State of AI4SDLC: AI меняет разработку
Индустрия, крупный финтех на 10 000+ инженеров и реальная работа инженера
Индустрия, крупный финтех на 10 000+ инженеров и реальная работа инженера
Индустрия, крупный финтех на 10 000+ инженеров и реальная работа инженера
Индустрия: внедрение и agent-based SDLC.
План: AI-платформа, IDP, agent surface.
Что есть: gateways, context, agent mode.
Как мерим эффект и работу инженеров.
Внедрение уже случился: исследования сходятся в оценках. А вот эффект приходит, только когда меняются процессы
Теперь нужно управлять новой физикой разработки
default tool — Массовый внедрение — AI уже пишет код, тесты, docs и объяснения.
task-dependent — Неравный эффект — Кодинг ускоряется раньше поставки изменений.
verify-first — Новый вопрос — Управлять внедрением, пропускной способностью разработки, quality/risk и economics.
Индустриальные отчеты и AI4SDLC дают один сигнал
Индустриальные исследования
DORA и AI-assisted development reports.
Кейсы: Google, Microsoft, GitHub, Meta, Uber.
Исследование AI4SDLC
50+ исследований 2023–2025.
Опрос инженеров и техлидов в России.
Сигналы повторяются в исследованиях
Повседневный инструмент — AI стал частью рабочего дня.
Эффект неравномерен — Эффект зависит от задач и зрелости процессов.
Поставка отстаёт — Нужны review, tests и evals.
Старые узкие места растут
Review, тесты, релизы получают изменения.
Слабая постановка быстрее дает неверный код.
Без метрик команда спорит об ощущениях.
Узкое место — постановка и проверка.
В SE 2.0 человек меньше пишет строки и больше управляет намерением, контекстом и проверкой
Software Engineering 1.0 (Role-based SDLC)
Idea
Req
Dev
Test
Deploy
Support
Product
Analyst
Developer
QA Engineer
SRE
Support Engineer
Потери на передачах работы
AI-сценарии внутри ролей
Локальные оптимизации
На brownfield-проектах обкатываем AI-сценарии по ролям
Software Engineering 2.0 (Agent-based SDLC)
Idea
Req
Dev
Test
Deploy
Support
Product
Engineer
Support Engineer
Меньше потерь на передачах работы
Быстрее e2e-сценарии
На greenfield-проектах пробуем agent-based-разработку
Забираем наработки по сценариям
Забираем наработки по сценариям
Подробнее: https://tellmeabout.tech/from-classic-pdlc-to-ai-native-2f03c56e1777
Human-agent contract
Агенту нужны intent, границы, acceptance criteria.
Инструменты есть: Spec Kit, OpenSpec, SDD.
Спецификация связана с задачами, тестами, review.
Плохая спецификация масштабирует ошибку.
V Model
AI-платформа, agent-first IDP, агентная поверхность и модель угроз на масштабе 10 000+ инженеров
На 10 000+ инженеров нужна платформа
10 000+ — Масштаб — Тысячи сервисов, репозиториев и стеков.
fintech — Безопасность — Данные, секреты и PII требуют свой контур контроля.
unit economics — Экономика — Token/infra cost считается на уровне компании.
Базовая линия, защитные ограничения и владелец у каждой оси
speed — Скорость — Lead/cycle time: от задачи до prod.
quality — Качество — Defects, incidents, rollback, security findings.
economics — Экономика — Tokens, infra и человеко-время vs эффект.
Контроль остается в платформе
В агент
Intent и следующее действие.
IDE, wiki, CI/CD, observability.
Natural language к capabilities.
В платформе
Доменная логика, policy, state changes.
Лимиты, квоты, cost, blast radius.
GUI: настройки, расследования, approvals.
Статья: https://tellmeabout.tech/is-idp-dead-no-the-gui-monopoly-is-dying-331c72ae4d03
Model gateway, tool/MCP gateway и capability registry решают разные задачи и не заменяют друг друга
01. Модельный шлюз
AI / model gateway
Слой между вашим кодом и LLM-провайдерами.
Не каталог tools и не registry.
Apps / agents
LLM-запросы
Gateway
auth · quotas · cache · cost · PII
LLM API
model providers
LiteLLM Proxy · Envoy AI Gateway
Uber GenAI Gateway
02. Инструментальный шлюз
tool / MCP gateway
Слой между агентами и возможностями платформы.
Контролирует tool calls.
Agents
on-behalf-of user
Tool gateway
publish · authz · limits · audit · трейсы
Capabilities
API · runbooks
ContextForge · ToolHive
AgentCore Gateway
03. Реестр возможностей
capability registry
Источник истины: что можно вызвать и на каких условиях.
Описывает правила доступа.
Capability
owner · version · status
Access
scopes · limits · audit links
Quality
eval sets · threat cases
Backstage Catalog · DataHub · MCP Registry
LinkedIn / Spotify
Слои сочетаются, но не заменяют друг друга. Подробнее: https://tellmeabout.tech/agent-first-idp-how-big-tech-and-clouds-are-preparing-platforms-for-agents-3fe6a125b6b1
Capabilities строятся вокруг workflows, не API
why — Intent map — Deploy, observe, secure, govern, approve, remediate.
how — Machine contracts — Tool schema, errors, side effects, cost, policy.
who owns — Registry — Owner, version, scopes, SLA/SLO, evals.
Автономия дается на capability
Автономия
Read: identity, quotas, telemetry.
Recommend: plan, diff, risk, approval.
Где нужен контроль
State changes, money or risk.
Domain semantics: SLO, IAM, data.
От GUI-only портала к управляемой агентной поверхности с evals, telemetry и governance
L0. GUI-only
портал — единственный вход
Сценарии живут только в GUI. API неполный, внутренний или нестабильный.
Нет безопасного вызова
L1. API / CLI
программный доступ
Capabilities доступны программно, но контракты все еще написаны для людей-интеграторов.
API есть, agent UX нет
L2. Read для агентов
управляемое чтение
Read-сценарии открыты агентам. Identity, квоты и telemetry включены с первого дня.
Read-only поверхность
L3. Recommend / Act
доверие по режимам
Рекомендации и действия идут через доменных агентов: policy, approval, откат, kill switch.
Только через gates
L4. Governance at scale
масштабный контроль
Evals, агентная telemetry и governance работают на масштабе. GUI становится control plane.
Автономия под контролем
Вектор зрелости: GUI -> API -> read -> recommend/act -> управляемая автономия.
Prompt injection
OWASP LLM01: инструкция в тикете, логе или комментарии
тикет просит игнорировать правила и вызвать tool
текст = данные; actions через trust gates
Tool poisoning
MCP tool прячет инструкцию или меняет поведение
описание tool подменяет поведение агента
registry, owner, review; запрет обхода
Data exfiltration
read sensitive + write наружу
данные уходят через web или ticket comment
read/write split, PII redaction, egress allowlist
Overbroad retrieval
поиск приносит лишнее в контекст
«искать по всем данным» обходит видимость
права на каждом вызове от имени principal
Secrets in context
токены из логов попадают в следы работы
секрет оседает в prompt, трейсе или history
secret filters на gateway и leak evals
Confused deputy
агент действует с лишними правами
просьба становится эскалацией привилегий
on-behalf-of: права = пересечение
Building blocks: модели, инструменты, контекст, agent mode и SDLC-агенты
Security и экономика
One gateway без прямых provider-интеграций.
Security: secrets, PII, data policy, audit.
Quotas and cost accounting by team/scenario.
Models onboard centrally; clients unchanged.
Доступ к tools
CLI, APIs, runbooks, service ops.
MCP Hub: owner, scopes, schema.
Controls: allowlist, on-behalf-of, audit, gates.
Один интерфейс для IDE/agents.
Не просто Copilot
RAG по codebase, docs, libraries.
Знает conventions, ADR и golden paths.
IDE и internal tools.
Ответы знают текущее состояние систем.
Internal PaaS + agents
VCS/CI/CD: shared policies, paths.
Agent mode: ticket -> PR.
Sage: AI-assisted troubleshooting.
Agents share policy perimeter.
Это не один универсальный помощник — это набор доменных агентов на общей платформе, политиках и телеметрии
единый слой
Agent platform
Шлюз моделей, политики, песочницы, телеметрия и стоимость.
Разработка / IDE
IDE agent mode
Nessy Alpha
Nessy CLI
Тестирование
T-Cover: unit tests (~10% MR)
T-Weaver: test cases из TestOps
AI-выборщики для mobile MR
Ревью / качество
AI Code Review
API Governance: review OpenAPI
Дизайн
AI-линтер макетов
figma2code
Безопасность
Security-агенты
AI SAST
Эксплуатация
SRE-Agent: RCA, аномалии, логи
ИТ-поддержка: тысячи тикетов/мес
Миграции / данные
SWE-агенты: миграции, автофикс билдов
Data/DS-агенты, DeepResearch, AutoML
Инфраструктура
Sandboxing агентов
Запуск агентов в облаке, не на рабочей машине
Вместо vanity metrics смотрим на скорость, качество, экономику, telemetry и реальное распределение времени инженера
Управляем цепочкой от внедрение до economics
Соблазн
Легко собрать и красиво показать в отчете.
Растет сама по себе вместе с внедрение.
Вред
Мотивирует генерировать строки, а не ценность.
Ничего не говорит о качестве, рисках и стоимости.
Поставка, не LOC
Process map
DORA: lead time, frequency, recovery, CFR.
SPACE/DevEx: flow, feedback, load, satisfaction.
Adoption is input, not proof.
Signals
onboarding time и первый MR;
pipeline, testing, review time;
rework, MR size, incidents, defects.
Automation снижает GUI
Трейс: intent -> tools -> approvals.
Span: user, agent, tool, model, cost.
KPI: intent success, safe-change time.
Evals regress agent-facing interfaces.
Ускоряем весь день инженера
Coding: 30–35%.
Встречи и синки: 25–30%.
Wiki, docs, context search: 12%.
Ревью кода и обсуждения: 10–15%.
Платформа сама по себе ничего не меняет — эффект дает перестройка процессов и командных привычек
AI внедрение — социотехническая задача
Одинаковые tools дают разный результат.
Эффект там, где меняется работа.
Требования и взаимодействие перестроены.
Платформа необходима, но недостаточна.
Отличие — в перестройке работы
Без эффекта
Включили ассистента, ждали ускорения.
Задачи ставятся «по чату».
Review/tests без изменений.
С эффектом
Requirements стали agent contracts.
Review адаптирован к AI-изменениям.
Context/checks в pipeline.
Automation меняет рабочие процессы
Fear of replacement реален.
Работают обучение, прозрачные цели, quick wins.
Team champions убедительнее приказов сверху.
Пилот -> обратная связь -> масштабирование.
Меньше строк, больше intent/context/checks
До
Пишет код руками.
Контекст из чатов/wiki/calls.
Review чужих diffs.
После
Формулирует intent/context/criteria.
Оркестрирует agents и parallel tasks.
Валидирует результат, больше design.
Редактор, терминал и фон закрывают разные режимы работы — часто используются вместе
Developer day
Один день — три режима
Чем дальше агент от текущего курсора, тем важнее постановка задачи, границы доступа и проверка результата.
В редакторе
in-flow / IDE
Когда инженер уже пишет код и хочет completion, быстрый edit или объяснение без выхода из IDE.
GitHub Copilot · Cursor · Windsurf · JetBrains AI Assistant
В терминале
goal -> tools -> tests
Для multi-file задач, исследования незнакомого кода и работы, где агент запускает код и реагирует на результаты.
Antigravity CLI · Claude Code · Codex CLI · Open Code · Cline
В фоне
handoff -> sandbox -> PR
Для понятных и хорошо ограниченных задач, которые можно отдать агенту на несколько часов: known bug fix, генерация test suite, миграция между версиями фреймворков.
Google Jules · GitHub Copilot agent mode · Cursor background agents · AlphaEvolve
Практика не сводится к выбору одного инструмента: один разработчик часто переключается между всеми тремя режимами в течение дня.
Ценность — управление системой изменений
Постановка — Цель, context, ограничения, DoD.
Оркестрация — Разложить, delegate, собрать результат.
Валидация — Проверить behavior, risks и intent.
Чтобы агенты усиливали
Context engineering: управлять контекстом агента.
SDD: проверяемые contracts вместо размытых задач.
Evals: измеримое качество agent work.
Platform literacy: capabilities and boundaries.
Популярные страхи vs практика
Инженеры не исчезают: judgment важнее.
Джуны нужны; меняется обучение.
Ревью кода проверяет contracts and proof.
Ответственность остается на человеке.
Главное из трех частей доклада
Внедрение случился: управляйте новой физикой разработки.
Эффект дает agent-first platform layer.
Мерьте внедрение -> пропускную способность разработки -> quality/risk -> economics.
Без изменения процессов инструменты не окупаются.
polomodov.tech · ai4sdlc-research.space · tellmeabout.tech
Книжный куб
Все ссылки и материалы к докладу собраны в Telegram-канале "Книжный куб".
Александр Поломодов, Technical Director & Fellow, Т-Технологии
@Book_Cube
Слайд обратной связи Saint HighLoad++ 2026 с QR-кодом