В России измерили частотность ошибок при программировании на разных языках. В лидерах P... — 19 августа 2026 г. в 16:52:40.344
В России измерили частотность ошибок при программировании на разных языках. В лидерах Python, Java, PHP, C# Платформа управления безопасной разработкой ПО AppSec.Hub обработала внушительный объем в 550 млн строк кода. В анализ вошли как российские ИТ-компании (веб- и мобильная разработка), так и финтех-компании и компании реального сектора. Профили кода — от мобильных и веб-приложений на распространенных стеках (Java, Python, C#, JavaScript) до крупных корпоративных систем и системного кода (C/C++). Обезличенные данные 4 214 кодовых баз общим объемом около 510 млн строк кода — именно такой массив был проанализирован. Основное окно наблюдения охватывало период с января 2025 г. по май 2026 г. Число обнаруженных в коде российских компаний уязвимостей за год выросло на 70%, до 3,1 млн находок, По плотности серьезных находок на 1000 строк лидирует Python (2,11), но это небольшая база (около 1 млн строк в зоне риска), где плотность неустойчива. Крупнейшие стеки — JavaScript и Java (по примерно 9 млн строк в зоне риска) — держат умеренную плотность, но по абсолютному числу серьезных находок впереди Java (около 2,4 тыс.), в PHP находок мало, но 8 из 10 из них — серьезные. У C# плотность по всем находкам вторая (1,78), но серьёзное — лишь около четверти из них, у C++ наоборот — находок мало, но серьёзны все (плотности совпадают: 0,98). Что касается статистики по профилю критичности, то на Critical приходится 3,0%, High — 19,7%, Medium — 31,1%, Low — 46,3%. Серьезные (High + Critical) — около 23%, и эта доля остается стабильной. Распределение по типам анализа выглядит так: собственный код (SAST) — 60,4% открытого риска, сторонние компоненты и зависимости (SCA) — 38,1%, динамический анализ (DAST) — 1,5%. При этом у зависимостей выше концентрация серьезного уровня уязвимостей: доля High + Critical в SCA — 28,0% против 20,6% у SAST. При этом медианный срок исправления критических находок за год вырос со 103 до 153 дней, а из уязвимостей, уже переданных в разработку, реально закрывается лишь от 12% до 50% https://www.cnews.ru/news/top/2026-08-19_v_rossii_izmerili_chastotnost

