АлекСо

«Солар» собрал «броню для кода»: как Россия закрывает ИИ-угрозы в разработке ПО

«Солар» собрал «броню для кода»: как Россия закрывает ИИ-угрозы в разработке ПО

Доля исходного кода в утечках конфиденциальных данных из языковых моделей достигла 41%, а публичные LLM пропускают до 40–50% уязвимостей. Группа компаний «Солар» ответила на это единой платформой защиты приложений на базе трёх технологий — Solar appScreener, Luntry и Hexway. Объединение решений охватывает весь жизненный цикл ПО — от первой строки кода до эксплуатации в продакшене.

Что произошло

«Солар» сформировал портфель технологий для комплексной защиты программного обеспечения от рисков, которые принёс искусственный интеллект в процесс разработки. Платформа работает по модели единого контура безопасности на пяти этапах: разработка, сборка, тестирование, выпуск релиза и эксплуатация.

В основе портфеля три продукта:

Технология

Роль в контуре защиты

Solar appScreener

Статический анализ кода (SAST) с ИИ-плагином для триажа и исправления уязвимостей

Hexway

ASOC-платформа, управляющая процессами DevSecOps и очередью на исправление

Luntry

Защита контейнеров и кластеров Kubernetes, включая ИИ-агентов

Решения уже применяют более 230 российских компаний — в банках, IT-секторе, ритейле, энергетике, транспорте и логистике. Проекты на базе технологий «Солара» также развивают 35 IT-партнёров, среди которых Softline, «Инфосистемы Джет», УЦСБ, «Астра», НОТА.

Почему это стало проблемой

Вайбкодинг ускорил разработку в сотни раз, но заодно резко увеличил объём уязвимостей в коде. Разработчики перекладывают трудоёмкую верификацию на неспециализированные LLM — например, DeepSeek и ChatGPT, которые не справляются с частью задач.

Цифры говорят сами за себя:

  • 75–80% массовых цифровых сервисов содержат критичные уязвимости, способные привести к утечкам данных пользователей;

  • 41% утечек конфиденциальной информации в LLM приходится на исходный код;

  • 63 дня в 2019 году против нескольких часов в 2025 году — столько занимает «окно» для реализации уязвимости, и ИИ на стороне атакующих его сжал в десятки раз.

Отдельный риск — ИИ-агенты для разработки: они создают условия для теневого ИИ, взлома внешних систем и получения доступа к реальной инфраструктуре компании.

В чём суть технологического решения

Ключевой элемент — ИИ-плагин в модуле SAST продукта Solar appScreener. Это LLM-модель, обученная на данных проектов по безопасной разработке более 1000 компаний за семь лет. Она снимает с разработчиков рутинную работу:

  • точность более 90% на этапе триажа уязвимостей;

  • до 85% — на этапе исправления кода;

  • повышение ёмкости команд в 10 раз — плагин выполняет объём работы, для которого нужны 10 AppSec-экспертов и годовой фонд оплаты труда свыше 30 млн рублей.

Плагин автоматически подбирает и обновляет зависимости в коде, настраивается под требования конкретного разработчика и может работать в закрытом контуре без доступа в интернет — это минимизирует риск утечек данных во внешние сервисы.

Luntry усиливает контур защитой контейнерных приложений и Kubernetes: приоритизирует уязвимости в ИИ-сгенерированном коде, выявляет неизвестные угрозы (включая 0-day и 1-day атаки) и даёт полную прозрачность происходящего в кластере. Hexway, в свою очередь, агрегирует результаты SAST-, DAST-, SCA-сканирований и пентестов, объясняет проблемы в контексте приложения и помогает готовить безопасный вариант кода с проверочным тестом.

Кому это важно

Платформенный подход «Солара» отвечает концепции Shift-Left, где безопасность — встроенное качество софта, а не отдельный этап. Компания ожидает наибольший спрос в ИТ и финансовом секторе, промышленности, энергетике и ритейле.

Для каждого сектора — своя мотивация:

  • финансы — ежедневные обновления приложений и жёсткие требования Банка России, любая уязвимость грозит потерями и санкциями;

  • промышленность и энергетика — ошибка в коде или компрометация контейнера на объекте КИИ может привести не к утечке данных, а к физической аварии;

  • ИТ-компании — защита от атак на цепочки поставок ПО (Software Supply Chain Security) и гарантия, что клиент не получит уязвимый продукт.

Что делать компаниям

Рынок здесь меняется быстро, и промедление с ИБ в разработке обходится всё дороже. Практические шаги для тех, кто пишет софт:

  1. Внедрять SAST и ASOC-практики на всех этапах CI/CD, а не только перед релизом.

  2. Не доверять LLM проверку кода без контроля — автоматизировать триаж, но оставлять финальное решение за человеком.

  3. Сегментировать и контролировать ИИ-агентов в средах разработки, исключая доступ к реальной инфраструктуре.

  4. Закрывать контур контейнеров и Kubernetes, где чаще всего и живут недоверенный ИИ-код и агенты.

  5. Соответствовать ГОСТ Р 56939 и требованиям ФСТЭК и Банка России с самого начала разработки.

Итог простой: ИИ стал двусторонним оружием в AppSec. Он ускоряет и атаки, и разработку, но только те команды, которые строят защиту «от кода до runtime», получают от него преимущество, а не новые дыры.

Источники