Top.Mail.Ru
Код в российской юрисдикции: когда хранить и как не потерять проект - Агентство Бизнес Новостей
чт, 08 октября 2026 |
$ 85.4811 ▼
€ 96.3287 ▲
¥ 12.7516 ▼
|

Код в российской юрисдикции: когда хранить и как не потерять проект

Фото: Pxhere

В 2027 году исходный код российских компаний стоит держать в российской юрисдикции. По проекту постановления Минцифры, с 1 января 2028 года на значимых объектах КИИ должно работать только российское ПО, а с 1 марта 2026 года приоритет на госзакупках получает доверенное ПО при условии обновления без использования зарубежных серверов.

Напомним, что в мае доля неудачных подключений к GitHub из России достигала 16%, а в июле сервис был недоступен около двух часов. Проблемы с доступом к GitHub совпали с приближением регуляторного срока.

Максим Козлов, технический директор GitFlic (входит в «Группу Астра»), отметил, что хранить код в российской юрисдикции стоит в трех случаях: при разработке для значимых объектов КИИ, при поставках по госзаказу и для работы с собственным закрытым кодом.

Эксперт также подчеркнул, что для тех, кто разрабатывает и сопровождает системы КИИ, 2027 год станет последним полным годом на перестройку. Если сборка и доставка релизов завязаны на внешнюю инфраструктуру, статус доверенного ПО под угрозой. Для закрытого кода прямого требования закона нет, но исходники, конвейеры и необходимые для сборки компоненты не должны зависеть от иностранного провайдера.

Что касается открытых проектов, эксперт считает разумным держать библиотеку для мирового сообщества там, где ее аудитория. Полная изоляция тормозит разработку так же, как и полная зависимость. Рабочая схема — мастер-копия в своем периметре или на российской площадке, а зеркало на GitHub. Если заблокируют внешний аккаунт, вы потеряете витрину, а не проект.

Юрисдикция площадки не защищает от атак на цепочку поставок. 19 мая 2026 года через один взломанный аккаунт за 22 минуты опубликовали 637 вредоносных версий 317 npm-пакетов. Еще один риск — upstream может перестать развиваться: в апреле 2026 года заархивировали открытую версию MinIO. Максим Козлов советует провести инвентаризацию репозиториев и источников зависимостей, поставить прокси-реестр пакетов и контейнеров с композиционным анализом и для каждой критичной зависимости заранее решить, что делать в случае архивации проекта.

Специалист также подчеркнул, что важно не только место хранения кода, но и его происхождение. С 11 сентября 2026 года производители, чьи продукты продаются в ЕС, обязаны в течение 24 часов направлять первое уведомление об эксплуатируемых уязвимостях, а с декабря 2027 года заработают основные требования Cyber Resilience Act, включая перечень компонентов (SBOM). В России ФСТЭК в мае 2026 года утвердила методику, по которой разработчики сертифицируемых средств защиты предоставляют SBOM в формате CycloneDX. Параллельно меняется модель вклада в open source: Vercel AI SDK, Astro, Flue и tldraw заменяют внешние pull request’ы работой собственных ИИ-агентов.

«В 2027 году спросят не только, где лежит код, но и из чего он собран, откуда пришел каждый компонент и кто внес изменение, человек или агент. Отвечать на эти вопросы придется на уровне репозитория и конвейера сборки, а не вручную перед проверкой», — подытожил Максим Козлов.

Читайте далее