ИИ выдал 23 тысячи находок в чужом коде. Уязвимостями признали 126
Весь последний год индустрия спорит, не обрушит ли ИИ интернет: модели научились самостоятельно рыться в чужом коде и находить в нём дыры. Компания VulnCheck подвела итоги первого полугодия 2026 — и главный вывод оказался неожиданным. Проблема не в том, что ИИ находит слишком опасные уязвимости. Проблема в том, что он находит их быстрее, чем люди успевают разбирать.
Воронка, которая никуда не ведёт
Самый показательный пример — Project Glasswing у Anthropic. Система выдала 23 019 подозрительных мест в чужом коде. Официальными уязвимостями с номером CVE из них стали 126. А в реальной атаке засветилась ровно одна. Остальные почти двадцать три тысячи находок так и остались нерассмотренными: до статуса признанной уязвимости они не дошли. Патрик Гэррити из VulnCheck называет этот реестр раскрытий застопорившимся — заявок много, а разбор упирается в людей.
Находки ИИ не опаснее человеческих
По индустрии в целом цифры такие: за полгода с помощью ИИ нашли 1061 уязвимость, и по 14 из них зафиксированы настоящие атаки на живые системы. Это 1,3% — ровно та же доля, что и у дыр, найденных обычными исследователями без всякого ИИ. То есть никакого особого «ИИ-эффекта» в данных нет: уязвимость, найденная нейросетью, не становится от этого более лакомой для взломщиков.
Важно понимать, что значит «эксплуатируется». VulnCheck отслеживает атаки собственными ханипотами — уязвимыми серверами-ловушками в интернете — и по внешним сообщениям. Если по дыре зафиксирована атака, она получает статус KEV. По остальным 1047 таких подтверждений просто нет. Пропатчены они уже или всё ещё открыты — из этих данных не следует, отчёт такой разбивки не даёт.
Что действительно ускорилось
Настоящее изменение — в скорости атак на уже известные дыры. Медиана от публикации уязвимости до первого зафиксированного взлома упала со 120 дней в 2025 году до 80 дней в первом полугодии 2026-го. Почти четверть уязвимостей атакуют в день раскрытия или даже раньше. Всего за полгода набралось около 500 известных эксплуатируемых уязвимостей, и треть всех атак приходится на движки обычных сайтов.
Оговорка, без которой картина неполная
Модели-искатели работали не весь отчётный период: Project Glasswing запущен в апреле, MDASH и Daybreak — в мае 2026 года. То есть у значительной части находок физически было мало времени, чтобы всплыть в атаках. Вывод Гэррити звучит осторожно: ИИ-поиск уязвимостей полезен и атакующим, и защитникам, но пока переоценён относительно того, что видно в данных, — влияние реальное, но скромное.
Складывается парадокс: инструмент, который должен был сделать интернет безопаснее, завалил защитников тысячами сигналов. И теперь главный дефицит — не находки, а люди, способные их проверить.
🔗 Источник: VulnCheck

Искусственный интеллект
6.1K постов12K подписчиков
Правила сообщества
ВНИМАНИЕ! В сообществе запрещена публикация генеративного контента без детального описания промтов и процесса получения публикуемого результата.
Разрешено:
- Делиться вопросами, мыслями, гипотезами, юмором на эту тему.
- Делиться статьями, понятными большинству аудитории Пикабу.
- Делиться опытом создания моделей машинного обучения.
- Рассказывать, как работает та или иная фиговина в анализе данных.
- Век жить, век учиться.
Запрещено:
I) Невостребованный контент
I.1) Создавать контент, сложный для понимания. Такие посты уйдут в минуса лишь потому, что большинству неинтересно пробрасывать градиенты в каждом тензоре реккурентной сетки с AdaGrad оптимизатором.
I.2) Создавать контент на "олбанском языке" / нарочно игнорируя правила РЯ даже в шутку. Это ведет к нечитаемости контента.
I.3) Добавлять посты, которые содержат лишь генеративный контент или нейросетевой Арт без какой-то дополнительной полезной или интересной информации по теме, без промтов или описания методик создания и т.д.
II) Нетематический контент
II.1) Создавать контент, несвязанный с Data Science, математикой, программированием.
II.2) Создавать контент, входящий в противоречие существующей базе теорем математики. Например, "Земля плоская" или "Любое действительное число представимо в виде дроби двух целых".
II.3) Создавать контент, входящий в противоречие с правилами Пикабу.
III) Непотребный контент
III.1) Эротика, порнография (даже с NSFW).
III.2) Жесть.
За нарушение I - предупреждение
За нарушение II - предупреждение и перемещение поста в общую ленту
За нарушение III - бан