В 2027 году будет важно не только где хранится код, но и из чего он собран

Напомним, что в мае доля неудачных подключений к GitHub из России достигала 16%, а в июле сервис был вовсе недоступен около двух часов.
«Проблемы с доступом к GitHub совпали с приближением регуляторного срока. По проекту постановления Минцифры, с 1 января 2028 года на значимых объектах КИИ должно работать только российское ПО. С 1 марта 2026 года приоритет на госзакупках получает доверенное ПО, и одно из его условий: обновление без использования зарубежных серверов», — говорит эксперт.
Хранить код в российской юрисдикции, по мнению Козлова, стоит в трех случаях: при разработке для значимых объектов КИИ, при поставках по госзаказу и для работы с собственным закрытым кодом.
По словам Максима Козлова, для тех, кто разрабатывает и сопровождает системы КИИ, 2027 год станет последним полным годом на перестройку.
«Если сборка и доставка релизов завязаны на внешнюю инфраструктуру, статус доверенного ПО под угрозой. Для закрытого кода компании прямого требования закона нет, но исходники, конвейеры, и необходимые для сборки приложения компоненты не должны зависеть от решения иностранного провайдера», — комментирует он.
Относительно открытых проектов Максим Козлов считает, что библиотеку для мирового сообщества разумно держать там, где ее аудитория.
«Полная изоляция тормозит разработку так же, как полная зависимость. Рабочая схема — мастер-копия в своем периметре или на российской площадке, а зеркало на GitHub. Если заблокируют внешний аккаунт, то вы потеряете витрину, а не проект», — объяснил эксперт.
Известно, что юрисдикция площадки не защищает от атак на цепочку поставок. 19 мая 2026 года через один взломанный аккаунт за 22 минуты опубликовали 637 вредоносных версий 317 npm-пакетов. Еще один риск связан с тем, что upstream может перестать развиваться: в апреле 2026 года заархивировали открытую версию MinIO.
«Здесь важно провести инвентаризацию репозиториев и источников зависимостей, поставить прокси-реестр пакетов и контейнеров с композиционным анализом и для каждой критичной зависимости заранее решить, что делать, если проект заархивируют», — продолжает Максим Козлов.
Также, по мнению эксперта, важную роль играет не только место хранения кода, но и его происхождение. С 11 сентября 2026 года производители, чьи продукты продаются в ЕС, обязаны в течение 24 часов направлять первое уведомление об эксплуатируемых уязвимостях, а с декабря 2027 года заработают основные требования Cyber Resilience Act, включая перечень компонентов (SBOM). В России ФСТЭК в мае 2026 года утвердила методику, по которой разработчики сертифицируемых средств защиты предоставляют SBOM в формате CycloneDX. Параллельно меняется модель вклада в open source: Vercel AI SDK, Astro, Flue и tldraw заменяют внешние pull request'ы работой собственных ИИ-агентов.
«В 2027 году спросят не только, где лежит код, но и из чего он собран, откуда пришел каждый компонент и кто внес изменение, человек или агент. Отвечать на эти вопросы придется на уровне репозитория и конвейера сборки, а не вручную перед проверкой», — подытожил Максим Козлов.


