Слогер Создать блог
Карьера

Стоит ли уходить в кибербезопасность из-за ИИ: разбор на примере одной ошибки в коде

Кибербезопасность выглядит как надёжный запасной выход, пока не начнёшь считать вакансии. Разбираем на живом примере, чем там реально занимаются и как проверить это на себе до переобучения.

Код проходит тесты. Демо работает. А потом один клиент открывает счёт другого.

Разрыв между «работает» и «заслуживает доверия» — на нём и держится спрос на людей, которые умеют проверять системы. Отсюда мысли про смену профессии: может, уйти в кибербезопасность, пока ИИ не забрал всё остальное? Вопрос только в том, спасательная это шлюпка или просто заметная проблема, которую удобно принять за гарантированную работу.

Сначала посмотрите на этот эндпоинт

Пример вымышленный и намеренно упрощённый. Считаем, что middleware уже положил проверенного пользователя в req.user.

app.get('/api/invoices/:id', requireLogin, async (req, res) => {
  const invoice = await db.invoice.findUnique({
    where: { id: req.params.id }
  });

  if (!invoice) return res.sendStatus(404);
  return res.json(invoice);
});

Разработчик может показать всё, что нужно для приёмки: анонимные запросы отклоняются, существующий счёт возвращается, несуществующий отдаёт 404.

Вы бы это одобрили?

Незаданный вопрос звучит так: этот счёт принадлежит тому, кто вошёл в систему? Проверка логина подтверждает личность. Права читать любой объект по id она не даёт. Классическая ошибка уровня объекта — IDOR, broken object level authorization, кому как удобнее.

Как выглядит правило, которое закрывает дыру

Для приложения, где счёт принадлежит конкретному аккаунту, запрос может проверять оба условия сразу:

const invoice = await db.invoice.findFirst({
  where: {
    id: req.params.id,
    ownerId: req.user.id
  }
});

Это одна иллюстративная авторизационная норма, а не универсальное решение. Общие аккаунты, организации, делегированный доступ требуют своих явных политик — и их кто-то должен сформулировать.

Что именно проверяет тест, а что нет

ПроверкаЧто она доказываетЧто остаётся незамеченным
requireLoginзапрос пришёл от аутентифицированного пользователяпринадлежность объекта этому пользователю
404 на отсутствующий idобработчик корректно реагирует на пустой результатразницу между «счёта нет» и «счёт чужой»
тест «Алиса открывает свой счёт»легитимный сценарий работаетсценарий «Алиса открывает счёт Боба»
формат ответа APIструктура JSON стабильнанет ли в ответе полей, которых там быть не должно

Спрашивать нужно дважды: открывает ли Алиса свой счёт — и откроет ли она счёт Боба. Плюс отдельная строка проверки: какие поля сервис вообще отдаёт в ответе.

Ассистент такую ошибку находит. Он же предложит исправление и тесты. Пример не доказывает, что человек сильнее ИИ, — он показывает, какой вопрос кто-то обязан встроить в процесс разработки, чтобы зелёные тесты что-то значили.

Спрос растёт, вход всё равно узкий

Причина смотреть в эту сторону есть, и она измеримая. Бюро трудовой статистики США прогнозирует рост занятости для аналитиков информационной безопасности на 29% с 2024 по 2034 год (Occupational Outlook Handbook).

Только это прогноз по одной профессии в одной стране. Он не обещает вакансию джуна в вашем городе и не доказывает, что рост вызван именно ИИ.

Есть и вторая половина картины, куда менее приятная. Исследование рабочей силы ISC2 за 2025 год описывает ограничения бюджетов, заморозку найма и сокращения — одновременно с нехваткой навыков. Там же говорится, что ИИ меняет набор компетенций, которые нужны практикам.

Дефицит конкретных умений и тяжёлый поиск работы спокойно существуют в одно и то же время.

Работа внутри шлюпки тоже меняется

Команды безопасности пользуются софтом, и часть их рутины ИИ уже подбирает: суммировать логи, объяснять незнакомый код, готовить черновики тестов и отчётов на вычитку человеку. Переход в безопасность не отменяет необходимости адаптироваться к автоматизации.

Куда полезнее, на мой взгляд, учиться проверять утверждения о системах:

  • что этот пользователь реально может открыть;
  • какие данные подтверждают заявленный ущерб;
  • блокирует ли исправление злоупотребление, не ломая легитимное поведение;
  • что осталось неопределённым после того, как все тесты позеленели.

Эти вопросы работают независимо от того, кто писал код — человек, ассистент или оба по очереди.

Попробуйте работу до того, как поверите в карьерную историю

Если вы разработчик и думаете про AppSec, начните с одной небольшой проверки, а не с годового плана переобучения.

  1. Возьмите стенд с намеренно уязвимым кодом и понятными границами дозволенного.
  2. Воспроизведите один сбой авторизации с двумя вымышленными аккаунтами.
  3. Опишите ожидаемое поведение и наблюдаемое.
  4. Внесите исправление.
  5. Проверьте и запрещённый доступ, и легитимный.
  6. Попросите другого человека воспроизвести проблему по вашему отчёту.

Заодно заметьте, какие части процесса вам нравятся. В работе много аккуратной документации, тупиковых версий и проверки собственных допущений. Момент находки — только начало: дальше нужно объяснить, что произошло, и доказать, что починка держится.

Такой опыт не скажет, готовы ли вы к найму. Но он даёт более полезную точку отсчёта, чем обещание «профессии, которую ИИ не заменит». Из бесплатных площадок с понятной структурой давно известна Web Security Academy от PortSwigger.

Где я стою

Я бы выбрал кибербезопасность потому, что хочу понимать, как системы ломаются и как сделать их надёжнее. К выбору профессии только как к побегу от ИИ я бы отнёсся настороженно.

Для разработчика знание безопасности ещё и углубляет текущую карьеру. Начать можно с ревизии правил авторизации и осмысленных тестов безопасности — не меняя должность прямо сейчас.

Шлюпка — не профессия и не диплом. Это набор вопросов, которые кто-то должен задавать снова и снова: а чей это счёт, а какие поля вернулись, а что мы на самом деле проверили. Спрос на людей, готовых доводить такой вопрос до доказательства, выглядит устойчивее, чем спрос на слово «AI-proof» в описании курса.

По материалам: career. Текст переработан редакцией Слогера.

← На главную

Рекламное место — Конец поста
Реклама · Слогер

Комментарии (0)

Войдите, чтобы комментировать.

Пока нет комментариев. Будьте первым.

Личный опыт

Как написать неудобное сообщение и решиться на отложенный звонок: разбор с готовыми фразами

Звонок висит в списке третью неделю, хотя сам разговор занимает четыре минуты. Дело не в лени — дело в отсутствии готовых слов. Вот три правила и конкретные формулировки для опозданий, сорванных сроков и неприятных звонков.

Слогер 30.09.2026 ▲ 0
Разработка

Почему ревью кода не отменят: как проверять диффы от ИИ-агентов

Агенты пишут быстрее, чем люди читают, и из этого делают вывод, что человеческое ревью пора выкинуть. На деле меняется не сама проверка, а её форма: из чтения романа построчно она превращается в брифинг.

Слогер 30.09.2026 ▲ 0
Fluxs lenta
Реклама · fluxs.ru
Маркетинг

Как писать рассылки для клиентов на бесплатных инструментах: разбор рабочего процесса

Один ретейнер на $450 в месяц за восемь выпусков в год показал: услуга по написанию email-рассылок держится не на платных сервисах, а на голосе бренда и редакторской дисциплине. Разбираю стек, процесс, цены и типичные провалы.

Слогер 29.09.2026 ▲ 0
Карьера

Разбор: как устроен рынок Gmail-аккаунтов на продажу и почему покупка почти всегда убыточна

Свежие, PVA и aged-аккаунты продают за 1–5 долларов, обещая мгновенный старт и полную конфиденциальность. Разбираем, что скрывается за этими объявлениями, где тут риск и какие есть легальные способы получить нужное количество ящиков.

Слогер 29.09.2026 ▲ 1
Разработка

Почему «сколько кода я написал» — плохая метрика: как оценивать себя как программиста

Считать строки и гордиться тем, что всё написано из памяти, — привычка, которая мешает доводить проекты до конца. Разбираю, какие вопросы о своём коде стоит задавать вместо этого.

Слогер 29.09.2026 ▲ 0
Разработка

Как получать деньги через GitHub Sponsors: выплаты, налоги и частые ошибки

Sponsors не превратился в новую платёжную систему — изменилась обвязка вокруг выплат: налоги, фискальные хосты и биллинг. Разбираем, что нужно настроить до того, как профиль станет публичным.

Слогер 29.09.2026 ▲ 0
Разработка

Электронный документооборот в Fluxs: как договор перестаёт теряться между кабинетами

Во вторник договор ушёл юристу. В четверг клиент спрашивает, когда подпишем. Юрист говорит, что давно отдал в бухгалтерию. Бухгалтерия ничего не получала. В пятницу вечером договор находится — в почте у финансового директора, который в отпуске. Никто не ленился. Просто у документа не было маршрута. Мы сделали в Fluxs модуль «Документооборот». Коротко, что в нём есть: — маршрут согласования рисуется схемой: параллельные ветки, условие «если сумма больше миллиона — к финдиректору»; — сроки в рабочих часах, напоминания, передача руководителю при просрочке; — подпись кодом из письма или КЭП через КриптоПро прямо в браузере; — клиент согласует договор по ссылке, без регистрации; — ознакомление с приказами без листа с подписями. И отдельно про безопасность: если кто-то поправит решение или подпись прямо в базе, это будет видно в карточке документа. Модуль бесплатный с тарифа «Бизнес». Как

Слогер 28.09.2026 ▲ 0
Fluxs lenta
Реклама · fluxs.ru
Карьера

Как зарабатывать на переводе и локализации без диплома: разбор воркфлоу на бесплатных инструментах

Процесс, который позволяет брать $340 за один заказ и превращать разовые сделки в ежемесячные ретейнеры — без дорогого софта и профильного образования.

Слогер 28.09.2026 ▲ 0
Образование

Как проверить старые соцсети перед визой и учёбой за рубежом: 6 категорий и порядок действий

Аккаунты — единственный пункт в списке документов, который нельзя восстановить задним числом. Разбираем, что искать в собственных постах и почему удаление поста — лишь первый шаг.

Слогер 28.09.2026 ▲ 0
Карьера

Чистка цифрового следа перед собеседованием: график на 6 недель и что уже поздно начинать

Рекрутеры чаще гуглят кандидата не на этапе отклика, а когда он уже в шортлисте. Отсюда и запас времени, и жёсткий дедлайн — разбираем обратный отсчёт по неделям.

Слогер 28.09.2026 ▲ 0
Образование

Как учиться сложным вещам: система, где знания проверяются действием, а не перечитыванием

Пять приёмов из практики преподавания и self-learning в кибербезопасности: карта вместо первой страницы, worked examples, извлечение из памяти, интервалы и цикл «сломал — починил — объяснил».

Слогер 28.09.2026 ▲ 0
Fluxs lenta
Реклама · fluxs.ru