Содержание
Checkmarx в новом исследовании заявила: 75% организаций «часто или иногда» деплоят код, про который заранее знают, что в нём есть уязвимости. На фоне ИИ, который ускорил и разработку, и атаки, такой подход перестаёт быть «управляемым риском».
Ключевая цифра тут даже не про дисциплину. Она про время. Если раньше у компаний был запас, то теперь окно закрывается.
Окно между релизом и взломом сжимается до минут
Checkmarx сравнивает динамику за последние годы. В 2018 среднее время до эксплуатации уязвимости составляло 840 дней. Этого хватало, чтобы выпустить продукт, довести его в проде и потом закрывать дыры патчами.
Сейчас, по оценке компании, на эксплуатацию уходит менее двух дней. А ещё жёстче прогноз на ближайшую перспективу: менее чем через два года «time-to-exploit» может сократиться до одной минуты.
Если этот сценарий сбудется, модель «выпустим сейчас, починим позже» начнёт ломаться даже у тех, кто привык жить с техдолгом.
«Vibe-coded» приложения добавляют проблем безопасности
Отдельный риск Checkmarx связывает с так называемыми vibe-coded apps — приложениями, которые целиком собирают через чат с ИИ, без ручной ревизии кода. Такой подход ускоряет выпуск, но повышает шанс, что в прод уйдут базовые ошибки.
Wired ранее описывал примеры подобных веб-приложений, которые публиковали с «слабой или отсутствующей аутентификацией», открытыми данными и базовыми уязвимостями.
В том же контексте в данных, упомянутых в новости, фигурирует ещё одна цифра: исследователи нашли более 5 000 приложений, которые выставляли корпоративные или персональные данные в открытый веб. Среди примеров — медицинские данные, финансовая информация, внутренние корпоративные документы и логи чатов с клиентами.
Почему предупреждение отдельно адресуют медицине
Checkmarx отдельно подчёркивает, что тренд «особенно релевантен» для здравоохранения. Компания связывает это с ростом атак вымогателей, рисками от стороннего ПО и усиливающимся регуляторным давлением.
В качестве примера контекста упоминают инцидент Change Healthcare, после которого тема устойчивости цепочек поставок ПО и безопасности в медсекторе стала ещё острее.
И главный вывод из цифр Checkmarx звучит жёстко: деплой заведомо уязвимого кода у многих компаний превратился в «стандартное операционное поведение» при том, что окно до эксплуатации, по их оценке, уже сократилось до меньше двух дней.