15 августа 2026 г.
Код от ИИ почти всегда работает, но дыряв: уязвимость в 44% задач
Veracode прогнала больше 100 моделей: безопасный код получился в 56% задач, ровно как четыре года назад.

Модель пишет код, который компилируется и делает своё дело. В 44% случаев внутри сидит уязвимость.
В компаниях с ИИ-инструментами машина пишет уже примерно половину коммитимого кода, а доля безопасного кода стоит на месте четвёртый год. Veracode опубликовала отчёт GenAI Code Security Report 2026 (28 июля): средний результат по безопасности 56%, в первом замере четыре года назад было 55%.
Не хотите разбираться сами? Внедряем ИИ в ваш бизнес: задачи без лимита, одна цена в месяц, отмена в любой момент.
Синтаксис вылечили, безопасность нет. Синтаксические тесты модели проходят почти в 100% случаев. Код собирается, запускается, решает поставленную задачу — и тем же движением открывает дыру.
Имя модели почти ничего не решает. Лучший результат у GPT-5.5, 68%: даже лидер проваливает почти каждую третью задачу по безопасности. Шесть моделей из одиннадцати уложились в 50-53%.
Специализация не помогает: у coding-моделей 51%, у универсальных 52%. Размер тоже: крупные дают 53%, средние и малые 51%. Единственный рабочий разрыв даёт рассуждение, 56% против 51% у остальных.
Разброс дают язык и тип уязвимости:
- Python держит 63%, Java 30% - SQL injection модели закрывают в 83% случаев, слабую криптографию в 87% - XSS только в 15%, log injection в 12%
Летний срез — это 11 новых моделей на одном наборе из 80 задач, и про безопасность промпт не просит ни слова. Veracode оговаривает: долю уязвимого кода в живых проектах отсюда не вывести, статический анализ и ревью человеком в тесте не участвовали.
Что советует Veracode. Считать сгенерированный код непроверенным и гонять его через анализ уязвимостей в момент написания, а не перед выкаткой в прод. Чинить по приоритету риска, а модель выбирать по security-метрике, не по популярности.
Следующий срез Veracode покажет, сдвинулась ли цифра на пятый год замеров.
Первоисточник