Sonatype, компания по безопасности ПО, опубликовала исследование одних и тех же корпоративных приложений за период с июня 2022 по июнь 2026 года. По данным авторов, команды быстрее исправляют уязвимости, но новые риски возникают быстрее, чем команды успевают их устранить.

За четыре года средний риск для приложения из-за уязвимостей высокой и критической опасности вырос в 4,31 раза. В новых приложениях, которые авторы относят к эпохе ИИ, почти в двух третях случаев, когда выбирали уязвимую библиотеку из Maven Central, каталога библиотек Java, версия с меньшим риском уже была доступна.

Авторы не доказывают, что рост риска вызван именно ИИ: исследование не отделяет его влияние от других факторов.

Проверка утверждений:

  • По данным Sonatype, команды быстрее исправляют уязвимости, но новые риски возникают быстрее, чем команды успевают их устранить. (подтверждено самой публикацией: доказательство; «Security teams are responding to open source vulnerabilities faster than ever before, yet the volume of incoming risk continues to outpace their ability to fully eliminate it.»)
  • Sonatype опубликовала исследование одних и тех же корпоративных приложений за период с июня 2022 по июнь 2026 года. (подтверждено самой публикацией: доказательство; «This report analyzes how software risk has evolved throughout the AI era using a fixed cohort of enterprise applications continuously monitored by Sonatype between June 2022 and June 2026.»)
  • С июня 2022 по июнь 2026 года средний риск для приложения из-за уязвимостей высокой и критической опасности вырос в 4,31 раза. (подтверждено самой публикацией: доказательство; «Instead, Sonatype observed that between June 2022 and June 2026, the average enterprise application accumulated 4.31× more Critical and High risk.»)
  • В новых приложениях, которые авторы относят к эпохе ИИ, почти в двух третях случаев выбора уязвимой библиотеки из Maven Central версия с меньшим риском уже была доступна. (подтверждено самой публикацией: доказательство; «To understand how often those decisions were avoidable, we examined every vulnerable dependency introduced by AI-era applications and asked a simple question: At the time the dependency was adopted, was a materially lower-risk version already available? The answer varied across ecosystems, but a clear pattern emerged. In Maven Central , nearly two-thirds of vulnerable dependency selections occurred even though a lower-risk version already existed.»)
  • Авторы не доказывают, что рост риска вызван именно ИИ, и не выделяют влияние отдельного фактора. (подтверждено самой публикацией: доказательство; «The reasons for this acceleration are likely multifaceted. Greater investment in vulnerability research, improved disclosure processes, and AI-assisted security research may all contribute. This report does not attempt to isolate the impact of any one factor.»)

Публикации:

Первоисточники:

оценка 53,0 из 100 · тип: разбор