Кто проверяет, что ИИ напихал в код? 🙈

С ИИ-ассистентами мы получаем возможность быстрее кодить, но теряем контроль над результатом.

Что растит риски взлома и открывает золотую жилу нового класса продуктов.

⚠️ В чём проблема (намеренно упрощаю)

Когда модель генерирует код, она выбирает наиболее встречаемое решение для вашей задачи. А что было в датасете для обучения модели? — известно только авторам

Если я обучу модель на PHP-коде нулевых, она выдаст мне тонну SQL-инъекций. Потому что тогда это было повсеместно — никто не экранировал запросы, не было фреймворков и пр.

🔥 Как это работает сейчас

Абстрактный Драко Немалфой накатал 10 тысяч строк кода через ИИ-агента.

Прошёл Code Review в формате: "Пробежали по-диагонали → Ну типа похоже на правду → LGTM → Катим в прод"

В 99,99% случаев — всё ОК. Но тот самый 0,01% может стоить очень дорого. Возможно, ценой станет вся компания.

🧨 Вектора атак

Они все остались прежние:

🔸 Новые уязвимости находят каждый день

🔸 В npm-пакетах регулярно всплывает что-то вродоностное — где-то злонамеренно, где-то просто взламывают авторов

🔸 Модели аффилированы с конкретными государствами

🔸 История с бэкдорами и секретными чипами никуда не делась

Только теперь разработчик не думает как написать код, а лишь ревьюит чужую работу — accountability будет теряться.

💰 Что дальше

Рост продуктов ИБ, способных глубоко анализировать код проекта и предвидеть вектора атак.

Беспощадный кодоген через ИИ и вайб-кодинг неминуемо приведут к этому.

Нужен лишь громкий прецедент взлома из-за кода от ИИ.

Отсчёт уже идёт 🕚

@tsvetkovdaily