Компания AppSec Solutions, разработчик платформы AppSec.Hub, представила аналитику по уязвимостям в коде российских ИТ-компаний, финтеха и реального сектора. С документом ознакомился CNews.

За год число обнаруженных уязвимостей выросло на 70% — до 3,1 млн. На май 2026 года под анализом находилось 550 млн строк кода; проанализированный массив составил около 510 млн строк из 4 214 кодовых баз. Наблюдения охватывали период с января 2025 года по май 2026 года.

По плотности серьезных находок на 1000 строк лидирует Python (2,11), однако база небольшая — около 1 млн строк в зоне риска. Крупнейшие стеки JavaScript и Java — примерно по 9 млн строк в зоне риска; по абсолютному числу серьезных находок впереди Java (около 2,4 тыс.). В PHP находок мало, но 8 из 10 — серьезные. У C# плотность по всем находкам вторая (1,78), у C++ находок мало, но почти все серьезные.

В компании отмечают, что «безопасного» языка не существует, а приоритеты зависят от конкретного стека. Исправлено 33,7% находок, ожидают разбора 44,9%, разобрано 21,5%. На долю критических уязвимостей приходится 3%, High — 19,7%, Medium — 31,1%, Low — 46,3%.

Основной объем открытого риска связан с собственным кодом (SAST — 60,4%), далее идут сторонние компоненты (SCA — 38,1%) и динамический анализ (DAST — 1,5%). В рейтинге OWASP Top-10 первое место удерживает контроль доступа — 44%.

Одной из причин роста объемов кода названо применение ИИ и вайбкодинга. Накопленный технический долг, по оценкам компании, может не закрываться годами: медианный срок исправления критических находок за год вырос со 103 до 153 дней. При этом до 81–88% первичных вердиктов сканеров оказываются ложными срабатываниями.