Світ розробки програмного забезпечення зіткнувся з несподіваним побічним ефектом прогресу. Інструменти на базі штучного інтелекту, які мали б допомагати знаходити вразливості, спровокували справжній «баг-армагеддон». Тепер замість якісного покращення безпеки компанії тонуть в океані звітів, значна частина яких є просто цифровим шумом. Про це пише Bloomberg.
Завдяки доступності LLM-моделей та супутніх інструментів, поріг входу в сферу пошуку програмних помилок (Bug Bounty) значно знизився. Це призвело до того, що дослідники-початківці використовують штучний інтелект для масового сканування коду та автоматичної генерації звітів.
Метою пошуку є отримання винагороди за знайдену помилку. Приз від великої компанії (Apple, Google, Microsoft) може сягати десятків тисяч доларів.
У результаті LLM-модель часто «вигадує» вразливості там, де їх немає, або перебільшує значущість незначних помилок. Замість того, щоб фіксити реальні проблеми, розробники витрачають 90% часу на розбір безглуздих скарг.
Автор cURL Деніел Стенберг повідомив, що в 2025 році отримав 181 звіт про знайдені помилки — стільки ж, скільки за два попередні роки. До квітня 2026 року він отримав вже 87 звітів, тому за підсумками року показник може перевищити 300. При цьому Стенберг залишається єдиним розробником проекту на повній ставці.
| Проблема | Опис |
| Об’єм звітів | Кількість заявок на платформах на кшталт HackerOne зросла в рази. |
| Якість контенту | Більшість згенерованих ШІ звітів не містять робочих сценаріїв атаки (PoC). |
| Реакція компаній | Деякі фірми починають штрафувати або блокувати репортерів за використання неперевірених ШІ-даних. |
Ситуацію посилює поява спеціалізованих LLM-моделей. За словами розробників Claude Mythos, система за два дні і приблизно $20 000 обчислень виявила тисячі вразливостей, включаючи баг в OpenBSD, який залишався непоміченим понад 27 років. Крім того, ця модель здатна генерувати код для експлуатації знайдених уразливостей, що знижує вимоги до кваліфікації хакерів.
Розробники опинились в іронічній ситуації, де технологія, покликана автоматизувати безпеку, створила стільки зайвої роботи, що людського ресурсу вже не вистачає на її опрацювання.
Нагадаємо, що OpenAI збільшила винагороду за знайдені баги в п’ять разів — до $100 000.
Підписуйтесь на нас у соцмережах: Telegram | Facebook | LinkedIn
Незважаючи на офіційні обмеження та конфлікт між Anthropic та Міністерством оборони США, Агентство національної безпеки…
Чутки про занепад ери мобільних додатків виявилися передчасними. Нові дані свідчать про те, що ринок…
Поки Google веде агресивну кампанію з просування платних підписок, розробники Microsoft знайшли спосіб повернути одну…
Здається, в Anthropic вирішили залишити цінник на вітрині старим, але зменшити розмір порції. Програмісти масово…
Компанія Anthropic офіційно представила Claude Design — інноваційний інструмент від підрозділу Anthropic Labs, який дозволяє…
Компанія OpenAI представила масштабне оновлення свого десктопного застосунку Codex. Воно перетворює інструмент з простого помічника…