Проверить код можно по-разному: отдать модели — она за часы пройдёт по всему репозиторию и отметит подозрительные места — или посадить инженеров, которые разберут архитектуру и бизнес-логику, но потратят недели. Это не конкурирующие, а разноуровневые проверки: ИИ силён в покрытии и типовых паттернах, человек — в понимании, что именно в этом коде опасно для этого бизнеса. Опасны обе крайности: слепая вера ИИ-отчёту и ручной аудит, который физически не успевает за потоком поставок.
Ниже — таблица «когда что», критерии и вердикты. Смежную тему разработки разбирает сравнение «ИИ-кодинг или ручная разработка»; здесь — выбор способа проверки качества и безопасности уже написанного кода.
Кратко: когда что выбирать
Прямой ответ — в таблице: слева ситуация, справа разумное решение по состоянию на сентябрь 2026 года. Если узнали свою компанию в одной из строк — дальше достаточно проверить решение по чек-листу в конце страницы, а не перечитывать весь интернет.
| Ситуация | Что выбрать | Почему |
|---|---|---|
| Большой объём: десятки репозиториев и микросервисов | ИИ-скрининг плюс выборочная ручная проверка | полное покрытие за часы, глубина — где решает |
| Критичный модуль: платежи, авторизация, персональные данные | ручной аудит | глубина и ответственность важнее скорости |
| Регулярный контроль качества подрядчиков | ИИ-аудит в конвейере поставок | каждая поставка проверяется одинаково и без усталости |
| Наследуемый legacy без документации | ИИ-карта системы плюс ручная верификация | модель быстро восстанавливает карту и связи модулей |
| Подготовка к аттестации или пентесту | ручной аудит с ИИ-поддержкой | заключение подписывает инженер, ИИ ускоряет |
| Поиск конкретной уязвимости по сценарию атаки | ручной аудит | прицельная работа по цепочкам, а не по паттернам |
Критерии сравнения
Развёрнутая матрица по критериям, которые заказчики проверяют перед решением: стоимость, сроки, риски, поддержка, комплаенс и режим данных. Каждая строка матрицы ниже раскрыта отдельным разбором — с пояснениями, откуда берутся цифры и на что смотреть в вашей ситуации.
| Критерий | ИИ-аудит кода | Ручной аудит |
|---|---|---|
| Стоимость | скрининг репозитория — от 90 000 ₽ | часы экспертов по ставкам 2 800–3 800 ₽/ч |
| Сроки | прогон — часы, отчёт — дни | недели глубокого разбора |
| Риски | ложные срабатывания, пропуск логических уязвимостей | ограниченное покрытие, человеческий фактор |
| Поддержка | перепрогон на каждом релизе — рутина конвейера | повторные аудиты по графику и по событиям |
| 243-ФЗ и комплаенс | ИИ-инструмент — в реестре ИИ-активов | привычные процессы экспертизы и заключений |
| Данные | код уходит в модель: контур или обезличивание | код видят только аудиторы по NDA |
| Доказательность | черновик находок для верификации | заключение с ответственностью исполнителя |
Строки «доказательность» и «сроки» образуют главный размен: скорость против подписи под заключением. Конвейер «ИИ находит — человек подтверждает» покупает и то и другое, поэтому в матрице ищите не победителя, а разделение ролей.
Разбор критериев
Стоимость и охват
Экономика проста: ИИ-скрининг репозитория — от 90 000 ₽ и часы машинного времени; ручной аудит тарифицируется часами экспертов по ставкам 2 800–3 800 ₽/ч и на большой кодовой базе быстро уходит в сотни тысяч. Но это разные продукты: ИИ даёт покрытие и приоритезированный список «горячих» мест, человек — проверенные выводы. Покупать ручной аудит «на всё» дорого, ограничиваться ИИ — рискованно; конвейер «ИИ находит — человек подтверждает» оптимален по цене за найденную настоящую уязвимость.
Сроки
ИИ-прогон масштабируется линейно: сто репозиториев — это всё ещё часы-дни, поэтому ИИ-аудит встраивается в CI и выполняется на каждом релизе. Ручной аудит — недели на контур, и его нельзя «просто ускорить втрое»: на рынок выходят новые аудиторы, но не экспертиза. Поэтому окно между релизами закрывается только автоматикой, а глубина — только людьми.
Риски и ложные срабатывания
ИИ-аудит ошибается в обе стороны: помечает безопасные фрагменты и пропускает логические уязвимости — то, что опасно именно в вашей бизнес-логике, а не в паттерне. Отчёт без верификации — не результат аудита, а список гипотез. Природу уверенных ошибок моделей разбирает ответ на вопрос «что такое галлюцинации LLM и как их обезопасить». Ручной аудит ошибается реже по логике, но не охватывает всё — слепые зоны у него тоже есть, просто другие.
Поддержка и повторяемость
Сила ИИ-аудита — рутина: один и тот же прогон на каждый коммит, диффы новых находок, трекинг «исправлено/отложено». Это сопровождается автоматически и дёшево. Ручной аудит повторяется по графику — раз в квартал, перед крупным релизом — и каждый раз стоит как проект. Зрелая схема: ИИ в конвейере непрерывно, ручной аудит — календарно и при событиях (смена подрядчика, инцидент, подготовка к аттестации).
243-ФЗ и комплаенс
Для участника эксперимента по 243-ФЗ сам ИИ-аудитор — ИИ-актив: инструмент фиксируется в реестре, а его использование — в регламенте. Ручной аудит под реестр не попадает. Парадокс контроля: ИИ-инструмент для проверки кода сам становится объектом учёта — это несложно, но об этом надо помнить с первого дня, а не при подготовке к проверке.
Данные и режим кода
Отправляя код в облачную модель, вы делитесь интеллектуальной собственностью — для продуктового кода это осмысленный риск. Варианты: локальный контур для ИИ-аудита, обезличивание (переименование доменных сущностей — слабая защита, но лучше ничего) или строгий DPA с провайдером. Ручной аудит закрывается NDA с исполнителем. Канал передачи находок — тоже данные: отчёты об уязвимостях хранятся строже, чем сам код. Практику проверки ИИ-систем разбирает гайд «как провести red teaming своего ИИ».
Вердикты по трём сценариям
Сценарий 1. Финтех или платёжный модуль перед релизом
Ручной аудит ключевого модуля по ставкам 2 800–3 800 ₽/ч плюс ИИ-скрининг в CI на всё остальное. Итоговое заключение по критичному контуру подписывает инженер; ИИ-слой не пропускает типовые уязвимости между глубокими аудитами. Для ИИ-компонентов продукта — отдельный red teaming от 300 000 ₽.
Сценарий 2. Заказчик с потоком подрядчиков
ИИ-аудит каждой поставки от 90 000 ₽: единый чек-лист, отчёт в диффах, повторные прогоны до приёмки. Ручная экспертиза подключается по триггеру — критичный модуль, странный отчёт, инцидент. Так контроль качества перестаёт зависеть от настроя ревьюера и усталости в конце смены.
Сценарий 3. Legacy без документации
Сначала ИИ-карта: модель восстанавливает структуру, связи и «горячие точки» системы за дни. Затем ручная верификация двух-трёх самых опасных зон. Такой порядок экономит месяцы первичного погружения и даёт аудитору точный маршрут вместо чтения всего кода подряд.
Типичные ошибки выбора
Ошибки организации аудита кода, из-за которых находки не превращаются в безопасность.
- Слепая вера ИИ-отчёту: ложные срабатывания не отсеяны, реальные не подтверждены.
- Ручной аудит «всего» раз в год: между аудитами релизы живут непроверенными.
- Отчёт без системы отслеживания: найденные уязвимости не имеют статусов и сроков.
- Код уходит в облачную модель без DPA и обезличивания — вместе с интеллектуальной собственностью.
- Логика бизнеса не проверяется человеком: ИИ видит паттерны, но не процесс.
Итог
Аудит кода в 2026 году — это конвейер: ИИ для покрытия и приоритетов, инженер для верификации и ответственности. Такой размен покупает и скорость, и подпись под заключением. Решение стоит перепроверить на своих цифрах: разбор задачи бесплатный, ответ — за 1 рабочий день.
Чек-лист решения
Семь пунктов, которые стоит закрыть до выбора: они одинаково полезны обоим вариантам и закрывают большинство ошибок из списка выше. Пройдите список с командой — обычно это один рабочий час, который экономит недели переделок.
- Что проверяем: весь корпус, дифф поставки или конкретный модуль — от этого зависит схема.
- Кто верифицирует ИИ-находки: инженер с правом отклонить ложное срабатывание.
- Как отслеживаются находки: система тикетов со статусами и ответственными, а не письмо с отчётом.
- В каком режиме работает ИИ-аудитор: облачный или локальный контур, что говорит DPA.
- Как часто проходит ручной аудит: календарь плюс события — релизы, инциденты, смена команды.
- Учтён ли ИИ-инструмент аудита в реестре ИИ-активов по 243-ФЗ.
- Какая метрика принята: доля верных находок, время до закрытия уязвимости, стоимость найденной дефектной строки.
Смежные материалы
Смежные сравнения: «ИИ-кодинг или ручная разработка» и «как выбрать пентест-провайдера ИИ-систем». Практика: услуга «аудит кода и legacy-систем»; технология «структурированные выходы LLM» для машиночитаемых отчётов. Вопросы: «как аудировать LLM до запуска». Пошагово: гайд «как провести red teaming своего ИИ».
Полный каталог разборов «или — или» — в разделе Сравнения; форматы работ, сроки и цены «от» — в каталоге услуг.