2

ИИ выдал 23 тысячи находок в чужом коде. Уязвимостями признали 126

ИИ выдал 23 тысячи находок в чужом коде. Уязвимостями признали 126

Весь последний год индустрия спорит, не обрушит ли ИИ интернет: модели научились самостоятельно рыться в чужом коде и находить в нём дыры. Компания VulnCheck подвела итоги первого полугодия 2026 — и главный вывод оказался неожиданным. Проблема не в том, что ИИ находит слишком опасные уязвимости. Проблема в том, что он находит их быстрее, чем люди успевают разбирать.

Воронка, которая никуда не ведёт

Самый показательный пример — Project Glasswing у Anthropic. Система выдала 23 019 подозрительных мест в чужом коде. Официальными уязвимостями с номером CVE из них стали 126. А в реальной атаке засветилась ровно одна. Остальные почти двадцать три тысячи находок так и остались нерассмотренными: до статуса признанной уязвимости они не дошли. Патрик Гэррити из VulnCheck называет этот реестр раскрытий застопорившимся — заявок много, а разбор упирается в людей.

Находки ИИ не опаснее человеческих

По индустрии в целом цифры такие: за полгода с помощью ИИ нашли 1061 уязвимость, и по 14 из них зафиксированы настоящие атаки на живые системы. Это 1,3% — ровно та же доля, что и у дыр, найденных обычными исследователями без всякого ИИ. То есть никакого особого «ИИ-эффекта» в данных нет: уязвимость, найденная нейросетью, не становится от этого более лакомой для взломщиков.

Важно понимать, что значит «эксплуатируется». VulnCheck отслеживает атаки собственными ханипотами — уязвимыми серверами-ловушками в интернете — и по внешним сообщениям. Если по дыре зафиксирована атака, она получает статус KEV. По остальным 1047 таких подтверждений просто нет. Пропатчены они уже или всё ещё открыты — из этих данных не следует, отчёт такой разбивки не даёт.

Что действительно ускорилось

Настоящее изменение — в скорости атак на уже известные дыры. Медиана от публикации уязвимости до первого зафиксированного взлома упала со 120 дней в 2025 году до 80 дней в первом полугодии 2026-го. Почти четверть уязвимостей атакуют в день раскрытия или даже раньше. Всего за полгода набралось около 500 известных эксплуатируемых уязвимостей, и треть всех атак приходится на движки обычных сайтов.

Оговорка, без которой картина неполная

Модели-искатели работали не весь отчётный период: Project Glasswing запущен в апреле, MDASH и Daybreak — в мае 2026 года. То есть у значительной части находок физически было мало времени, чтобы всплыть в атаках. Вывод Гэррити звучит осторожно: ИИ-поиск уязвимостей полезен и атакующим, и защитникам, но пока переоценён относительно того, что видно в данных, — влияние реальное, но скромное.

Складывается парадокс: инструмент, который должен был сделать интернет безопаснее, завалил защитников тысячами сигналов. И теперь главный дефицит — не находки, а люди, способные их проверить.

🔗 Источник: VulnCheck

🎯 НЕЙРО-ПУШКА ● Новости и обзоры нейросетей

Искусственный интеллект

6.1K постов12K подписчиков

Правила сообщества

ВНИМАНИЕ! В сообществе запрещена публикация генеративного контента без детального описания промтов и процесса получения публикуемого результата.


Разрешено:


- Делиться вопросами, мыслями, гипотезами, юмором на эту тему.

- Делиться статьями, понятными большинству аудитории Пикабу.

- Делиться опытом создания моделей машинного обучения.

- Рассказывать, как работает та или иная фиговина в анализе данных.

- Век жить, век учиться.


Запрещено:


I) Невостребованный контент

  I.1) Создавать контент, сложный для понимания. Такие посты уйдут в минуса лишь потому, что большинству неинтересно пробрасывать градиенты в каждом тензоре реккурентной сетки с AdaGrad оптимизатором.

  I.2) Создавать контент на "олбанском языке" / нарочно игнорируя правила РЯ даже в шутку. Это ведет к нечитаемости контента.

  I.3) Добавлять посты, которые содержат лишь генеративный контент или нейросетевой Арт без какой-то дополнительной полезной или интересной информации по теме, без промтов или описания методик создания и т.д.


II) Нетематический контент

  II.1) Создавать контент, несвязанный с Data Science, математикой, программированием.

  II.2) Создавать контент, входящий в противоречие существующей базе теорем математики. Например, "Земля плоская" или "Любое действительное число представимо в виде дроби двух целых".

  II.3) Создавать контент, входящий в противоречие с правилами Пикабу.


III) Непотребный контент

  III.1) Эротика, порнография (даже с NSFW).

  III.2) Жесть.


За нарушение I - предупреждение

За нарушение II - предупреждение и перемещение поста в общую ленту

За нарушение III - бан

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества