19 августа 2026 г.
Python стал самым дырявым языком в коде из РФ: 2,11 находки сканеров на 1000 строк
AppSec.Hub разобрал 510 млн строк кода российских компаний и собрал 3,1 млн находок: за год их стало на 70% больше.

Полтора года назад Python не входил даже в тройку самых дырявых языков. Теперь он первый.
Российская платформа AppSec.Hub держит под анализом 550 млн строк кода отечественных компаний. Разобраны из них 510 млн строк в 4214 кодовых базах, находок 3,1 млн, за год их стало на 70% больше.
Не хотите разбираться сами? Внедряем ИИ в ваш бизнес: задачи без лимита, одна цена в месяц, отмена в любой момент.
В исследовании той же компании за 2024 год массив был вчетверо меньше: 140 млн строк и 750 тыс. уязвимостей. Самыми уязвимыми языками тогда называли Java, C# и JavaScript, Python в том списке не значился.
Плотность решает. У Python 2,11 находки на 1000 строк, при этом база небольшая: около 1 млн строк в зоне риска. У C# плотность 1,78, у C++ 0,98, и в C++ серьёзна почти каждая находка. У PHP плотность умеренная, зато серьёзными оказываются 8 находок из 10.
Java и JavaScript держат самые крупные базы, примерно по 9 млн строк в зоне риска у каждого, и у Java там около 2,4 тыс. серьёзных находок.
Причину роста в AppSec.Hub называют прямо: кода становится больше, «особенно с массовым применением вайбкодинга». Пишут его теперь не только руками — ассистенты вроде Koda выдают готовые куски по запросу.
Ломается доступ. 44% находок приходятся на Broken Access Control, первую категорию OWASP Top-10 с 2023 года. Дальше идут Cryptographic Failures с 31% и Insecure Design с 13%.
Висят эти дыры долго. Медианный срок закрытия критической находки за год вырос со 103 до 153 дней, а из переданного в разработку закрывается от 12% до 50%.
Замер по самим моделям сходится с этой картиной. По отчёту Veracode от 28.07.2026 44% задач на генерацию кода заканчиваются известной уязвимостью. Средний результат моделей — 56% безопасных решений, лучший у GPT-5.5, 68%. SQL injection модели закрывают в 83% случаев, а cross-site scripting только в 15%.
Поставить AppSec.Hub у себя можно только в закрытом контуре через Docker или Kubernetes, доступ открывают по запросу демо, пробной версии нет.
Разбирать поток приходится руками: от 81% до 88% первичных вердиктов сканеров оказываются ложными, и коридор держится четвёртый год.
Прогноз AppSec.Hub на конец 2026 года: 630 млн строк под анализом и 3,8 млн находок.
Первоисточник