«Солар» собрал «броню для кода»: как Россия закрывает ИИ-угрозы в разработке ПО

Доля исходного кода в утечках конфиденциальных данных из языковых моделей достигла 41%, а публичные LLM пропускают до 40–50% уязвимостей. Группа компаний «Солар» ответила на это единой платформой защиты приложений на базе трёх технологий — Solar appScreener, Luntry и Hexway. Объединение решений охватывает весь жизненный цикл ПО — от первой строки кода до эксплуатации в продакшене.
Что произошло
«Солар» сформировал портфель технологий для комплексной защиты программного обеспечения от рисков, которые принёс искусственный интеллект в процесс разработки. Платформа работает по модели единого контура безопасности на пяти этапах: разработка, сборка, тестирование, выпуск релиза и эксплуатация.
В основе портфеля три продукта:
Технология | Роль в контуре защиты |
|---|---|
Solar appScreener | Статический анализ кода (SAST) с ИИ-плагином для триажа и исправления уязвимостей |
Hexway | ASOC-платформа, управляющая процессами DevSecOps и очередью на исправление |
Luntry | Защита контейнеров и кластеров Kubernetes, включая ИИ-агентов |
Решения уже применяют более 230 российских компаний — в банках, IT-секторе, ритейле, энергетике, транспорте и логистике. Проекты на базе технологий «Солара» также развивают 35 IT-партнёров, среди которых Softline, «Инфосистемы Джет», УЦСБ, «Астра», НОТА.
Почему это стало проблемой
Вайбкодинг ускорил разработку в сотни раз, но заодно резко увеличил объём уязвимостей в коде. Разработчики перекладывают трудоёмкую верификацию на неспециализированные LLM — например, DeepSeek и ChatGPT, которые не справляются с частью задач.
Цифры говорят сами за себя:
75–80% массовых цифровых сервисов содержат критичные уязвимости, способные привести к утечкам данных пользователей;
41% утечек конфиденциальной информации в LLM приходится на исходный код;
63 дня в 2019 году против нескольких часов в 2025 году — столько занимает «окно» для реализации уязвимости, и ИИ на стороне атакующих его сжал в десятки раз.
Отдельный риск — ИИ-агенты для разработки: они создают условия для теневого ИИ, взлома внешних систем и получения доступа к реальной инфраструктуре компании.
В чём суть технологического решения
Ключевой элемент — ИИ-плагин в модуле SAST продукта Solar appScreener. Это LLM-модель, обученная на данных проектов по безопасной разработке более 1000 компаний за семь лет. Она снимает с разработчиков рутинную работу:
точность более 90% на этапе триажа уязвимостей;
до 85% — на этапе исправления кода;
повышение ёмкости команд в 10 раз — плагин выполняет объём работы, для которого нужны 10 AppSec-экспертов и годовой фонд оплаты труда свыше 30 млн рублей.
Плагин автоматически подбирает и обновляет зависимости в коде, настраивается под требования конкретного разработчика и может работать в закрытом контуре без доступа в интернет — это минимизирует риск утечек данных во внешние сервисы.
Luntry усиливает контур защитой контейнерных приложений и Kubernetes: приоритизирует уязвимости в ИИ-сгенерированном коде, выявляет неизвестные угрозы (включая 0-day и 1-day атаки) и даёт полную прозрачность происходящего в кластере. Hexway, в свою очередь, агрегирует результаты SAST-, DAST-, SCA-сканирований и пентестов, объясняет проблемы в контексте приложения и помогает готовить безопасный вариант кода с проверочным тестом.
Кому это важно
Платформенный подход «Солара» отвечает концепции Shift-Left, где безопасность — встроенное качество софта, а не отдельный этап. Компания ожидает наибольший спрос в ИТ и финансовом секторе, промышленности, энергетике и ритейле.
Для каждого сектора — своя мотивация:
финансы — ежедневные обновления приложений и жёсткие требования Банка России, любая уязвимость грозит потерями и санкциями;
промышленность и энергетика — ошибка в коде или компрометация контейнера на объекте КИИ может привести не к утечке данных, а к физической аварии;
ИТ-компании — защита от атак на цепочки поставок ПО (Software Supply Chain Security) и гарантия, что клиент не получит уязвимый продукт.
Что делать компаниям
Рынок здесь меняется быстро, и промедление с ИБ в разработке обходится всё дороже. Практические шаги для тех, кто пишет софт:
Внедрять SAST и ASOC-практики на всех этапах CI/CD, а не только перед релизом.
Не доверять LLM проверку кода без контроля — автоматизировать триаж, но оставлять финальное решение за человеком.
Сегментировать и контролировать ИИ-агентов в средах разработки, исключая доступ к реальной инфраструктуре.
Закрывать контур контейнеров и Kubernetes, где чаще всего и живут недоверенный ИИ-код и агенты.
Соответствовать ГОСТ Р 56939 и требованиям ФСТЭК и Банка России с самого начала разработки.
Итог простой: ИИ стал двусторонним оружием в AppSec. Он ускоряет и атаки, и разработку, но только те команды, которые строят защиту «от кода до runtime», получают от него преимущество, а не новые дыры.
