Число обнаруженных в коде уязвимостей за год выросло на 70% — а очередь на их разбор лишь на 18%

20.08.2026

Исследование AppSec Solutions по обезличенным данным платформы AppSec.Hub: поток находок растёт вместе с охватом кода, но главное узкое место — не «найти», а «разобрать» технический долг. Конвейер платформы сжимает этот поток почти в две тысячи раз и автоматически отсеивает ложные срабатывания, высвобождая время инженеров ИБ для работы с действительно серьёзным риском.

AppSec_Solutions .png

Такие выводы сделали эксперты по кибербезопасности компании AppSec Solutions на основании исследования, проведённого с помощью платформы управления безопасной разработкой AppSec.Hub. В анализ вошли обезличенные данные 4 214 кодовых баз общим объёмом около 510 млн строк кода — свыше 3,1 млн находок, собранных практиками статического (SAST), компонентного (SCA) и динамического (DAST) анализа. Основное окно наблюдения — с января 2025 года по май 2026-го. В выборке — ИТ-компании, финтех и компании реального сектора; профили кода — от мобильных и веб-приложений до крупных корпоративных и системных решений.

Основная причина роста числа находок, по мнению авторов исследования, — подключение к платформе большого количества новых кодовых баз, а не деградация уже написанного кода. За полтора года — с начала 2025 по май 2026 — объём анализируемого кода вырос примерно с 333 до 510 млн строк, а число кодовых баз под наблюдением — с 2 563 до 4 214; при этом только за 2025 год прирост составил +33% по объёму кода и +36% по числу баз. Количество кода, особенно с массовым применением вайбкодинга, продолжает расти.

Ключевой вывод исследования: основная болевая точка — не «найти», а «разобрать». Накопленный технический долг не разбирается и не закрывается годами из-за загруженности инженеров: 69% ещё не исправленных находок ждут разбора инженера ИБ — именно это, а не поиск уязвимостей, остаётся узким местом всего процесса. Разбирается и закрывается долг медленно — медианный срок исправления критических находок за год вырос со 103 до 153 дней, а из уязвимостей, уже переданных в разработку, реально закрывается лишь от 12% до 50%.

Значительная часть потока — технический шум: до 81–88% первичных вердиктов сканеров оказываются ложными срабатываниями, и этот коридор устойчив все четыре года наблюдений. Хорошая новость — доля действительно серьёзных (High + Critical) уязвимостей годами не меняется и держится в коридоре 20–23% открытого риска, то есть примерно каждая четвёртая-пятая находка из тех, что требуют действий сейчас.

«Контроль доступа остаётся лидирующей категорией среди опасных уязвимостей уже на протяжении многих лет: в рейтинге OWASP Top-10 категория Broken Access Control удерживает первое место каждый год начиная с 2023-го, а её доля выросла с 41% до 44%. Накопившийся долг по зависимостям имеет давнюю историю, и значительная его часть носит инфраструктурный характер. При этом единого типового профиля угроз не существует: у одних компаний доля критических находок составляет единицы процентов (около 7%), у других приближается к половине потока (до 50%), а конкретный «портрет» рисков определяется технологическим стеком и составом используемых сканеров. Это означает, что «безопасных» стеков не бывает — у каждого своё уязвимое место», — рассказал руководитель продукта AppSec.Hub компании AppSec Solutions Кирилл Гаранов.

Главный вклад платформы AppSec.Hub — не «найти больше», а свернуть избыточный поток сырых срабатываний сканеров в обозримый список задач. За полгода наблюдений конвейер платформы сжал 18,7 млн сырых срабатываний до 9,4 тыс. групп задач на исправление — почти в две тысячи раз (в 1983 раза). Путь по воронке нагляден: дедупликация убирает основную массу повторов и сокращает 18,7 млн срабатываний примерно до 428 тыс. уникальных находок — в 43,6 раза, — из которых разбора требуют около 312 тыс. Дальше в дело вступает автоматика.

Основную часть разбора составляет отсев ложных срабатываний — и именно её платформа берёт на себя. Когда находку доводят до вердикта, в 88,3% случаев она оказывается ложным срабатыванием, а не реальной проблемой; у собственного кода (SAST) доля ложных достигает 92,5%. Это не особенность одного среза, а устойчивое свойство потока: среди первичных вердиктов ложными оказываются 81–88% находок, и коридор держится все четыре года наблюдений. Просеивать этот шум вручную — значит тратить дефицитное время инженера ИБ на то, что не является риском.

Массовый отсев обеспечивают два механизма — настроенные правила разбора и ИИ-помощник разметки срабатываний. Когда ИИ-помощник помечает находку как ложную, он оказывается прав в 85–100% случаев (на крупнейшей проверенной выборке из около 149 тыс. решений — порядка 97%). На реальных уязвимостях помощник намеренно осторожен, поэтому финальное подтверждение серьёзного риска остаётся за человеком: так, модуль убирает шум, но не заменяет инженера. В результате доля автоматического разбора по портфелю выросла с 41% в январе 2025 года до 58% в январе 2026-го — больше половины первичного разбора закрывается без участия человека, а там, где автоматизация настроена и созрела, правила берут на себя до 86% разбора.

После сжатия и отсева шума инженеру остаётся кратно меньший и уже упорядоченный поток. Оставшиеся находки не просто становятся малочисленнее — они приоритезируются: наиболее критичные уязвимости поднимаются наверх и первыми передаются в исправление. Связанные находки объединяются в группы корреляции, и, закрывая одну задачу, разработчик закрывает сразу целую группу однотипных уязвимостей. Так «стена алертов» превращается в короткий список действий, а дефицитное время инженера ИБ уходит на реальный риск, а не на просеивание миллионов сырых сигналов.

Ключевая статистика по уязвимостям (по данным исследования):

Профиль критичности открытого риска: Critical — 3,0%, High — 19,7%, Medium — 31,1%, Low — 46,3%. Серьёзные (High + Critical) — около 23%, и эта доля остаётся стабильной.

Распределение по типам анализа: собственный код (SAST) — 60,4% открытого риска, сторонние компоненты и зависимости (SCA) — 38,1%, динамический анализ (DAST) — 1,5%. При этом у зависимостей выше концентрация серьёзного: доля High + Critical в SCA — 28,0% против 20,6% у SAST.

OWASP Top-10 (доля внутри рейтинга): контроль доступа (A01, Broken Access Control) — 44% и первое место каждый год начиная с 2023-го; криптографические сбои (A02) — 31%; небезопасный дизайн (A04) — 13%.

Языки: универсально «безопасного» стека нет. По плотности серьёзных находок на 1000 строк лидирует Python (2,11), но по абсолютному числу серьёзных находок впереди Java (около 2,4 тыс.); в PHP находок мало, но 8 из 10 из них — серьёзные. Состояние всего объёма находок на срез: исправлено — 33,7%, ожидают разбора — 44,9%, разобрано (получили вердикт) — 21,5%.



Компания-источник: AppSec Solutions