Checkmarx в новом исследовании заявила: 75% организаций «часто или иногда» деплоят код, про который заранее знают, что в нём есть уязвимости. На фоне ИИ, который ускорил и разработку, и атаки, такой подход перестаёт быть «управляемым риском».

Ключевая цифра тут даже не про дисциплину. Она про время. Если раньше у компаний был запас, то теперь окно закрывается.

Окно между релизом и взломом сжимается до минут

Checkmarx сравнивает динамику за последние годы. В 2018 среднее время до эксплуатации уязвимости составляло 840 дней. Этого хватало, чтобы выпустить продукт, довести его в проде и потом закрывать дыры патчами.

Продолжение после рекламы

Сейчас, по оценке компании, на эксплуатацию уходит менее двух дней. А ещё жёстче прогноз на ближайшую перспективу: менее чем через два года «time-to-exploit» может сократиться до одной минуты.

Если этот сценарий сбудется, модель «выпустим сейчас, починим позже» начнёт ломаться даже у тех, кто привык жить с техдолгом.

«Vibe-coded» приложения добавляют проблем безопасности

Изображение к статье: 75% компаний признают: они выкатывают код с уязвимостями

Отдельный риск Checkmarx связывает с так называемыми vibe-coded apps — приложениями, которые целиком собирают через чат с ИИ, без ручной ревизии кода. Такой подход ускоряет выпуск, но повышает шанс, что в прод уйдут базовые ошибки.

Wired ранее описывал примеры подобных веб-приложений, которые публиковали с «слабой или отсутствующей аутентификацией», открытыми данными и базовыми уязвимостями.

В том же контексте в данных, упомянутых в новости, фигурирует ещё одна цифра: исследователи нашли более 5 000 приложений, которые выставляли корпоративные или персональные данные в открытый веб. Среди примеров — медицинские данные, финансовая информация, внутренние корпоративные документы и логи чатов с клиентами.

Почему предупреждение отдельно адресуют медицине

Checkmarx отдельно подчёркивает, что тренд «особенно релевантен» для здравоохранения. Компания связывает это с ростом атак вымогателей, рисками от стороннего ПО и усиливающимся регуляторным давлением.

В качестве примера контекста упоминают инцидент Change Healthcare, после которого тема устойчивости цепочек поставок ПО и безопасности в медсекторе стала ещё острее.

И главный вывод из цифр Checkmarx звучит жёстко: деплой заведомо уязвимого кода у многих компаний превратился в «стандартное операционное поведение» при том, что окно до эксплуатации, по их оценке, уже сократилось до меньше двух дней.

Продолжение после рекламы

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.