Что меняется в разработке с ИИ
Ассистенты пишут код, тесты, документацию, объясняют легаси, ускоряют рутину. Производительность растёт — но меняется и профиль рисков:
- Конфиденциальность. Фрагменты кода, отправленные в облачный ассистент, покидают контур организации. Для государственных систем это недопустимо по умолчанию.
- Качество и безопасность. Модель уверенно генерирует код с уязвимостями: инъекции, слабая криптография, обработка ошибок. Вера без проверок — прямой путь к дефектам.
- Права. Лицензионная чистота сгенерированного кода и зависимостей — отдельный класс вопросов для ПО, права на которое получает государство.
- Навыки. Команда, перестающая понимать сгенерированное, теряет способность его сопровождать.
Рамка: три уровня допустимости
| Уровень | Сценарии | Условия |
|---|---|---|
| Свободно | Общие вопросы, алгоритмы без контекста, обучение | Обезличенные запросы, открытые данные |
| Регламентировано | Генерация кода, тестов, документации по задачам | Локальный ассистент или доверенный сервис; проверки качества обязательны |
| Запрещено | Код и данные гостайны и служебных контуров во внешних сервисах | Только внутри изолированного контура с соответствующими лицензиями |
Градация уровней — базовое содержание регламента; его логика продолжается в разборе закрытого контура разработки.
Контур: где работает ассистент
Для государственных проектов рабочий вариант — ассистент внутри периметра: модели, развёрнутые на инфраструктуре исполнителя или заказчика, без внешних вызовов. Как строится такой контур — в разборе on-premise LLM и архитектуре защиты. Для менее чувствительных проектов допустимы внешние сервисы с корпоративными условиями: без обучения моделей на ваших данных, с локализацией обработки, журналированием.
Отдельная зона — терминальные ИИ-агенты, работающие с репозиториями и командной строкой: они усиливают и производительность, и риски. Правила — минимальные права, allow-list команд, журналирование действий, подтверждение человеком опасных операций — детально в модели угроз агентного ИИ.
Качество: конвейер проверок
Сгенерированный код не получает скидок. Обязательный конвейер:
- Статический анализ на уязвимости и стиль — на каждый коммит.
- Ревью человеком — автор отвечает за код, а не «модель написала».
- Тесты — сгенерированные тесты проверяются так же, как код: они тоже бывают неверными.
- Проверка зависимостей — лицензии и уязвимости подключаемых библиотек.
- Секреты — никаких ключей и паролей в коде; сканирование на утечки секретов обязательно.
Профильные риски ИИ-кода — от уязвимостей до лицензий — систематизированы в разборе угроз ИИ-разработкам.
Регламент: минимальное содержание
- Перечень разрешённых инструментов и контуров (список, а не «главное — не попадитесь»).
- Правила данных: что нельзя вводить в ассистент никогда.
- Маркировка вклада ИИ в репозитории — для аудита и сопровождения.
- Порог обязательного ревью и повторных проверок для критичных модулей.
- Обучение команды: и использование ассистентов, и их ограничения.
- Журналирование запросов к ассистентам в части служебной информации.
Экономика вопроса
Выигрыш ИИ-кодинга — скорость рутины: тесты, документация, типовые модули. Там, где код пишется по известным шаблонам, ускорение значительно; в сложной логике с доменной спецификой ассистент — помощник, а не автор. Честная метрика внедрения — не «строк написано», а цикл от задачи до прошедшего ревью кода с постоянным качеством.
Для госзаказчиков требование к исполнителям формулируется в ТЗ: использование ИИ-ассистентов допускается при условии сохранения конфиденциальности, прохождения полного цикла проверок и маркировки вклада ИИ. Это защищает и заказчика, и добросовестного подрядчика.
Выстроить безопасный ИИ-конвейер разработки — заявка: НЬЮ-ССТ разворачивает закрытые контуры и настраивает процессы проверок.
Итог
ИИ-кодинг в госразработке — не вопрос «разрешить или запретить», а вопрос контура и проверок: доверенная среда, полный конвейер качества и регламент, который команда понимает. При таком устройстве выигрывают и сроки, и безопасность, и сами разработчики.