Программы, разработанные с помощью искусственного интеллекта, обладают в 15 раз большим числом уязвимостей по сравнению с программным обеспечением, созданным людьми.
Эта технология известна как вайб-кодинг, и эксперты считают, что на данном этапе вред от нее превосходит ее преимущества. Так, число таких уязвимостей в ИТ-системах российских организаций возросло почти на 30% за год. Другой проблемой, угрожающей бизнесу в стране, стал рост эффективности дипфейков, также создаваемых усилиями искусственного интеллекта. Специалисты оценивают общий ущерб от таких атак в 17 миллиардов рублей.
Что такое вайб-кодинг и чем он опасен
Программы, созданные с помощью ИИ, имеют в 15 раз больше уязвимостей по сравнению с ПО, разработанным человеком, особенно в области проверки ввода и бизнес-логики. Об этом сообщили в Центре мониторинга и противодействия кибератакам компании «Информзащита».
Вайб-кодинг — это метод разработки, при котором программист формулирует задачи нейросети на естественном языке, а ИИ преобразует их в компьютерный код. На практике чаще всего применяются большие языковые модели (LLM), которые ускоряют процесс создания шаблонного кода и интерфейсов, однако при этом игнорируют вопросы безопасности.
Специалисты компании подчеркивают, что наиболее распространенные уязвимости в 90% такого ПО — это отсутствие фильтрации ввода (76%), некорректная авторизация (52%), секреты в открытых репозиториях (39%). Кроме того, более чем в 80% решений выявляются проблемы с бизнес-логикой, которые могут привести к сбоям в работе приложений и финансовым потерям. ИИ-модели способны воспроизводить устаревшие и небезопасные паттерны или корректно выполнять базовые задачи, но не могут обрабатывать исключения и нестандартные процессы.
— Наиболее уязвимы к угрозам вайб-кодинга стартапы, малый и средний бизнес. Темп внедрения новых решений здесь часто опережает развитие процессов контроля, что создает риски. Также у малого бизнеса меньше ресурсов, которые они готовы выделить на информационную безопасность, и поэтому используемое ПО часто оказывается незащищенным, — пояснил руководитель направления анализа защищенности IZ: SOC «Информзащиты» Анатолий Песковский.
Он отметил, что такие ошибки из-за использования ИИ и критические уязвимости не влияют на функциональность, но часто становятся точкой входа для хакеров и других лиц, угрожающих инфраструктуре компании. Популярность вайб-кодинга и вайб-тестинга (тестирование приложений с помощью ИИ-ассистента) действительно вызывает тревогу у специалистов по информационной безопасности, добавил эксперт.
Программное обеспечение 89% российских компаний содержит уязвимости, эксплуатация которых может привести в том числе к несанкционированному доступу к внутренним сетям или к чувствительным данным. Кроме того, количество выявленных уязвимостей в отечественных приложениях в III квартале 2025 года достигло 6 тысяч — это на 27% больше, чем за аналогичный период 2024 года, сообщили в ИТ-компании «Спикател».
— В настоящее время с помощью ИИ генерируется около 8–10% строк кода в российских системах, а к 2030 году эта доля может возрасти до 70%. Это касается решений, где не требуется высокая производительность, например интерфейсы веб-сайтов и мобильных приложений. Полагаться на вайб-кодинг при достижении определенного размера проекта опасно, поскольку исследования показывают, что почти половина LLM-моделей ссылаются на фиктивные библиотеки. Они часто создают названия на основе шаблонов, а не реальных данных. Использовать такой код сложно и рискованно, — уточнил ведущий аналитик отдела мониторинга ИБ «Спикател» Алексей Козлов.
Сгенерированный ИИ код — это глобальный тренд, актуальный не только для России. Так, по данным за последние три года, около 50% кода, созданного искусственным интеллектом, содержит ошибки и потенциальные уязвимости, отметил руководитель направления продуктовой безопасности Selectel Антон Ведерников. Он убежден, что с развитием вайб-кодинга рост новых приложений значительно увеличится. А значит, автоматизация таких проверок после вайб-программистов станет гораздо более важной, так как ручного контроля станет недостаточно.
Атаки с помощью дипфейков
Вторая значительная угроза, возникающая в результате действий ИИ, — это дипфейки. Согласно данным «Информзащиты», общий ущерб от таких атак составляет 17 миллиардов рублей.
— За первое полугодие 2025 года в России около 6,4 тысячи компаний столкнулись хотя бы с одной дипфейк-атакой. А количество самих инцидентов с использованием дипфейков против средних и крупных организаций составляет примерно 20 тысяч, — уточнили в пресс-службе компании.
Также из-за дипфейков появилась новая тенденция: с начала года доля объявлений об утечках внутренней документации компаний возросла до 40%, отметили в пресс-службе компании BI.ZONE. Ранее утечки такой информации были редкостью, в 2024 году их доля колебалась в пределах 15–20%, а преобладающими (80–85%) оставались утечки пользовательских данных (ФИО, почта, логины, пароли, номера телефонов).
— Технологии ИИ для генерации видео, аудио и фото стремительно развиваются, и уже сейчас контент с дипфейками сложно отличить от «живого». Поэтому важно постоянно повышать осведомленность населения о мошеннических схемах, использующих современные технологии. Успешная атака с подменой личности руководителя может стоить компании миллионы рублей и причинить значительный репутационный ущерб, — сказал исполнительный директор «МТС Линк» Павел Потехин.
Важно понимать, что качество кода, сгенерированного ИИ, обычно соответствует уровню разработчика средней квалификации или ниже и при этом требует тщательного контроля, сказал директор департамента информационных технологий УК «Альфа-Капитал» Федор Лежнев. Риски вайб-кодинга снижаются при строгом соблюдении корпоративных стандартов: использование проверенных библиотек, автоматических анализаторов кода (SAST, DAST), обязательное прохождение code review перед внедрением, отметил он.
В «Авито» считают, что проблема не в самой технологии, а в подходе к ее использованию. Любой ИИ-инструмент может создавать уязвимости, если применять его без должного контроля и понимания. Поэтому те, кто работает с чувствительными данными, используют только модели в контуре компании, так как это защищает от утечек кода и данных, резюмировал руководитель по информационной безопасности компании Андрей Усенок.
Фото: hi-tech.mail.ru

