Платформа Skyone

Объедините все операции вашей компании: автоматизируйте процессы, управляйте данными с помощью ИИ, переходите в облако, защищайте свои данные. Все это в Skyone.

Смотрите больше

Кодирование, отражающее корпоративную атмосферу: риски безопасности, о которых вашей компании необходимо знать перед масштабированием

Vibe Coding решает реальную проблему: отставание в ИТ-сфере, которое подавляет инновации в компаниях. Но есть и другая сторона этой истории, которая редко упоминается в восторженных постах на LinkedIn, и которую любой CIO, CTO или руководитель службы безопасности должен понимать, прежде чем позволить этой практике бесконтрольно распространяться по всей организации.
ИИ 8 мин чтения Автор: Skyone

Vibe Coding решает реальную проблему: отставание в ИТ-сфере, которое подавляет инновации в компаниях. Но есть и другая сторона этой истории, которая редко упоминается в восторженных постах на LinkedIn, и которую любой CIO, CTO или руководитель службы безопасности должен понимать, прежде чем позволить этой практике бесконтрольно распространяться по всей организации.

В этой статье мы собрали последние данные о рисках, связанных с программированием, создающим корпоративную атмосферу, и объяснили, чем безопасное внедрение отличается от теневой ИТ-бомбы замедленного действия.

Проблема не в том, что ИИ генерирует код. Проблема в том, что он генерирует код без контроля.

Инструменты программирования Vibe разработаны для быстрой разработки функционального программного обеспечения. Это само по себе не означает, что безопасность, контроль доступа, защита данных и проверка входных данных заложены в конечный результат. Безопасность зависит от возможностей инструмента, используемых инструкций и, что наиболее важно, от проверки человеком и применяемых в процессе средств контроля.

Цифры помогают количественно оценить риск.

  • В отчете GenAI Code Security Report 2025, подготовленном компанией Veracode, было проведено тестирование более 100 моделей языков программирования в 80 задачах и обнаружено, что 45% сгенерированных ИИ примеров кода не прошли тесты безопасности, основанные на списке OWASP Top 10.

  • Исследование , опубликованное в материалах конференции IEEE-ISTAS 2025, выявило еще один тревожный признак: после пяти раундов доработки с помощью ИИ количество критических уязвимостей в эксперименте увеличилось на 37,6% . Этот результат ставит под сомнение идею о том, что простое обращение к ИИ с просьбой «улучшить» собственный код обязательно повышает его безопасность.

  • В ходе эксперимента компанией Tenzaiв декабре 2025 года, были протестированы пять программистов, включая Cursor и Devin, при создании одних и тех же трех приложений. Из 15 созданных приложений во всех была обнаружена как минимум одна уязвимость SSRF, а также 69 других уязвимостей, выявленных в наборе данных.

Vibe Coding — это новые теневые ИТ

Теневые ИТ-системы, созданные или внедренные подразделениями компании без ведома ИТ-отдела, всегда представляли собой известный риск. Vibe Coding выводит этот риск на новый уровень, поскольку теперь любой сотрудник может создать целое приложение, способное обрабатывать данные клиентов и подключаться к внутренним системам, даже не сообщая о его существовании отделу безопасности.

Масштаб проблемы уже измерим: исследования в области цифровой безопасности выявили около 380 000 веб-приложений, созданных с помощью инструментов генеративного ИИ, которые находятся в открытом доступе в интернете без какого-либо контроля доступа или аутентификации. Из этого общего числа примерно 5000 содержат утечки конфиденциальных корпоративных и личных данных, начиная от графиков работы больниц с идентификацией врачей и заканчивая бизнес-стратегиями и журналами инцидентов безопасности.

Темпы обнаружения новых уязвимостей также ускоряются. Проект Vibe Security Radar, поддерживаемый Лабораторией системного программного обеспечения и безопасности Технологического института Джорджии, только в марте 2026 года зарегистрировал 35 новых записей CVE (международный реестр уязвимостей), непосредственно связанных с кодом, сгенерированным ИИ, по сравнению с шестью в январе того же года.

Почему такое происходит в компаниях (даже при самых благих намерениях)?

Практически во всех отчетах об инцидентах повторяется одна и та же схема: сотрудник из бизнес-подразделения, не обязательно ИТ-отдела, использует инструмент Vibe Coding для решения реальной и срочной проблемы. Приложение работает, быстро приносит пользу и вводится в эксплуатацию без прохождения какой-либо проверки безопасности, поскольку, технически, формального процесса для этого не существует.

К наиболее распространенным неисправностям в приложениях такого типа относятся:

  • SQL-инъекции, осуществляемые путем конкатенации строк вместо параметризованных запросов, присутствуют примерно в 34% протестированных приложений, созданных с использованием Vibe Code, в первом квартале 2026 года.
  • Ключи и секреты API доступны непосредственно в исходном коде.
  • Отсутствие контроля доступаприводит к тому, что базы данных и административные панели по умолчанию остаются общедоступными.
  • Отсутствие журналов аудитаделает невозможным определение того, кто получил доступ к данным или внес какие-либо изменения.

Управление не является препятствием для инноваций, оно позволяет масштабировать проекты

Хорошая новость в том, что рынок уже реагирует. Процент ИТ-отделов с формальной политикой управления разработкой программного обеспечения силами граждан вырос с 42% в 2024 году до 78% в 2026 году. В то же время, исследование Gartner показывает, что 61% ИТ-руководителей называют теневые ИТ своей главной проблемой, связанной с инструментами low-code и неконтролируемым генеративным ИИ.

Это не означает отказ от использования принципов кодирования, основанных на атмосфере; это означает изменение подхода к вопросу. Вместо вопроса «как нам это запретить?», зрелые компании задают вопрос «как это можно безопасно осуществить в рамках наших систем и правил?».

Ответственное внедрение корпоративной стратегии кодирования, основанной на позитивной атмосфере, опирается на четыре столпа:

  1. Реальная, нативная интеграция с существующими системами (ERP, CRM, базами данных), а не с изолированными приложениями, которые необходимо будет интегрировать вручную позже.
  2. Данные представляют собой надежный контекст, поступающий из корпоративного уровня унификации данных, а не из разрозненных источников или данных, введенных самим пользователем.
  3. Системы контроля доступа, аудита и обеспечения соответствия нормативным требованиям (включая LGPD) являются встроенными функциями платформы, а не были добавлены позже в виде патча.
  4. Централизованная прозрачность в ИТ-сфере с мониторингом того, что создается, кем и на каком уровне доступа.

Самая распространённая ошибка: путать изолированный «конструктор приложений» с корпоративной платформой

Многие из самых популярных на рынке инструментов для создания прототипов на Vibe были разработаны для отдельных разработчиков или небольших команд. Они отлично справляются с этой задачей, но не предназначены для работы в архитектуре безопасности, данных и интеграции средних или крупных предприятий.

Ключевое различие заключается в том, где «находится» приложение после его создания:

  • Автономные конструкторы приложений: они создают функциональный интерфейс, но оторванный от реальных данных и систем компании. Каждую интеграцию необходимо создавать вручную, а ответственность за безопасность и обслуживание полностью лежит на том, кто создал приложение.
  • Платформы для создания корпоративной атмосферы: они изначально интегрированы с уже существующим в компании уровнем данных, API, ERP-системами и агентами искусственного интеллекта, автоматически наследуя уже установленные политики безопасности, аудита и соответствия требованиям.

Именно это различие предотвращает превращение гибкости программирования в стиле Vibe в технический долг, системы без обслуживания, без документации и без владельца, которые кому-то рано или поздно придется демонтировать (или понести за это последствия).

Краткий контрольный список перед масштабированием Vibe Coding в вашей компании

Платформа изначально подключается к корпоративным системам (ERP, CRM, базы данных) или требует ручной интеграции?

Применяется ли в созданных приложениях управление доступом на основе ролей (RBAC)?

Ведется ли аудит, фиксирующий, кто создал, изменил или получил доступ к каждому приложению?

Соответствует ли платформа действующим правилам безопасности компании и Общему закону Бразилии о защите персональных данных (LGPD), или же она работает вне их рамок?

Имеет ли ИТ-отдел централизованный доступ к информации о том, что создается с помощью генеративного ИИ в организации?

Если на большинство этих вопросов вы ответили «нет» или «не знаю», то, скорее всего, в вашей компании уже существует определенная доля теневых ИТ-инфраструктур, созданных с помощью Vibe Coding; вы просто еще не выяснили, где именно.

Как безопасно применять Vibe-кодирование на практике

Решение заключается не в выборе между скоростью и управлением. Оно состоит в том, чтобы внедрить платформу, где эти два аспекта не конкурируют друг с другом, поскольку управление уже заложено в саму архитектуру и не зависит от доброй воли того, кто создает приложение.

Именно в этом и заключается роль Skyone Studio Creator: модуль Skyone Studio, позволяющий создавать приложения, порталы и автоматизации с использованием естественного языка, но при этом изначально интегрированный с уже существующим в компании уровнем данных (Lakehouse), интеграциями (iPaaS) и агентами ИИ, наследуя те же политики безопасности, аудита и LGPD (Бразильский общий закон о защите данных), что и остальная часть платформы. На практике это означает, что скорость кодирования Vibe перестает быть теневым ИТ-риском и становится управляемым расширением собственной ИТ-архитектуры компании. 

Источники, использованные в исследовании:

Скайон
Автор: Skyone

Начните трансформацию своей компании

Протестируйте платформу или запланируйте беседу с нашими экспертами, чтобы узнать, как Skyone может ускорить реализацию вашей цифровой стратегии.

Подпишитесь на нашу рассылку

Будьте в курсе последних новостей от Skyone

Поговорите с отделом продаж

Есть вопрос? Поговорите со специалистом и получите ответы на все ваши вопросы о платформе.