Автор: Денис Аветисян
Развитие постквантовой криптографии с использованием автоматических инструментов кодирования может привести к снижению критического мышления разработчиков в области информационной безопасности.

В статье рассматривается концепция «сдвига безопасного кодирования» и предлагается геймифицированная платформа для поддержания навыков верификации кода.
Несмотря на растущую потребность в надежной криптографии в эпоху квантовых вычислений, интеграция больших языковых моделей (LLM) в разработку постквантовой криптографии (PQC) может незаметно снижать навыки безопасного кодирования у разработчиков. В статье ‘Secure Coding Drift in LLM-Assisted Post-Quantum Cryptography Development: A Gamified Fix’ предложена новая модель уязвимости, «скольжение безопасного кодирования», описывающая постепенную деградацию навыков обеспечения безопасности при длительном использовании LLM-сгенерированного кода. Для решения этой проблемы авторы предлагают геймифицированную систему, преобразующую LLM из пассивного помощника в активного со-пилота по безопасности, позволяющую оценивать, корректировать и повышать уровень безопасности кода PQC. Сможет ли подобный подход обеспечить надежность и устойчивость криптографических систем в условиях все более сложной и автоматизированной разработки программного обеспечения?
Искусственный интеллект в разработке: новые риски и вызовы безопасности
Современная разработка программного обеспечения всё чаще интегрирует подходы, основанные на искусственном интеллекте, получившие название “AI-Native Development”. Этот подход предполагает активное использование больших языковых моделей (LLM) для ускорения процесса создания кода. Разработчики всё более интенсивно применяют LLM для автоматической генерации фрагментов кода, решения типовых задач и даже для проектирования целых модулей. Такая практика позволяет значительно повысить производительность и сократить время разработки, однако требует от специалистов адаптации к новым инструментам и пересмотра традиционных методик обеспечения качества кода. Вместо ручного написания отдельных строк, внимание смещается к грамотной формулировке запросов к моделям и проверке сгенерированных результатов, что формирует новый профиль компетенций для современных программистов.
Внедрение искусственного интеллекта в разработку программного обеспечения, несмотря на значительное повышение производительности, сопряжено с формированием так называемого “когнитивного долга”. Этот феномен возникает, когда разработчики все больше полагаются на решения, предоставляемые большими языковыми моделями, снижая тем самым свою собственную критическую оценку и способность к самостоятельному решению задач. Подобная тенденция, подобно техническому долгу, может привести к уязвимостям в будущем, поскольку недостаток глубокого понимания принципов безопасности и архитектуры систем, заменяемый быстрым, но поверхностным кодом, создаёт скрытые риски. Со временем, накопление когнитивного долга может привести к тому, что разработчики утратят способность обнаруживать и устранять уязвимости, которые ранее легко идентифицировались бы при самостоятельном анализе кода и проектировании систем.
Удобство, предоставляемое языковыми моделями, способно постепенно приводить к ослаблению базовых знаний в области безопасности и снижению бдительности на практике. Разработчики, все больше полагающиеся на автоматическое генерирование кода и решение задач, рискуют утратить навыки самостоятельной оценки уязвимостей и критического анализа предлагаемых решений. Подобное явление, названное “когнитивным долгом”, создает ситуацию, когда зависимость от ИИ подменяет глубокое понимание принципов безопасного кодирования, что в долгосрочной перспективе может привести к увеличению числа уязвимостей в программном обеспечении и повышению рисков для информационной безопасности. Необходимость поддержания и развития фундаментальных навыков в сфере кибербезопасности становится особенно актуальной в условиях растущей интеграции искусственного интеллекта в процесс разработки.
Модель снижения качества безопасного кодирования в пост-квантовой криптографии
Наше исследование выявило поведенческую модель, обозначенную как ‘SCD-PQC’, которая демонстрирует снижение качества практик безопасного кодирования в процессе разработки пост-квантовой криптографии (PQC) с использованием больших языковых моделей (LLM). Модель SCD-PQC показывает, что зависимость от автоматической генерации кода LLM приводит к постепенной деградации осведомленности разработчиков о принципах безопасности и, как следствие, к увеличению вероятности внедрения уязвимостей в код. Данная модель описывает специфические закономерности снижения внимания к вопросам безопасности при использовании LLM-ассистированного PQC-разработки, в отличие от традиционных подходов к разработке безопасного кода.
Модель SCD-PQC демонстрирует прямую связь между использованием ИИ для генерации кода и накоплением когнитивного долга, что негативно сказывается на осведомленности разработчиков о вопросах безопасности. Накопление этого долга происходит из-за снижения необходимости глубокого понимания принципов безопасного кодирования при опоре на автоматизированные решения. Для количественной оценки деградации качества реализации используется метрика «Плотность уязвимостей» (Vulnerability Density), которая отражает количество обнаруженных уязвимостей в единицу кода и позволяет отслеживать изменение уровня безопасности со временем. Высокие значения плотности уязвимостей указывают на снижение эффективности практик безопасного кодирования и увеличение потенциальных рисков для систем, использующих пост-квантовую криптографию.
Ухудшение качества кода в контексте постквантовой криптографии, выявляемое моделью SCD-PQC, не связано с намеренными злонамеренными действиями разработчиков. Основной причиной является зависимость от автоматизированных инструментов генерации кода, таких как LLM, без систематического поддержания и углубления базовых знаний в области безопасного кодирования. Это приводит к постепенному снижению осведомленности о принципах безопасности и, как следствие, к увеличению числа уязвимостей в коде, даже при отсутствии преднамеренных ошибок.

Геймификация для поддержания осведомленности в вопросах безопасности
Для решения проблемы постепенного ухудшения качества безопасного кода (secure coding drift) предлагается разработка и внедрение “Игровой рамки” (Gamification Framework), направленной на проактивное поддержание осведомленности разработчиков в вопросах безопасности. Данная рамка предполагает использование элементов геймификации — системы вознаграждений и обратной связи, стимулирующих критическую оценку кода, генерированного моделями искусственного интеллекта (LLM). Реализация данной структуры призвана не только повысить уровень обнаружения уязвимостей на этапе разработки, но и сформировать привычку к осознанному применению принципов безопасного кодирования в повседневной практике.
Предлагаемый фреймворк расширяет существующие практики AI-Native разработки за счет внедрения системы вознаграждений и обратной связи, направленной на стимулирование критической оценки кода, генерируемого LLM. Оценка эффективности данной системы будет проводиться на основе улучшения показателя «Коэффициент Принятия Безопасного Кода» (Secure Code Acceptance Rate), который отражает процент кода, предложенного LLM и одобренного разработчиком после проверки на соответствие требованиям безопасности. Повышение данного коэффициента будет служить прямым индикатором того, что разработчики более активно и качественно оценивают сгенерированный код с точки зрения безопасности.
Активное вовлечение разработчиков в процесс оценки безопасности кода напрямую противодействует накоплению когнитивной задолженности и способствует долгосрочному усвоению принципов безопасного кодирования. Когнитивная задолженность возникает из-за упрощения сложных задач, что приводит к потенциальным уязвимостям, которые со временем могут накапливаться. Предлагаемый подход стимулирует критическое мышление при анализе кода, в том числе сгенерированного LLM, и позволяет разработчикам поддерживать высокий уровень осведомленности о безопасности на протяжении всего жизненного цикла разработки. Оценка эффективности будет проводиться посредством измерения “Показателя снижения отклонений” (Drift Reduction Score), который отражает улучшение практики безопасного кодирования и снижение вероятности внесения уязвимостей в будущем.
Искусственный интеллект как судья: многоуровневая оценка безопасности кода
Предлагается инновационный подход “Языковая модель как судья” (LLM-as-a-Judge), в рамках которого большие языковые модели используются для оценки корректности кода с точки зрения безопасности, генерируемого в процессе AI-Native Development. Данный метод предполагает автоматизированную проверку программного обеспечения на предмет уязвимостей и соответствия стандартам безопасности непосредственно после его создания искусственным интеллектом. Основываясь на способности языковых моделей к распознаванию паттернов и пониманию контекста, система способна выявлять потенциальные угрозы, которые могут быть не замечены традиционными методами анализа. Такой подход открывает возможности для повышения надежности и безопасности программного обеспечения, разработанного с использованием технологий искусственного интеллекта.
Предлагаемый подход к оценке безопасности, использующий большие языковые модели, не заменяет существующие методы, а интегрируется с ними, в частности, со статической анализом кода. Такая многоуровневая система позволяет значительно повысить надежность выявляемых уязвимостей, комбинируя преимущества обеих технологий. Эффективность данной интеграции будет измерена с помощью ключевого показателя — времени, необходимого для исправления обнаруженных проблем, известного как “Time-to-Correction”. Сокращение этого показателя свидетельствует о более быстрой и эффективной ликвидации уязвимостей, что в конечном итоге способствует повышению общей безопасности программного обеспечения.
Сочетание возможностей больших языковых моделей (LLM) и статического анализа позволяет значительно повысить эффективность обнаружения угроз в коде. LLM, благодаря своей способности к распознаванию закономерностей и пониманию контекста, способны выявлять уязвимости, которые могут быть упущены традиционными методами. В то же время, точность статического анализа обеспечивает надежную проверку кода на соответствие стандартам безопасности и выявление известных шаблонов уязвимостей. Интегрируя эти подходы, система не только обнаруживает большее количество потенциальных угроз, но и снижает количество ложных срабатываний, что повышает общую надежность и эффективность оценки безопасности программного обеспечения. Такой симбиоз позволяет более комплексно анализировать код, учитывая как синтаксические особенности, так и семантический контекст, что особенно важно в условиях быстро развивающихся ландшафтов киберугроз.
Исследование показывает, что чрезмерное доверие к автоматически генерируемому коду в области постквантовой криптографии может привести к постепенному снижению навыков безопасного кодирования у разработчиков — феномен, названный «сдвигом безопасного кодирования». Этот процесс напоминает усложнение системы, где потеря понимания целого делает её уязвимой. Как метко заметил Андрей Колмогоров: «Математика — это искусство выбора того, чем пренебречь». В контексте данной работы, это означает, что разработчики, полагаясь на LLM, могут упустить из виду фундаментальные принципы безопасности, пренебрегая критическим анализом и верификацией кода. Предложенный игровой подход призван восстановить эти навыки, стимулируя осознанное применение знаний и противодействуя «сдвигу».
Куда Ведет Эта Дорога?
Предложенная работа, касающаяся феномена «вымывания навыков» в области безопасного кодирования при использовании больших языковых моделей для постквантовой криптографии, поднимает вопрос о цене, которую приходится платить за кажущуюся простоту. Легкость генерации кода, безусловно, ускоряет разработку, однако, как показывает исследование, эта скорость может быть достигнута за счет постепенной утраты критического мышления разработчиков в вопросах безопасности. Решение в виде геймификации, хотя и представляется разумным компромиссом, не является панацеей. Остается открытым вопрос о долгосрочной эффективности подобного подхода и о том, как сохранить баланс между автоматизацией и поддержанием высокого уровня компетенции специалистов.
Дальнейшие исследования должны быть направлены на более глубокое понимание когнитивных процессов, лежащих в основе «вымывания навыков». Важно изучить, как различные типы задач и уровни взаимодействия с языковыми моделями влияют на способность разработчиков выявлять и устранять уязвимости. Необходимо также разработать более совершенные метрики для оценки качества кода, сгенерированного с помощью LLM, и автоматического обнаружения потенциальных проблем безопасности.
В конечном счете, задача состоит не в том, чтобы полностью отказаться от автоматизации, а в том, чтобы научиться использовать её инструменты осознанно, понимая их ограничения и риски. Простая элегантность системы безопасности не рождается из увлечения сложностью, а из ясного понимания фундаментальных принципов и их неукоснительного соблюдения. И, возможно, именно в этом заключается истинный вызов для исследователей и практиков в области постквантовой криптографии.
Оригинал статьи: https://arxiv.org/pdf/2606.19474.pdf
Связаться с автором: https://www.linkedin.com/in/avetisyan/
Смотрите также:
- Ключ к Безопасности: Анализ Параметров Постквантовой Подписи LINEture
- Новый подход к авторизации: Безопасность активов без порога подписей
- Танцующие атомы: как точно предсказать поведение твердых тел
- 5G и квантовая криптография: защита сети будущего
- Алмаз: Надежная защита IoT-устройств от взлома
- Редкие распады каонов: новый взгляд из глубин решетчатой КХД
- Акции Кристалл прогноз. Цена акций KLVZ
- Квантовая тайна: границы безопасного обмена
- Квантовая коррекция ошибок: новый подход к декодированию поверхностных кодов
- Искусственный интеллект в эпоху квантовых вычислений: новая экономика полезной работы
2026-06-19 15:18