Все статьи

AI в веб-разработке в 2026: где реально помогает, а где вредит

Содержание
Коротко: AI-инструменты - Copilot, Cursor, Claude Code - в 2026 году используют до 90% разработчиков, но доверие к их выводу падает, а не растёт. По данным Veracode, 45% сгенерированного кода проваливает проверку безопасности; по данным METR, на сложных задачах AI не ускоряет, а замедляет опытных разработчиков на 19%. Ниже - где AI в разработке сайта реально экономит деньги клиента, а где создаёт долг, который придётся оплатить позже.

В мае один из наших разработчиков поставил задачу: сделать форму обратной связи с маской телефона и валидацией. Claude Code написал рабочий код за три минуты - с тестами, без единой синтаксической ошибки. Тем же вечером он два часа разбирался, почему сгенерированная маска ломает ввод "+7" на части Android-клавиатур. Обе истории про один и тот же инструмент. Разница - в том, что именно ему доверили и кто потом это проверил.

Как AI закрепился в разработке сайтов к 2026 году

Цифры однозначны: согласно отчёту DORA 2025 от Google Cloud, AI-инструменты используют 90% команд разработки - рост на 14 п.п. за год, в среднем по два часа в день на человека. Три года назад ассистент дописывал строчку по автодополнению. Сейчас Claude Code или Cursor получают задачу вроде "перепиши авторизацию и добавь двухфакторку" и работают часами самостоятельно, вызывая инструменты и проверяя собственный результат - подробнее о том, как это устроено на уровне агентов, я писал в статье про AI-агентов для бизнеса.

Означает ли это, что руками больше никто не пишет? Нет. По данным опроса JetBrains Developer Ecosystem 2026, GitHub Copilot используют 29% разработчиков, Cursor - 18%, Claude Code - тоже 18%, при этом именно Claude Code получил 46% голосов как "любимый инструмент" - за год с нуля. Инструментов стало больше, а не меньше ручной работы в них.

При этом доверие к результату растёт медленнее, чем адоптция. По Stack Overflow Developer Survey 2025, доля разработчиков, которые не доверяют точности вывода AI, выросла с 31% до 46% за год; доля тех, кто относится к инструментам положительно, упала с 72% до 60%. Люди пользуются - и одновременно перепроверяют. Это здоровая реакция, а не парадокс.

Где AI реально ускоряет работу над сайтом

Пять зон, где эффект однозначно положительный - если результат проверяют, а не копируют вслепую.

Бойлерплейт и типовые компоненты. Формы, CRUD-операции, конфиги, стандартные API-роуты - здесь AI пишет за секунды то, на что раньше уходило полчаса рутинного набора. Мы используем это каждый день: код получается не идеальный, но правильный на 90%, а оставшиеся 10% - работа разработчика.

Тесты - вторая по силе зона. Модель по существующему коду накидывает сценарии edge-cases, которые человек в конце дня спринта просто не успеет написать. Разработчик экономит часы; но покрытие всё равно нужно проверять руками, потому что модель тестирует то, что сама поняла про код, а не то, что задумал автор.

Код-ревью AI ловит быстро и без устали: опечатки, забытые null-проверки, несоответствия стилю, дублирование логики. Первый проход ревью ускоряется в разы - особенно на больших pull request, где человек к третьему часу теряет концентрацию, а модель нет.

Документация - то, что разработчики откладывают месяцами. Комментарии, README, changelog - AI генерирует черновик за минуту, дальше остаётся вычитать и поправить формулировки под реальный проект.

И доступность. AI генерирует alt-тексты для изображений, проверяет контраст, находит нарушения ARIA-разметки - подробный разбор требований в статье про доступность сайта. Но тут важная оговорка: автоматические сканеры вроде axe-core, даже с AI-слоем поверх, закрывают около 30-40% проверок; остальное - ручное тестирование с клавиатуры и скринридером. По данным WebAIM Million Report, подавляющее большинство из миллиона проверенных домашних страниц до сих пор не проходят базовые проверки WCAG - и AI сам по себе эту цифру не исправил.

Задача Что делает AI Что остаётся человеку
Бойлерплейт, CRUD, формы Пишет рабочий код за секунды Проверить бизнес-логику и edge-cases
Юнит-тесты Генерирует сценарии по коду Проверить покрытие реальных случаев
Код-ревью Ловит опечатки, стиль, дублирование Оценить архитектуру и решения
Документация Черновик README, комментарии, changelog Вычитать и актуализировать
Доступность (a11y) Alt-тексты, контраст, ARIA-ошибки (30-40% проверок) Тест с клавиатуры и скринридером

Где AI вредит, если довериться слепо

А вот тут начинаются деньги клиента, которые улетают в трубу незаметно для него самого.

Галлюцинации в коде - не абстрактная проблема. Модель может уверенно сослаться на несуществующую библиотеку или устаревший метод API, который давно удалили из зависимости. Код при этом выглядит правильным и даже проходит поверхностный просмотр; ломается он через месяц, когда пакет реально нужно обновить, или - хуже - когда кто-то регистрирует пакет с придуманным моделью именем и подсовывает в него вредоносный код. Это уже реальный вектор атаки на цепочку поставок, а не гипотетический.

Технический долг растёт быстрее, чем кажется на первый взгляд. По данным исследования GitClear, которое проанализировало 211 миллионов строк изменений кода, доля скопированных ("copy-paste") строк выросла с 8.3% в 2020 году до 12.3% в 2024-м, а доля отрефакторенных строк упала с 24.1% до 9.5% за тот же период. Разработчики генерируют больше, а переосмысливают и объединяют дублирующуюся логику - меньше. Через год такой код превращается в легаси, которое дороже поддерживать, чем написать заново.

Безопасность - самая дорогая статья риска. Veracode протестировал код от более чем 100 моделей и получил результат: 45% сгенерированных фрагментов проваливают проверку на уязвимости из OWASP Top 10. Для Java показатель доходит до 72%; для типичных уязвимостей вроде межсайтового скриптинга (XSS) - до 86% провала теста. Возраст модели тут почти не влияет: новые версии пишут более грамотный синтаксически код, но не более безопасный.

И, наконец, слепая генерация - она же vibe-coding, термин, который придумал Андрей Карпатый в феврале 2025 года и который в том же году признали словом года по версии Collins Dictionary. Суть - доверять коду модели, не разбираясь, что он делает. Работает для пет-проекта на выходных. Не работает для сайта с оплатой заказов, личным кабинетом и базой клиентов. Исследование METR отдельно показало, насколько плохо люди оценивают собственную скорость с AI: 16 опытных разработчиков на 246 задачах в реальных проектах ожидали ускорения на 24%, а по факту работали на 19% медленнее - потому что тратили время не на кодирование, а на промптинг, проверку и переделку неудачных результатов. Приняли они, кстати, меньше 44% предложений модели. Остальное отбраковали сами.

Показатель Значение Источник
Команд используют AI ежедневно 90% (+14 п.п. за год) DORA, 2025
Не доверяют точности вывода AI 46% (рост с 31%) Stack Overflow Developer Survey, 2025
Код с уязвимостями OWASP Top 10 45% (до 72% для Java) Veracode GenAI Code Security Report, 2025
Замедление на сложных задачах в зрелых проектах -19% (при ожидании +24%) METR, июль 2025

Что это значит для качества и цены сайта у клиента

Здесь простая арифметика, которую мы проговариваем с клиентами напрямую. Дешёвый подрядчик, который "просто генерирует сайт через AI" без ревью, экономит время на этапе разработки и перекладывает счёт на потом - на вас, когда форма перестанет работать в проде, когда обнаружится уязвимость при пентесте или когда легаси-код станет невозможно расширять без переписывания половины проекта.

Разница в подходе не всегда видна на старте. Сайт запускается, работает, выглядит нормально. Проблема всплывает через полгода - на пиковой нагрузке, при интеграции новой платёжной системы, при обычном обновлении зависимостей. Дороже это обходится всегда: почасовая цена разбора чужого непонятного кода выше, чем цена написать его правильно с первого раза. Мы разбирали похожую логику в статье про стоимость разработки сайта - там же объясняем, почему цена ниже рынка обычно значит недостающий этап QA, а не эффективность процесса.

Хорошая новость для клиента - AI не обязан быть источником риска. При грамотном использовании он снижает себестоимость типовых задач, и эта экономия должна отражаться в цене или в дополнительном объёме работ, а не исчезать в марже подрядчика. Плохая новость - отличить один подход от другого снаружи почти невозможно. Приходится спрашивать прямо, как именно используется AI в проекте.

Несколько вопросов, которые стоит задать до подписания договора, а не после первого бага в проде:

  • Кто и как проверяет сгенерированный код перед деплоем - человек или только автотесты
  • Есть ли в проекте статический анализ безопасности, или уязвимости ловят только на пентесте (если вообще ловят)
  • Как команда объясняет архитектурные решения - своими словами или пересказом того, что выдала модель
  • Что произойдёт, если внешний API модели упадёт или подорожает в разы - заложен ли план Б

Нормальный подрядчик отвечает на эти вопросы за минуту, без пауз и без перевода темы на "мы используем самые современные технологии".

Как мы в Devorra используем AI ответственно

Правило у нас простое: AI пишет черновик, человек несёт ответственность за то, что уходит в прод. Ни один сгенерированный фрагмент не попадает в репозиторий без код-ревью - неважно, десять это строк или сто.

Для рутины - формы, конфиги, тестовые сценарии, документация - используем Claude Code и Cursor ежедневно, это реально экономит часы, которые идут на более сложные задачи. Для авторизации, обработки платежей, работы с персональными данными клиентов - генерация возможна, но ревью строже: статический анализ безопасности обязателен, а не по желанию. Стали бы вы подписывать смету, которую никто не проверил? Мы к коду относимся так же.

Отдельно - про доступность и разметку: автоматика ловит контраст и alt-тексты, а ручное тестирование с клавиатурой остаётся частью чек-листа перед каждым релизом, потому что 30-40% проверок автоматика физически не может закрыть. И да, мы используем AI не только в коде - для контента и консультаций подключаем разные модели под задачу, об этом подробнее в материале про AI-агентов; но код, который уходит клиенту в прод, всегда проходит через человека. Без исключений, и это не про недоверие к технологии, а про то, кто отвечает, если что-то сломается ночью.

Частые вопросы

Заменит ли AI веб-разработчиков?

Не в 2026-м и не в обозримом будущем. AI закрывает рутину и часть тестирования, но архитектурные решения, безопасность и ответственность за прод остаются на человеке. Чем сложнее проект, тем дороже ошибка, если довериться модели вслепую.

Насколько AI ускоряет разработку сайта на практике?

По DORA 2025, разработчики тратят на AI в среднем два часа в день, и типовые задачи это заметно ускоряет. Но METR показал обратный эффект на сложных задачах в зрелых проектах: опытные разработчики работали на 19% медленнее с AI, хотя ожидали ускорения на 24%. Правда где-то посередине - зависит от типа задачи.

Безопасен ли код, написанный AI?

Не по умолчанию. Veracode протестировал код от более чем 100 моделей: 45% фрагментов проваливают проверку на уязвимости из OWASP Top 10, для Java - до 72%. Каждый сгенерированный фрагмент обязан пройти код-ревью и статический анализ перед продом.

Что такое vibe-coding и почему это рискованно для бизнеса?

Термин придумал Андрей Карпатый в феврале 2025 года: писать код через диалог с моделью, не разбираясь, что происходит внутри. Для сайта с оплатой заказов и данными клиентов такое доверие означает уязвимости, которые всплывают уже после утечки или взлома.

Как понять, что подрядчик злоупотребляет AI при разработке?

Спросите, кто и как ревьюит код перед деплоем, есть ли тесты и статический анализ, может ли команда объяснить свои решения. Невнятный ответ - плохой знак: код скорее всего скопирован из ответа модели и не проверен.

Мы не прячем, где используем AI в разработке - и готовы показать конкретно на вашем проекте, где он экономит бюджет, а где мы намеренно работаем руками.

Узнайте, как мы разрабатываем ваш сайт

Расскажем прямо, где в проекте используем AI-инструменты, а где работаем руками - и как это отражается на сроках, цене и качестве кода.