(3 часа назад), Редакция Рунет | 👁 385

В России измерили частотность ошибок при программировании на разных языках

Российская ИБ-компания AppSec Solutions проанализировала 550 млн строк кода, созданного отечественными ИТ-компаниями, финтехом и реальным сектором экономики. В результате было выявлено 3 млн уязвимостей. Об этом сообщает «СNews».

«Количество кода, особенно с массовым применением вайбкодинга, продолжает расти», — констатировали в AppSec Solutions.

Число обнаруженных уязвимостей за год выросло на 70%, достигнув 3,1 млн. Основной причиной роста названо увеличение объёма поступившего кода. Анализ охватывал период с января 2025 года по май 2026 года и включал 4 214 кодовых баз общим объёмом около 510 млн строк кода. Среди языков программирования по числу уязвимостей лидируют Python, Java, PHP и C#.

По плотности серьёзных находок на 1000 строк кода лидирует Python с показателем 2,11. Однако это связано с небольшим объёмом анализируемой базы Python (около 1 млн строк). Крупнейшие стеки — JavaScript и Java (по 9 млн строк) — демонстрируют умеренную плотность уязвимостей. По абсолютному числу серьёзных находок лидирует Java (около 2,4 тыс.). В PHP находок мало, но 8 из 10 из них являются серьёзными. У C# плотность по всем находкам составляет 1,78, но лишь около четверти из них серьёзные. У C++ находок мало, но все они серьёзны.

Из общего объёма находок 33,7% исправлено, 44,9% ожидают разбора, а 21,5% уже получили вердикт. Среди открытых рисков 3,0% приходятся на критический уровень, 19,7% — на высокий, 31,1% — на средний и 46,3% — на низкий. Доля серьёзных уязвимостей (High + Critical) составляет около 23% и остаётся стабильной. Распределение по типам анализа показывает, что 60,4% открытого риска приходится на собственный код (SAST), 38,1% — на сторонние компоненты и зависимости (SCA), и 1,5% — на динамический анализ (DAST).

В рейтинге OWASP Top-10 контроль доступа (A01) занимает первое место с 44% начиная с 2023 года. На криптографические сбои (A02) приходится 31%, на небезопасный дизайн (A04) — 13%.

Очередь на разбор уязвимостей растёт медленнее, чем число новых находок. Доля автоматического разбора по портфелю выросла с 41% в январе 2025 года до 58% в январе 2026 года. ИИ-помощник разметки срабатываний показывает высокую точность, оказываясь прав в 85–100% случаев при пометке находки как ложной. При этом финальное подтверждение серьёзного риска остаётся за человеком.

Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.

Комментарии 0
Зарегистрируйтесь или , чтобы оставлять комментарии.
Российские регистраторы доменов просят Минцифры отсрочить введение ЕСИА