15 августа 2026 г.
Код от ИИ почти всегда работает, но дыряв: уязвимость в 44% задач
Veracode прогнала больше 100 моделей: безопасный код получился в 56% задач, ровно как четыре года назад.

Модель пишет код, который компилируется и делает своё дело. В 44% случаев внутри сидит уязвимость.
В компаниях с ИИ-инструментами машина пишет уже примерно половину коммитимого кода, а доля безопасного кода стоит на месте четвёртый год. Veracode опубликовала отчёт GenAI Code Security Report 2026 (28 июля): средний результат по безопасности 56%, в первом замере четыре года назад было 55%.
Синтаксис вылечили, безопасность нет. Синтаксические тесты модели проходят почти в 100% случаев. Код собирается, запускается, решает поставленную задачу — и тем же движением открывает дыру.
Имя модели почти ничего не решает. Лучший результат у GPT-5.5, 68%: даже лидер проваливает почти каждую третью задачу по безопасности. Шесть моделей из одиннадцати уложились в 50-53%.
Специализация не помогает: у coding-моделей 51%, у универсальных 52%. Размер тоже: крупные дают 53%, средние и малые 51%. Единственный рабочий разрыв даёт рассуждение, 56% против 51% у остальных.
Разброс дают язык и тип уязвимости:
- Python держит 63%, Java 30% - SQL injection модели закрывают в 83% случаев, слабую криптографию в 87% - XSS только в 15%, log injection в 12%
Летний срез — это 11 новых моделей на одном наборе из 80 задач, и про безопасность промпт не просит ни слова. Veracode оговаривает: долю уязвимого кода в живых проектах отсюда не вывести, статический анализ и ревью человеком в тесте не участвовали.
первоисточник