Исследование OX Security, охватившее более 300 открытых репозиториев, показывает, что код, генерируемый с помощью ИИ-инструментов, сам по себе не содержит больше уязвимостей, чем написанный людьми, однако ситуация выходит из-под контроля из-за эффекта «Army of Juniors» - быстрой генерации кода без достаточного архитектурного и безопасного контроля.
Исследователи выделили десять ключевых анти-паттернов, регулярно встречающихся в таком коде: от «Comments Everywhere» (до 100 % кода с генераций) до «Return of Monoliths» (40-50 % случаев). Самая большая проблема заключается не в качестве строки кода, а в том, что разработка ведётся с исключительной скоростью, обзору на это просто не хватает ресурсов. Код с уязвимостями выходит в продукцию быстрее, чем его можно проверить.
Исследование подчёркивает: традиционные подходы к обеспечению безопасности кода (код-ревью, статика, ручной аудит) не успевают за тем темпом, с которым развивается ИИ-кодинг. Организациям-производителям ПО рекомендовано перераспределить роли: позволить ИИ генерировать функции, а человеку поручить архитектуру и безопасность; либо встроить автоматические механизмы безопасности прямо в процесс генерации кода.
Для ИТ-компаний и DevSecOps-команд это исследование служит напоминанием: скорость разработки - не главный критерий, если код выходит с уязвимостями. Контекст, архитектура и безопасность должны оставаться неотъемлемой частью процесса, даже в эпоху ИИ.