AI в веб-разработке в 2026: где реально помогает, а где вредит
Содержание
В мае один из наших разработчиков поставил задачу: сделать форму обратной связи с маской телефона и валидацией. Claude Code написал рабочий код за три минуты - с тестами, без единой синтаксической ошибки. Тем же вечером он два часа разбирался, почему сгенерированная маска ломает ввод "+7" на части Android-клавиатур. Обе истории про один и тот же инструмент. Разница - в том, что именно ему доверили и кто потом это проверил.
Как AI закрепился в разработке сайтов к 2026 году
Цифры однозначны: согласно отчёту DORA 2025 от Google Cloud, AI-инструменты используют 90% команд разработки - рост на 14 п.п. за год, в среднем по два часа в день на человека. Три года назад ассистент дописывал строчку по автодополнению. Сейчас Claude Code или Cursor получают задачу вроде "перепиши авторизацию и добавь двухфакторку" и работают часами самостоятельно, вызывая инструменты и проверяя собственный результат - подробнее о том, как это устроено на уровне агентов, я писал в статье про AI-агентов для бизнеса.
Означает ли это, что руками больше никто не пишет? Нет. По данным опроса JetBrains Developer Ecosystem 2026, GitHub Copilot используют 29% разработчиков, Cursor - 18%, Claude Code - тоже 18%, при этом именно Claude Code получил 46% голосов как "любимый инструмент" - за год с нуля. Инструментов стало больше, а не меньше ручной работы в них.
При этом доверие к результату растёт медленнее, чем адоптция. По Stack Overflow Developer Survey 2025, доля разработчиков, которые не доверяют точности вывода AI, выросла с 31% до 46% за год; доля тех, кто относится к инструментам положительно, упала с 72% до 60%. Люди пользуются - и одновременно перепроверяют. Это здоровая реакция, а не парадокс.
Где AI реально ускоряет работу над сайтом
Пять зон, где эффект однозначно положительный - если результат проверяют, а не копируют вслепую.
Бойлерплейт и типовые компоненты. Формы, CRUD-операции, конфиги, стандартные API-роуты - здесь AI пишет за секунды то, на что раньше уходило полчаса рутинного набора. Мы используем это каждый день: код получается не идеальный, но правильный на 90%, а оставшиеся 10% - работа разработчика.
Тесты - вторая по силе зона. Модель по существующему коду накидывает сценарии edge-cases, которые человек в конце дня спринта просто не успеет написать. Разработчик экономит часы; но покрытие всё равно нужно проверять руками, потому что модель тестирует то, что сама поняла про код, а не то, что задумал автор.
Код-ревью AI ловит быстро и без устали: опечатки, забытые null-проверки, несоответствия стилю, дублирование логики. Первый проход ревью ускоряется в разы - особенно на больших pull request, где человек к третьему часу теряет концентрацию, а модель нет.
Документация - то, что разработчики откладывают месяцами. Комментарии, README, changelog - AI генерирует черновик за минуту, дальше остаётся вычитать и поправить формулировки под реальный проект.
И доступность. AI генерирует alt-тексты для изображений, проверяет контраст, находит нарушения ARIA-разметки - подробный разбор требований в статье про доступность сайта. Но тут важная оговорка: автоматические сканеры вроде axe-core, даже с AI-слоем поверх, закрывают около 30-40% проверок; остальное - ручное тестирование с клавиатуры и скринридером. По данным WebAIM Million Report, подавляющее большинство из миллиона проверенных домашних страниц до сих пор не проходят базовые проверки WCAG - и AI сам по себе эту цифру не исправил.
| Задача | Что делает AI | Что остаётся человеку |
|---|---|---|
| Бойлерплейт, CRUD, формы | Пишет рабочий код за секунды | Проверить бизнес-логику и edge-cases |
| Юнит-тесты | Генерирует сценарии по коду | Проверить покрытие реальных случаев |
| Код-ревью | Ловит опечатки, стиль, дублирование | Оценить архитектуру и решения |
| Документация | Черновик README, комментарии, changelog | Вычитать и актуализировать |
| Доступность (a11y) | Alt-тексты, контраст, ARIA-ошибки (30-40% проверок) | Тест с клавиатуры и скринридером |
Где AI вредит, если довериться слепо
А вот тут начинаются деньги клиента, которые улетают в трубу незаметно для него самого.
Галлюцинации в коде - не абстрактная проблема. Модель может уверенно сослаться на несуществующую библиотеку или устаревший метод API, который давно удалили из зависимости. Код при этом выглядит правильным и даже проходит поверхностный просмотр; ломается он через месяц, когда пакет реально нужно обновить, или - хуже - когда кто-то регистрирует пакет с придуманным моделью именем и подсовывает в него вредоносный код. Это уже реальный вектор атаки на цепочку поставок, а не гипотетический.
Технический долг растёт быстрее, чем кажется на первый взгляд. По данным исследования GitClear, которое проанализировало 211 миллионов строк изменений кода, доля скопированных ("copy-paste") строк выросла с 8.3% в 2020 году до 12.3% в 2024-м, а доля отрефакторенных строк упала с 24.1% до 9.5% за тот же период. Разработчики генерируют больше, а переосмысливают и объединяют дублирующуюся логику - меньше. Через год такой код превращается в легаси, которое дороже поддерживать, чем написать заново.
Безопасность - самая дорогая статья риска. Veracode протестировал код от более чем 100 моделей и получил результат: 45% сгенерированных фрагментов проваливают проверку на уязвимости из OWASP Top 10. Для Java показатель доходит до 72%; для типичных уязвимостей вроде межсайтового скриптинга (XSS) - до 86% провала теста. Возраст модели тут почти не влияет: новые версии пишут более грамотный синтаксически код, но не более безопасный.
И, наконец, слепая генерация - она же vibe-coding, термин, который придумал Андрей Карпатый в феврале 2025 года и который в том же году признали словом года по версии Collins Dictionary. Суть - доверять коду модели, не разбираясь, что он делает. Работает для пет-проекта на выходных. Не работает для сайта с оплатой заказов, личным кабинетом и базой клиентов. Исследование METR отдельно показало, насколько плохо люди оценивают собственную скорость с AI: 16 опытных разработчиков на 246 задачах в реальных проектах ожидали ускорения на 24%, а по факту работали на 19% медленнее - потому что тратили время не на кодирование, а на промптинг, проверку и переделку неудачных результатов. Приняли они, кстати, меньше 44% предложений модели. Остальное отбраковали сами.
| Показатель | Значение | Источник |
|---|---|---|
| Команд используют AI ежедневно | 90% (+14 п.п. за год) | DORA, 2025 |
| Не доверяют точности вывода AI | 46% (рост с 31%) | Stack Overflow Developer Survey, 2025 |
| Код с уязвимостями OWASP Top 10 | 45% (до 72% для Java) | Veracode GenAI Code Security Report, 2025 |
| Замедление на сложных задачах в зрелых проектах | -19% (при ожидании +24%) | METR, июль 2025 |
Что это значит для качества и цены сайта у клиента
Здесь простая арифметика, которую мы проговариваем с клиентами напрямую. Дешёвый подрядчик, который "просто генерирует сайт через AI" без ревью, экономит время на этапе разработки и перекладывает счёт на потом - на вас, когда форма перестанет работать в проде, когда обнаружится уязвимость при пентесте или когда легаси-код станет невозможно расширять без переписывания половины проекта.
Разница в подходе не всегда видна на старте. Сайт запускается, работает, выглядит нормально. Проблема всплывает через полгода - на пиковой нагрузке, при интеграции новой платёжной системы, при обычном обновлении зависимостей. Дороже это обходится всегда: почасовая цена разбора чужого непонятного кода выше, чем цена написать его правильно с первого раза. Мы разбирали похожую логику в статье про стоимость разработки сайта - там же объясняем, почему цена ниже рынка обычно значит недостающий этап QA, а не эффективность процесса.
Хорошая новость для клиента - AI не обязан быть источником риска. При грамотном использовании он снижает себестоимость типовых задач, и эта экономия должна отражаться в цене или в дополнительном объёме работ, а не исчезать в марже подрядчика. Плохая новость - отличить один подход от другого снаружи почти невозможно. Приходится спрашивать прямо, как именно используется AI в проекте.
Несколько вопросов, которые стоит задать до подписания договора, а не после первого бага в проде:
- Кто и как проверяет сгенерированный код перед деплоем - человек или только автотесты
- Есть ли в проекте статический анализ безопасности, или уязвимости ловят только на пентесте (если вообще ловят)
- Как команда объясняет архитектурные решения - своими словами или пересказом того, что выдала модель
- Что произойдёт, если внешний API модели упадёт или подорожает в разы - заложен ли план Б
Нормальный подрядчик отвечает на эти вопросы за минуту, без пауз и без перевода темы на "мы используем самые современные технологии".
Как мы в Devorra используем AI ответственно
Правило у нас простое: AI пишет черновик, человек несёт ответственность за то, что уходит в прод. Ни один сгенерированный фрагмент не попадает в репозиторий без код-ревью - неважно, десять это строк или сто.
Для рутины - формы, конфиги, тестовые сценарии, документация - используем Claude Code и Cursor ежедневно, это реально экономит часы, которые идут на более сложные задачи. Для авторизации, обработки платежей, работы с персональными данными клиентов - генерация возможна, но ревью строже: статический анализ безопасности обязателен, а не по желанию. Стали бы вы подписывать смету, которую никто не проверил? Мы к коду относимся так же.
Отдельно - про доступность и разметку: автоматика ловит контраст и alt-тексты, а ручное тестирование с клавиатурой остаётся частью чек-листа перед каждым релизом, потому что 30-40% проверок автоматика физически не может закрыть. И да, мы используем AI не только в коде - для контента и консультаций подключаем разные модели под задачу, об этом подробнее в материале про AI-агентов; но код, который уходит клиенту в прод, всегда проходит через человека. Без исключений, и это не про недоверие к технологии, а про то, кто отвечает, если что-то сломается ночью.
Частые вопросы
Заменит ли AI веб-разработчиков?
Не в 2026-м и не в обозримом будущем. AI закрывает рутину и часть тестирования, но архитектурные решения, безопасность и ответственность за прод остаются на человеке. Чем сложнее проект, тем дороже ошибка, если довериться модели вслепую.
Насколько AI ускоряет разработку сайта на практике?
По DORA 2025, разработчики тратят на AI в среднем два часа в день, и типовые задачи это заметно ускоряет. Но METR показал обратный эффект на сложных задачах в зрелых проектах: опытные разработчики работали на 19% медленнее с AI, хотя ожидали ускорения на 24%. Правда где-то посередине - зависит от типа задачи.
Безопасен ли код, написанный AI?
Не по умолчанию. Veracode протестировал код от более чем 100 моделей: 45% фрагментов проваливают проверку на уязвимости из OWASP Top 10, для Java - до 72%. Каждый сгенерированный фрагмент обязан пройти код-ревью и статический анализ перед продом.
Что такое vibe-coding и почему это рискованно для бизнеса?
Термин придумал Андрей Карпатый в феврале 2025 года: писать код через диалог с моделью, не разбираясь, что происходит внутри. Для сайта с оплатой заказов и данными клиентов такое доверие означает уязвимости, которые всплывают уже после утечки или взлома.
Как понять, что подрядчик злоупотребляет AI при разработке?
Спросите, кто и как ревьюит код перед деплоем, есть ли тесты и статический анализ, может ли команда объяснить свои решения. Невнятный ответ - плохой знак: код скорее всего скопирован из ответа модели и не проверен.
Мы не прячем, где используем AI в разработке - и готовы показать конкретно на вашем проекте, где он экономит бюджет, а где мы намеренно работаем руками.
Читайте также
Узнайте, как мы разрабатываем ваш сайт
Расскажем прямо, где в проекте используем AI-инструменты, а где работаем руками - и как это отражается на сроках, цене и качестве кода.
