Критические дыры в коде стали чинить 153 дня вместо 103 — находок больше, рук столько же
Новости·26 августа 2026·3 мин чтения
Коротко
Две трети неисправленного ждёт не разработчика, а вердикта: уязвимость это или ложная тревога. По тем же данным, от 81 до 88 процентов первичных срабатываний сканеров оказываются ложными. Это статистика одного поставщика по своим клиентам, и выборка за год выросла — из 333 миллионов строк кода до примерно 510 миллионов.
Российский разработчик средств анализа кода опубликовал статистику по своей платформе. Медианный срок устранения критической уязвимости вырос со 103 до 153 дней — то есть в полтора раза за год.
Причина не в том, что чинить стало труднее. Находок стало больше на 70%, а очередь на разбор выросла на 18%. И главное число: 69% неисправленного ждёт не программиста, а вердикта — уязвимость это или ложная тревога.
103 → 153 дня
медиана устранения критической уязвимости
69%
неисправленного ждёт вердикта, а не починки
81-88%
первичных срабатываний оказываются ложными
Здесь и зарыта суть. От 81 до 88 процентов того, что показывают сканеры при первом проходе, — ложные срабатывания. Каждое из них всё равно должен посмотреть живой инженер, и именно на этом этапе копится очередь.
Честные оговорки. Это данные одного поставщика по собственным клиентам, а не отраслевая статистика по стране. И рост находок на 70% нельзя читать напрямую: выборка за тот же период выросла с 333 миллионов строк кода примерно до 510 миллионов — источник это отмечает сам. Заявленные 97% точности собственного ИИ-помощника — маркетинговое утверждение поставщика, проверить его нечем.