19 августа 2026 г.
Python стал самым дырявым языком в коде из РФ: 2,11 находки сканеров на 1000 строк
AppSec.Hub разобрал 510 млн строк кода российских компаний и собрал 3,1 млн находок: за год их стало на 70% больше.

Полтора года назад Python не входил даже в тройку самых дырявых языков. Теперь он первый.
Российская платформа AppSec.Hub держит под анализом 550 млн строк кода отечественных компаний. Разобраны из них 510 млн строк в 4214 кодовых базах, находок 3,1 млн, за год их стало на 70% больше.
В исследовании той же компании за 2024 год массив был вчетверо меньше: 140 млн строк и 750 тыс. уязвимостей. Самыми уязвимыми языками тогда называли Java, C# и JavaScript, Python в том списке не значился.
Плотность решает. У Python 2,11 находки на 1000 строк, при этом база небольшая: около 1 млн строк в зоне риска. У C# плотность 1,78, у C++ 0,98, и в C++ серьёзна почти каждая находка. У PHP плотность умеренная, зато серьёзными оказываются 8 находок из 10.
Java и JavaScript держат самые крупные базы, примерно по 9 млн строк в зоне риска у каждого, и у Java там около 2,4 тыс. серьёзных находок.
Причину роста в AppSec.Hub называют прямо: кода становится больше, «особенно с массовым применением вайбкодинга». Пишут его теперь не только руками — ассистенты вроде Koda выдают готовые куски по запросу.
Ломается доступ. 44% находок приходятся на Broken Access Control, первую категорию OWASP Top-10 с 2023 года. Дальше идут Cryptographic Failures с 31% и Insecure Design с 13%.
Висят эти дыры долго. Медианный срок закрытия критической находки за год вырос со 103 до 153 дней, а из переданного в разработку закрывается от 12% до 50%.
Первоисточник