ИИ сократил аудит кода с лет до часов и устранил критические уязвимости в госсистемах
Правительство Альберты провело аудит 466 миллионов строк кода за 20 часов, тогда как вручную это заняло бы 6,5 лет. Использование ИИ не только закрыло критические уязвимости, но и переписало устаревшие системы за дни, превратив годы технического долга в оперативную задачу.
Правительство канадской провинции Альберта применило модель Claude от компании Anthropic для поиска и устранения уязвимостей в государственных информационных системах. За 20 часов команда проанализировала 466 миллионов строк кода, что в традиционном режиме заняло бы 6,5 лет. Проект позволил не только закрыть критические дыры в безопасности, но и начать модернизацию устаревшего программного обеспечения, хранящего налоговые и социальные данные граждан.
Важный нюанс: Использование ИИ сократило время аудита безопасности с лет до часов, превратив рутинную проверку миллионов строк кода в оперативную задачу.
Масштаб задачи и результаты сканирования
Министерство технологий и инноваций Альберты обслуживает системы всех 27 провинциальных ведомств, включая службы социальной защиты и реагирования на лесные пожары. В их управлении находятся примерно 1 280 приложений и 3 400 репозиториев кода. Большая часть этого наследия никогда не проходила систематическую проверку на безопасность, а накопленный технический долг исчисляется миллиардами долларов.
В 2025 году было создано внутреннее подразделение для решения этой проблемы с помощью ИИ. Процесс сканирования включал два этапа:
- Автоматический поиск известных паттернов уязвимостей с помощью движка правил.
- Детальный анализ каждой найденной проблемы с указанием точного файла и строки кода для проверки разработчиками.
Система обнаружила уязвимости, которые пропустили традиционные автоматизированные инструменты. Параллельно работали около 50 агентов ИИ, проверяя не только код, но и инфраструктуру развертывания, а также качество технической документации.
Автоматическое исправление и модернизация
После выявления проблем модель Claude Code не просто сообщала об ошибке, но и предлагала решения. В большинстве случаев система сама генерировала исправление, тестировала его и готовила к внедрению. Если для проверки патча не существовало автоматических тестов, ИИ создавал их самостоятельно.
Для слишком устаревших или сложных систем, которые было неэффективно латать, модель переписывала код на современных языках программирования. Это позволило сократить сроки модернизации:
- Портал субсидий, написанный вручную на Java около 25 лет назад и создававшийся 5 месяцев, был переработан за 4–5 дней.
- Любое изменение проверялось и утверждалось инженерами министерства перед внедрением в эксплуатацию.
Стоит учесть: ИИ не просто нашел ошибки, но и взял на себя рутину по написанию тестов и переписыванию устаревшего кода, что критически важно для систем с огромным техническим долгом.
Постоянный контроль и обучение персонала
Для поддержания безопасности в долгосрочной перспективе была внедрена система непрерывного аудита. Специализированные агенты ИИ работают на всех этапах разработки:
- Агент «красной команды» имитирует действия хакера, пытаясь найти пути взлома.
- Агент «синей команды» оценивает защиту по международным стандартам и составляет план устранения уязвимостей.
- Дополнительные агенты проверяют качество кода и читаемость текстов, видимых для граждан.
Каждое приложение проверяется примерно по 95 контрольным точкам безопасности. Параллельно с техническими работами действует «Академия ИИ Альберты», где тысячи госслужащих и более 10 000 граждан обучаются эффективному использованию искусственного интеллекта.
Планы по консолидации и масштабированию
Сейчас Claude помогает министерству писать, проверять и внедрять код для модернизации. В планах — расширение возможностей до создания полностью нового программного обеспечения силами ИИ-агентов совместно с инженерами.
Один из ведомств планирует объединить 185 устаревших приложений, которые дорого поддерживать, в 16 современных и переиспользуемых решений. Это должно снизить сложность инфраструктуры и уменьшить затраты на обслуживание. Правительство Альберты уже выпустило технические отчеты, описывающие свой опыт, чтобы другие государства могли использовать эти наработки.
На фоне этого: Опыт Альберты показывает, что ИИ способен стать основным инструментом для сокращения технического долга в госсекторе, превращая годы работы в дни.
Операционные последствия, тренды и практические аспекты
- Снижение нагрузки на разработчиков: Автоматизация рутинных проверок и написания тестов высвобождает время инженеров для решения архитектурных задач, а не поиска ошибок в устаревшем коде.
- Ускорение модернизации легаси-систем: Возможность быстрой переписки устаревших приложений на современные языки снижает риски, связанные с поддержкой технологий, которые больше не актуальны или не поддерживаются вендорами.
- Необходимость человеческого контроля: Несмотря на высокую автоматизацию, финальное утверждение любых изменений остается за людьми, что требует наличия квалифицированных специалистов для верификации работы ИИ.
- Масштабируемость подхода: Использование агентов, работающих параллельно, позволяет проверять огромные объемы кода за короткое время, что делает метод применимым для крупных государственных и корпоративных инфраструктур.
Источник: anthropic.com