CNews AI→ оригинал

84% российских мобильных приложений содержат критические уязвимости — и их число растёт

84% российских мобильных приложений содержат критические уязвимости — десятки тысяч «дыр», которые никто не спешит закрывать. Число проблем нарастает год к году. Одна из причин — распространение ИИ-кодинга: нейросети генерируют код быстро, но воспроизводят типовые уязвимости из обучающих данных. Пока нет обязательного аудита перед публикацией приложений, риск несут десятки миллионов пользователей.

AI-обработка оригинала CNews AI; редакция Hamidun News
84% российских мобильных приложений содержат критические уязвимости — и их число растёт
Источник: CNews AI. Коллаж: Hamidun News.
◐ Слушать статью

84% российских мобильных приложений содержат критические уязвимости. Их совокупное число перевалило за десятки тысяч — и продолжает расти с каждым годом. Разработчики не спешат с исправлениями, а распространение ИИ-кодинга превращается в дополнительный и плохо контролируемый источник новых «дыр».

Девять из десяти приложений небезопасны

Аналитики проверили российский рынок мобильных приложений и пришли к неутешительному выводу: 84% продуктов содержат критические уязвимости. Это означает, что лишь каждое седьмое приложение можно считать условно безопасным — остальные представляют потенциальный риск для своих пользователей. Общий масштаб проблемы — десятки тысяч «дыр» в совокупности по всему рынку. При этом динамика устойчиво негативная: количество уязвимостей год к году растёт, а не сокращается. Российские пользователи ежедневно работают с банковскими сервисами, приложениями госуслуг, маркетплейсами и мессенджерами, в которых скрыты неустранённые бреши. Через них злоумышленники могут получить доступ к личным данным, переписке и финансовым операциям.

ИИ-кодинг как источник риска

Одним из ключевых факторов роста называется распространение ИИ-инструментов в разработке. Нейросети ускорили производство кода: приложения создаются быстрее и в большем объёме, чем раньше. Однако скорость вступает в прямое противоречие с безопасностью.

Генеративные модели обучены на огромных массивах кода из открытых репозиториев — в том числе содержащего типовые уязвимости. Воспроизводя привычные паттерны, нейросеть может автоматически переносить в новый проект давно известные проблемы безопасности. При этом код внешне выглядит работоспособным, базовые тесты проходит — а уязвимость остаётся скрытой до момента первой реальной атаки.

Конкретные механизмы, по которым ИИ-кодинг создаёт риски: нейросети воспроизводят паттерны из публичного кода — включая уязвимый разработчики принимают сгенерированный код без тщательного security-ревью скорость разработки сокращает время на проверку безопасности объём генерируемого кода опережает возможности ручного аудита Чем активнее команды полагаются на ИИ-генерацию без последующей проверки, тем выше шанс, что очередное приложение окажется в числе тех самых 84%.

Уязвимости годами остаются без исправления

Возможно, острее даже не проблема появления новых уязвимостей, а проблема устранения существующих. Найденные «дыры» подолгу остаются незакрытыми: владельцы приложений либо не знают о конкретных проблемах, либо не считают нужным их приоритизировать в условиях конкурентного давления и сжатых сроков. Обязательный аудит безопасности перед публикацией приложения пока не является повсеместной практикой. В результате злоумышленники, знающие об уязвимости в конкретном сервисе, могут эксплуатировать её месяцами — без каких-либо технических или юридических препятствий. Особую озабоченность вызывают медицинские сервисы, финансовые платформы и корпоративные инструменты: именно они чаще всего становятся мишенью целевых атак.

Что это значит

Картина складывается тревожная: восемь из десяти приложений небезопасны, уязвимостей с каждым годом становится больше, а ответственные за их устранение не торопятся. ИИ-разработка без встроенных практик безопасности лишь ускоряет накопление проблем. Для конечного пользователя совет прагматичный: ограничивать разрешения приложений до необходимого минимума, регулярно их обновлять и удалять программы, которыми давно не пользуешься.

ЖХ
Hamidun News
AI‑новости без шума. Ежедневный редакторский отбор из 50+ источников. Продукт Жемала Хамидуна, Head of AI в Alpina Digital.

Хотите не читать про ИИ, а внедрить его?

«AI News» — это полезные новости из мира ИИ. Системно научиться работать с нейросетями и применять их в работе — в Hamidun Academy.

Что вы думаете?
Загружаем комментарии…