В ноябре 2025 года компания GitLab опубликовала отчет
Global DevSecOps Report 2025. Это девятое ежегодное исследование Global DevSecOps Survey, в котором рассматривается, как AI изменит DevSecOps в 2026 и последующие годы. Исследование проведено среди 3266 респондентов, которые работают в эксплуатации, информационной безопасности или разработке ПО. Среди респондентов 89% руководителей и только 11% индивидуальных контрибьюторов. 37% респондентов представляют компании численностью до 1000 сотрудников, 38% от 1000 до 4999 сотрудников, 15% от 5000 до 9999 сотрудников, 10% от 10000 сотрудников и более.
Что интересного мы отметили в отчете:
- AI применяется на всех этапах SDLC и в ближайшие 2 года охват продолжит расти. Сегодня AI используют для тестирования и написания кода 60% респондентов, для ревью кода и документации 58%, для мониторинга 56%, для тестирования безопасности 55%, для сканирования и устранения уязвимостей 54%, для комплаенса 49%, для развертывания 48%. Наибольшая доля планирующих применять AI в течение 2 лет относится к развертыванию и комплаенсу, далее следуют сканирование и устранение уязвимостей, тестирование безопасности, мониторинг, тестирование и ревью кода, написание кода и документация;
- Треть кода уже генерируется с помощью AI. В среднем 34% кода сгенерировано AI, 37% написано с нуля, 29% скопировано из других источников, таких как Stack Overflow, Google и Reddit. У 48% респондентов текущее распределение вклада составляет 75% человек и 25% AI, у 30% вклад распределен поровну, у 12% работу полностью выполняет человек, у 9% на AI приходится 75%, у 1% работу полностью выполняет AI. В идеальном сценарии равное распределение предпочли бы 43%, соотношение 75% человек и 25% AI 27%, соотношение 25% человек и 75% AI 23%, полностью человеческую работу 4%, полностью работу AI 2%;
- Наибольший эффект AI дает в автоматизации рутинных задач и тестировании. Автоматизацию повторяющихся задач отмечают 43%, тестирование и обеспечение качества 41%, генерацию кода и обнаружение ошибок по 37%, обновление документации и обнаружение и устранение уязвимостей по 32%, прототипирование продуктовых концепций 25%, рефакторинг 24%;
- Специалисты готовы доверить AI самостоятельную работу прежде всего над документацией и тестами. Документацию AI доверили бы 52%, написание тестов 49%, ревью кода 47%, подготовку Release notes 44%, обновление зависимостей и исправления безопасности по 42%. Только 3% не готовы доверить AI агентам автономную работу ни над одной из этих задач;
- Главные сложности генерации кода с помощью AI связаны с безопасностью. 39% указывают на угрозы безопасности и конфиденциальности данных, 37% на уязвимости в коде, 31% на необходимость переписывать сгенерированный AI код, 30% на ограничения при работе со сложными задачами, 29% на совместимость с унаследованными системами. Пробелы в навыках и соблюдение стандартов написания кода отмечают по 27%, инвестиции в инфраструктуру и обучение 25%, получение поддержки руководства 21%;
- Опасения при внедрении AI агентов также сосредоточены на безопасности. 43% беспокоит конфиденциальность и безопасность данных, 42% риски безопасности, 36% контроль качества, 32% соответствие регуляторным требованиям, 31% избыточная автономия AI агентов, 28% сложность интеграции, 26% недостаток прозрачности в принятии решений, 20% отладка;
- Специалисты ожидают изменения роли разработчика в 2026 году. По 40% считают, что разработчики будут прежде всего формулировать промпты для AI и проводить ревью кода, что разработчики будут управлять AI агентами вместо самостоятельного написания кода и что AI ускорит карьерный рост начинающих разработчиков. 39% ожидают роста ценности отраслевых знаний, 37% роста ценности понимания влияния на бизнес, 36% смещения фокуса на архитектуру и проектирование систем, 35% снижения потребности в начинающих разработчиках. Только 3% считают, что разработчики продолжат работать так же, как сегодня;
- Ключевые AI навыки на ближайшие 18 месяцев связаны с безопасностью. 49% выделяют использование AI для обработки данных при анализе безопасности, 48% автоматизацию практик безопасности с помощью AI, 45% интеграцию AI в DevSecOps процессы, 44% снижение рисков безопасности, создаваемых AI системами, 38% обучение и валидацию AI моделей, 36% промпт-инжиниринг (Prompt engineering). Только 2% считают, что специалистам DevSecOps развивать AI навыки не нужно;
- Развитию навыков мешают нехватка времени и высокая нагрузка. 36% называют нехватку времени, 34% высокую нагрузку, 33% ограничения по бюджету, 29% сложность успевать за быстрыми изменениями. По 28% указывают на большое количество навыков и тем для изучения и на типовые программы обучения, 24% на отсутствие поддержки организации, 20% на то, что текущая работа не поощряет развитие навыков, 19% на отсутствие понятного ROI. Только 4% не сталкиваются с барьерами;
- На написание нового кода приходится только 15% рабочего времени. Больше всего времени занимают встречи и административные задачи (18%). Далее следуют выявление и устранение уязвимостей, улучшение существующего кода, тестирование и понимание того, что делает код, поддержка кода и прочие задачи;
- Совместную работу в SDLC затрудняют коммуникация и обмен знаниями. 32% указывают на недостаток кросс-функциональной коммуникации, 31% на недостаток обмена знаниями, 30% на различия в инструментах между командами, 28% на неэффективные или непрозрачные рабочие процессы. Организационные силосы и устаревшую документацию отмечают по 27%, избыточное количество инструментов 26%, разные локации и часовые пояса 24%, языковые и культурные барьеры 19%;
- Безопасность встраивается в SDLC множеством практик при невысоком охвате каждой из них. Динамическое тестирование безопасности приложений (DAST) применяют 30%, статическое тестирование (SAST) и анализ состава ПО (SCA) по 29%, интерактивное тестирование (IAST) и DevOps/DevSecOps платформу по 27%. Управление лицензиями и межсетевой экран зависимостей (Dependency firewall) используют по 23%, генерацию спецификации компонентов ПО (SBOM) 21%, внешние сканеры и списки разрешенных библиотек по 20%, соответствие пайплайнов требованиям (Pipeline compliance), сканирование контейнеров и обнаружение секретов по 19%. Генерацию доказательств для релизов (Release evidence), фаззинг-тестирование API и списки запрещенных библиотек (Deny list) применяют по 17%;
- Комплаенс требует значительных усилий. Чаще всего используются ISO 27001 (37%) и GDPR (33%), далее следуют PCI DSS (24%), NIST CSF (23%), CIS Controls и SOC2 (по 22%), COBIT (20%), FedRAMP и HIPAA (по 19%), NIS2 (18%). Эти же стандарты респонденты считают самыми сложными на ближайшие 18 месяцев: ISO 27001 (33%), GDPR (31%), PCI DSS и NIST CSF (по 23%), SOC2 и CIS Controls (по 22%), FedRAMP (21%), COBIT, NIS2 и HIPAA (по 20%). В среднем специалисты DevSecOps тратят 13 часов в месяц на задачи комплаенса и 11 часов в месяц на устранение проблем безопасности после релиза. Требования комплаенса задерживают 14% релизов, команды участвуют или отвечают за 9 аудитов комплаенса в год;
- Большинство организаций развертывает изменения в Production как минимум раз в неделю. Ежедневно или несколько раз в день развертывают 36% (несколько раз в день в режиме непрерывного развертывания 20%, раз в день 15%), раз в несколько дней или раз в неделю 46% (26% и 20% соответственно), раз в месяц или раз в несколько месяцев 17% (12% и 5%). При этом 61% организаций используют для разработки ПО 6 и более инструментов: 36% от 6 до 10, 18% от 11 до 14, 7% 15 и более. От 2 до 5 инструментов используют 33%, один инструмент 4%;
- Platform Engineering ускоряет развертывание и повышает продуктивность. Сокращение времени развертывания отмечают 32%, улучшение способности решать проблемы 30%, рост экономической эффективности и продуктивности разработчиков по 29%, улучшение метрик качества кода и снижение рисков по 27%. Сокращение времени устранения инцидентов, рост удовлетворенности сотрудников и улучшение клиентского опыта отмечают по 26%, модернизацию кодовой базы и архитектуры 24%. Только 4% не заметили эффектов Platform Engineering или не применяют его в своей организации.
Основные инсайты из отчета Global DevSecOps Report 2026 приведены ниже: