🇵🇱 Дедлайн по e-PIT всё ближе ⏳ Поддержите devby из уже уплаченных налогов 💙
Support us

ИИ устроил «баг-армагеддон»: заваливает отчётами об уязвимостях

Разработчики открытого ПО столкнулись с резким ростом баг-репортов из-за ИИ: современные модели находят уязвимости быстрее, чем команды успевают их закрывать.

Оставить комментарий
ИИ устроил «баг-армагеддон»: заваливает отчётами об уязвимостях

Разработчики открытого ПО столкнулись с резким ростом баг-репортов из-за ИИ: современные модели находят уязвимости быстрее, чем команды успевают их закрывать.

По данным Bloomberg, ситуация приводит к перегрузке мейнтейнеров и рискам для интернет-инфраструктуры. Создатель cURL Дэниел Стенберг сообщил, что в 2025 году получил 181 отчет об ошибках — столько же, сколько за два предыдущих года. К апрелю 2026-го — уже 87, и по итогам года показатель может превысить 300. При этом он остается единственным разработчиком проекта на полной ставке.

Ключевой драйвер, по мнению экспертов, — это массовое использование ИИ-инструментов, которые автоматизируют поиск уязвимостей и генерацию отчетов. В результате резко вырос не только поток находок, но и доля «шумных» или дублирующихся багов.

Ситуацию усугубляет появление специализированных моделей. По словам разработчиков модели Mythos от Anthropic, система за два дня и примерно $20 000 вычислений обнаружила тысячи уязвимостей, включая баг в OpenBSD, который оставался незамеченным более 27 лет и мог приводить к сбоям в сетевом оборудовании и серверах. Кроме того, модель способна генерировать код для эксплуатации найденных уязвимостей, что снижает требования к квалификации атакующих.

Anthropic ограничила доступ к Mythos примерно 50 организациями и не планирует публичный релиз. «Нам нужно быть уверенными, что мы можем безопасно выпустить эту модель», — заявил глава команды оценки рисков Логан Грэм. Аналогичные инициативы готовят конкуренты: OpenAI разрабатывает кибербез-версию своих инструментов, а Google тестирует программу раннего доступа для разработчиков.

Ложная тревога: малые ИИ-модели могут находить баги не хуже нашумевшей Mythos от Anthropic
Ложная тревога: малые ИИ-модели могут находить баги не хуже нашумевшей Mythos от Anthropic
По теме
Ложная тревога: малые ИИ-модели могут находить баги не хуже нашумевшей Mythos от Anthropic

Рост нагрузки уже фиксируется на уровне индустрии. По данным HackerOne, количество баг-репортов выросло на 76% за год, а среднее время исправления увеличилось с 160 до 230 дней. Некоторые программы bug bounty, включая проекты Google и Internet Bug Bounty, временно ограничили прием заявок из-за наплыва автоматически сгенерированных отчетов.

Главный риск связан с открытым кодом: интернет-инфраструктура держится на проектах, которые часто поддерживают небольшие команды или даже один разработчик. При этом корпоративные продукты — это лишь «верхний слой»: под ними скрываются десятки компонентов с открытым исходным кодом, которые просто не готовы к такому потоку уязвимостей.

ИИ меняет и модель атак. Если раньше поиск сложных багов требовал длительного анализа, то теперь навыки для создания эксплойтов резко снизились, а старый код, который считался проверенным, снова становится целью. Например, Mythos нашла более 100 уязвимостей в Firefox и смогла написать эксплойт для одной из них в тестовой среде.

В результате отрасль сталкивается с новой проблемой: количество уязвимостей растет быстрее, чем возможности их исправления. Эксперты сравнивают это с «ИИ-версией Y2K» — масштабной задачей по массовому патчингу систем, которая потребует координации компаний и государства.

«Фабрика разработки сломалась»: компании тонут в потоке ИИ-кода
«Фабрика разработки сломалась»: компании тонут в потоке ИИ-кода
По теме
«Фабрика разработки сломалась»: компании тонут в потоке ИИ-кода
CEO Anthropic предсказал исчезновение разрабов — теперь ищет 130+ инженеров с зп до $405 000
CEO Anthropic предсказал исчезновение разрабов — теперь ищет 130+ инженеров с зп до $405 000
По теме
CEO Anthropic предсказал исчезновение разрабов — теперь ищет 130+ инженеров с зп до $405 000
Anthropic запустила дизайнерский ИИ Claude Design. Акции Figma обвалились
Anthropic запустила дизайнерский ИИ Claude Design. Акции Figma обвалились
По теме
Anthropic запустила дизайнерский ИИ Claude Design. Акции Figma обвалились
Поддержите редакцию 1,5% налога: бесплатно и за 5 минут

Как помочь, если вы в Польше

Читайте также
OpenAI представила ИИ-агента для поиска и исправления уязвимостей в коде
OpenAI представила ИИ-агента для поиска и исправления уязвимостей в коде
OpenAI представила ИИ-агента для поиска и исправления уязвимостей в коде
ИИ ищет баги быстрее людей — эксперты говорят о точке перелома
ИИ ищет баги быстрее людей — эксперты говорят о точке перелома
ИИ ищет баги быстрее людей — эксперты говорят о точке перелома
«Фабрика разработки сломалась»: компании тонут в потоке ИИ-кода
«Фабрика разработки сломалась»: компании тонут в потоке ИИ-кода
«Фабрика разработки сломалась»: компании тонут в потоке ИИ-кода
Ложная тревога: малые ИИ-модели могут находить баги не хуже нашумевшей Mythos от Anthropic
Ложная тревога: малые ИИ-модели могут находить баги не хуже нашумевшей Mythos от Anthropic
Ложная тревога: малые ИИ-модели могут находить баги не хуже нашумевшей Mythos от Anthropic

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.