доля критических находок составляет всего несколько процентов (около 7%), у других – почти половину потока (до 50%), а конкретный “портрет” рисков определяется технологическим стеком и набором используемых сканеров. Это означает, что “безопасных” стеков не бывает – у каждого есть свои уязвимости», – заявил руководитель продукта AppSec.Hub компании AppSec Solutions Кирилл Гаранов. 

Основная статистика по уязвимостям, согласно исследованию: профиль критичности открытых рисков: Critical – 3,0%, High – 19,7%, Medium – 31,1%, Low –  46,3%. Серьезные (High + Critical) составляют около 23%, и эта доля остается стабильной. Распределение по типам анализа: собственный код (SAST) – 60,4% открытых рисков, сторонние компоненты и зависимости (SCA) – 38,1%, динамический анализ (DAST) – 1,5%. При этом у зависимостей выше концентрация серьезных уязвимостей: доля High + Critical в SCA – 28,0% против 20,6% у SAST. OWASP Top-10 (доля внутри рейтинга): контроль доступа (A01, Broken Access Control) – 44% и первое место каждый год начиная с 2023-го; криптографические сбои (A02) – 31%; небезопасный дизайн (A04) – 13%. 

Ранее редакция IT Speaker сообщала о том, что в GitLab Community Edition (CE) и Enterprise Edition (EE) была обнаружена критическая уязвимость CVE-2026-19478, связанная с обработкой GraphQL-директив. Эта проблема позволяет неавторизованному злоумышленнику удаленно вносить изменения или удалять публичные проекты и пользовательские данные, при этом для атаки не требуется учетная запись в GitLab или какое-либо взаимодействие с пользователем.

     Вас может заинтересовать: 

ИИ-риски заняли второе место в рейтинге глобальных бизнес-угроз

Close Menu
Новости интернет маркетинга, сайтов, новости нейросетей и технологий