Добавить новость
Новое

Эксперт «Группы Астра» Максим Козлов: в 2027 году будет важно не только где хранится код, но и из чего он собран

Максим Козлов, технический директор GitFlic (входит в «Группу Астра») назвал три случая, когда исходный код российских компаний стоит хранить в российской юрисдикции, и объяснил, почему в 2027 году на первый план выйдет происхождение компонентов.

Напомним, что в мае доля неудачных подключений к GitHub из России достигала 16%, а в июле сервис был вовсе недоступен около двух часов. «Проблемы с доступом к GitHub совпали с приближением регуляторного срока. По проекту постановления Минцифры, с 1 января 2028 года на значимых объектах КИИ должно работать только российское ПО. С 1 марта 2026 года приоритет на госзакупках получает доверенное ПО, и одно из его условий: обновление без использования зарубежных серверов», — говорит эксперт.

Хранить код в российской юрисдикции, по мнению Козлова, стоит в трех случаях: при разработке для значимых объектов КИИ, при поставках по госзаказу и для работы с собственным закрытым кодом.

По словам Максима Козлова, для тех, кто разрабатывает и сопровождает системы КИИ, 2027 год станет последним полным годом на перестройку. «Если сборка и доставка релизов завязаны на внешнюю инфраструктуру, статус доверенного ПО под угрозой. Для закрытого кода компании прямого требования закона нет, но исходники, конвейеры, и необходимые для сборки приложения компоненты не должны зависеть от решения иностранного провайдера», — комментирует он.

Относительно открытых проектов Максим Козлов считает, что библиотеку для мирового сообщества разумно держать там, где ее аудитория. «Полная изоляция тормозит разработку так же, как полная зависимость. Рабочая схема — мастер-копия в своем периметре или на российской площадке, а зеркало на GitHub. Если заблокируют внешний аккаунт, то вы потеряете витрину, а не проект», — объяснил эксперт.

Известно, что юрисдикция площадки не защищает от атак на цепочку поставок. 19 мая 2026 года через один взломанный аккаунт за 22 минуты опубликовали 637 вредоносных версий 317 npm-пакетов. Еще один риск связан с тем, что upstream может перестать развиваться: в апреле 2026 года заархивировали открытую версию MinIO. «Здесь важно провести инвентаризацию репозиториев и источников зависимостей, поставить прокси-реестр пакетов и контейнеров с композиционным анализом и для каждой критичной зависимости заранее решить, что делать, если проект заархивируют», — продолжает Максим Козлов.

Также, по мнению эксперта, важную роль играет не только место хранения кода, но и его происхождение. С 11 сентября 2026 года производители, чьи продукты продаются в ЕС, обязаны в течение 24 часов направлять первое уведомление об эксплуатируемых уязвимостях, а с декабря 2027 года заработают основные требования Cyber Resilience Act, включая перечень компонентов (SBOM). В России ФСТЭК в мае 2026 года утвердила методику, по которой разработчики сертифицируемых средств защиты предоставляют SBOM в формате CycloneDX. Параллельно меняется модель вклада в open source: Vercel AI SDK, Astro, Flue и tldraw заменяют внешние pull request'ы работой собственных ИИ-агентов.

«В 2027 году спросят не только, где лежит код, но и из чего он собран, откуда пришел каждый компонент и кто внес изменение, человек или агент. Отвечать на эти вопросы придется на уровне репозитория и конвейера сборки, а не вручную перед проверкой», — подытожил Максим Козлов.

Этот материал опубликован пользователем сайта через форму добавления новостей.
Ответственность за содержание материала несет автор публикации. Точка зрения автора может не совпадать с позицией редакции.
Москва на Moscow.media
Музыкальные новости

Новости Москвы





Все новости Москвы на сегодня
Мэр Москвы Сергей Собянин



Rss.plus

Другие новости Москвы




Все новости часа на smi24.net

Новости Московской области


Москва на Moscow.media
Москва на Ria.city
Новости Крыма на Sevpoisk.ru

Другие города России