Pillar page
Разработка программного обеспечения с AI
Проверенный процесс автоматизации разработки с командой агентов AI — от анализа требований, через кодирование и тестирование (unit, integration, E2E, security, performance), до внедрения в производство с полным аудит-трейлом.
В нашем распоряжении есть команда высокоспециализированных агентов AI, которые участвуют в каждом этапе цикла разработки программного обеспечения — от анализа требований, через проектирование архитектуры, кодирование и многослойное тестирование, до код-ревью, документации и внедрения с полным аудит-трейлом.
Таким образом, мы разрабатываем собственные продукты ESKOM AI — платформу многоагентную HybridCrew, систему для аудитов Compliance, микросервис KRS+CRBR и несколько интеграций. Тот же процесс мы применяем в проектах для клиентов: как при создании новых микросервисов, так и при модернизации устаревших систем.
Эта статья описывает, как это работает в практике: какие задачи берут на себя агенты, а какие остаются за человеком, какие тесты мы запускаем и почему этот процесс повторяем.
Зачем автоматизировать разработку?
Классический цикл производства программного обеспечения (анализ → код → тесты → ревью → деплой) в зрелой команде занимает обычно 2-4 недели на функцию среднего размера. Большую часть этого времени занимают повторяющиеся задачи: написание boilerplate, генерация юнит-тестов, ревью изменений, обновление документации, генерация миграций базы данных. Все это подлежит автоматизации.
Цель нашего процесса проста: две-три человека с агентами AI обеспечивают ценность, которую ранее обеспечивала команда из 8-10 человек — без выгорания, с лучшим качеством (больше тестов, лучший код-ревью, полная документация) и с сокращенным time-to-market.
Это не «AI заменит программистов». Это «программисты с AI заменят программистов без AI». Опытные инженеры остаются необходимыми — они проектируют архитектуру, принимают стратегические решения, ревьюют сложные изменения. Агенты берут на себя рутину.
Шесть этапов процесса
Пайплайн от требований до производства. Каждый этап выполняют специализированные агенты AI, а человек контролирует и утверждает ключевые решения.
Анализ требований и архитектура
Агенты AI анализируют бизнес-документацию, разговоры с клиентом (с транскрипцией), существующий код. Предлагают микросервисную архитектуру, схему базы данных, список endpointов, модель прав. Человек (CTO/архитектор) рецензирует и утверждает предложение перед кодированием.
Написание кода (TDD)
Сначала тесты, затем реализация. Бэкенд-агент пишет API в FastAPI/Express, фронтенд-агент пишет компоненты React. Каждое изменение = отдельный pull request с читаемым коммитом. Стандарты кодирования (Black, ESLint, Prettier) применяются автоматически.
Многоуровневое тестирование
Unit (pytest, Jest), интеграционное (testcontainers с настоящим PostgreSQL), E2E (Playwright), UI snapshot, безопасность (OWASP, gitleaks, bandit), производительность (k6/locust), доступность (axe). Каждый PR запускает полный пайплайн — красный тест = блокировка мерджа.
Проверка кода с помощью AI
Агент SecurityReviewer сканирует под углом OWASP Top 10, агент QualityReviewer под углом читаемости и шаблонов, агент ArchitectureReviewer под углом согласованности с остальной системой. Сомнительные места эскалируются к человеку.
Документация и CHANGELOG
Каждое изменение логики = бамп версии + запись в CHANGELOG.md в формате Keep a Changelog. Документация API (OpenAPI/Swagger) генерируется автоматически. CLAUDE.md обновляется после каждой сессии с новыми уроками.
Внедрение с Change Request
Развертывание всегда через Git (НИКОГДА без прямого scp). Сначала тестовая среда, верификация Playwright, затем производство после утверждения CR. Скрипт развертывания содержит план откатов (<5 мин) и проверки работоспособности.
Что получает компания?
Тысячи автоматических тестов
Каждый производственный проект имеет от нескольких до десятков тысяч тестов — unit, integration, E2E, security, производительность. Регрессии обнаруживаются в CI, прежде чем попасть к пользователю.
Полный аудитный след
Каждое изменение в коде, базе данных, конфигурации записывается: Git, аудитный журнал в базе, CHANGELOG, Change Request. Удовлетворяет требованиям ISO 27001, EU AI Act, GDPR.
Масштабируемость команды
Две-три человека с агентами AI обеспечивают ценность, которую ранее давала команда из 8-10 человек. Без выгорания, с лучшим качеством и быстрее.
ESKOM AI
Routing LLM выбирает подходящую модель для задачи: незначительные изменения — локальный Ollama (стоимость $0), сложная архитектура — Claude Opus. Оптимизация стоимости и качества в одном.
Повторяемость и стандарты
Каждый проект использует одни и те же стандарты: feature branch workflow, squash merge, Conventional Commits, CHANGELOG, EU AI Act, GDPR. Новый разработчик понимает структуру за 1 день.
Безопасность по умолчанию
Gitleaks на pre-commit + CI, секреты в HashiCorp Vault, приватные репозитории, SSO Keycloak, Tailscale VPN для внутренних сервисов. Ноль компромиссов на счет скорости.
Многоуровневое тестирование — основа качества
Каждое изменение в производственном коде проходит через полный конвейер тестирования. Без исключений — даже исправление опечатки в комментарии запускает CI, поскольку тестовый конвейер встроен в Git hook, а не является политическим решением разработчика.
- Юнит-тесты: pytest, Jest, vitest. Проверяют отдельные функции и классы. Покрытие >80% для критического кода.
- Интеграционные тесты: testcontainers с реальными экземплярами PostgreSQL, Redis, Vault. Mockи только для внешних API третьих лиц.
- Тесты E2E (конец в конец): Playwright в Firefox (по умолчанию), Chrome (опционально). Симулируют полные пути пользователя: вход → действие → верификация.
- Тесты UI (снимок, доступность): Playwright + axe-core. WCAG 2.0 AA в качестве базовой линии, Lighthouse 100/100/100/100 в качестве цели.
- Тесты безопасности: OWASP Top 10 (semgrep, bandit, eslint-plugin-security), gitleaks (сканирование секретов на pre-commit и CI), trivy (сканирование образов Docker).
- Тесты производительности: k6 или locust для тестов нагрузки, проверка p95/p99 времени ответа под нагрузкой.
- Регрессионные тесты: полный набор тестов, запускаемый перед каждым производственным deployем. Каждый зарегистрированный баг становится регрессионным тестом.
- Тесты smoke: минимальный набор 5-10 тестов, запускаемых после deployа на производственной среде (работает ли приложение вообще).
- Тесты принятия: бизнес-тесты (Cucumber/Gherkin), подтверждающие, что требование было выполнено.
Красный тест = блокировка слияния. Без исключений. Если тест «flaky» (неустойчивый), диагностический агент анализирует причину и исправляет тест или код, но никогда не удаляет тест без решения человека.
Типовые случаи использования
Шаблоны, которые мы используем чаще всего. Каждый имеет свой набор агентов, инструментов и шаблонов. Время до получения результата измеряется неделями, а не месяцами.
Модернизация устаревшей системы
- •Старое монолитное приложение (PHP/.NET, отсутствие тестов, трудное в обслуживании)
- •Агенты разбивают монолит на микросервисы (инкрементный процесс, без простоев)
- •Генерируют характерные тесты (захват текущего поведения) перед рефакторингом
- •Миграция данных с полным аудитом и планом отката
Новый микросервис enterprise
- •Спецификация на входе (Jira ticket, документ PRD, транскрипция встречи)
- •Архитектура → код → тесты → ревью → deploy за 2-3 недели
- •Интеграция с существующим SSO (Keycloak), аудит логом, мониторингом
- •Полное соответствие EU AI Act и GDPR с первой строки кода
Интеграция систем
- •Объединение ERP, CRM, KRS, Microsoft Graph, IBM, Cisco, внешние партнеры
- •Агенты пишут адаптеры, сопоставления, retry/backoff, идемпотентность
- •Интеграционные тесты на реальных endpointах (sandbox API)
- •Мониторинг (Prometheus + Grafana) и оповещения (Sentry) подключены автоматически
Платформы multi-tenant
- •Многоклиентский SaaS с полной изоляцией данных (per-tenant схема или row-level безопасность)
- •Автоматизированный процесс подключения клиента (предоставление Keycloak, база, роли)
- •Выставление счетов на основе SSO Billing SDK (отслеживание использования токенов, fail-open)
- •Соответствие требованиям: GDPR, ISO 27001, EU AI Act готовы к аудиту
Сравнение: классическая команда vs. процесс с AI
| Аспект | Классическая команда (8-10 человек) | Команда с агентами AI (2-3 человека) |
|---|---|---|
| Время выхода на рынок (средний фич) | 2-4 недели | 3-7 дней |
| Покрытие тестами | 40-60% (если команда имеет время) | >80% по умолчанию (тесты генерируются вместе с кодом) |
| Проверка кода | 1 человек, в среднем 30-60 минут | 3 агента (безопасность, качество, архитектура) + человек при сложных изменениях |
| Документация | Часто неполная, «дорабатывается» | Генерируется вместе с кодом (OpenAPI, README, CHANGELOG) |
| Журнал аудита | История Git | Git + журнал аудита в базе + CHANGELOG + Change Request |
| Масштабирование | Линейное (больше людей = более высокий стоимость коммуникации) | Нелинейное (больше агентов = та же количество людей контролирует) |
| Соответствие требованиям (EU AI Act, GDPR, ISO 27001) | Часто внешний аудит после факта | Встроенное в процесс с первой строки кода |
Самые частые вопросы
Что такое автоматизированное производство программного обеспечения с помощью ИИ?
В чем отличие этого процесса от классического программирования с Copilotом?
Какие типы тестов запускает этот процесс?
Разве AI самостоятельно внедряет код в производство?
Разве этот процесс себя оправдывает при проектах enterprise?
Как долго занимает внедрение этого процесса в нашей компании?
Что насчёт безопасности исходного кода?
Замените ли вы нашу команду разработчиков?
Сколько стоит разработка программного обеспечения с AI?
Какие типичные сигналы указывают на то, что компания готова к этому процессу?
Готовы к пилотному проекту?
Мы начинаем с аудита существующего процесса и пилотного проекта на выбранном микросервисе. Первые результаты видны уже через 2-4 недели. Без обязательств по долгосрочным контрактам.