ИИ-слоп заполняет программы по поиску уязвимостей, пока компании борются с фальшивыми отчетами

Вкратце

* Компании, проводящие программы по поиску багов, сообщают о резком росте низкокачественных AI-сгенерированных заявок.
* HackerOne и Nextcloud оба приостановили программы по поиску багов после волн фальшивых отчетов.
* Компании по безопасности говорят, что инструменты ИИ меняют охоту за багами, делая проще отправлять отчеты в большом объеме.

Искусственный интеллект создает новую головную боль для компаний, которые полагаются на программы по поиску багов для обнаружения уязвимостей программного обеспечения.
Кибербезопасные компании и проекты с открытым исходным кодом сталкиваются с ростом количества AI-сгенерированных отчетов о багах, многие из которых являются ложными или вводящими в заблуждение. Об этом сообщает Financial Times, которая утверждает, что растущее число низкокачественных заявок вынуждает некоторые организации приостанавливать программы по поиску багов, поскольку команды безопасности тратят больше времени на сортировку реальных уязвимостей и спама.
Программы по поиску багов также стали крупным бизнесом, при этом компании, такие как Meta, Microsoft, Apple и Crypto.com, collectively платят как минимум 58 миллионов долларов в 2025 году исследователям, которые находят уязвимости в программном обеспечении раньше хакеров.

Однако генеративные инструменты ИИ также облегчают эксплуатацию программ по поиску багов, производя большие объемы неточных или низкокачественных отчетов о уязвимостях в масштабах.

По данным компании Bugcrowd из Сан-Франциско, количество отчетов, отправленных через ее платформу, более чем в четыре раза увеличилось за три недели марта. Компания, клиентов которой включают разработчика ChatGPT — OpenAI, заявила, что большинство отчетов были фальшивыми.
Из-за потока AI-сгенерированных отчетов некоторые компании уже начали сокращать свои публичные программы по поиску багов.

«Программы по поиску багов останутся [but], им придется меняться», — заявил Financial Times главный специалист по информационной безопасности компании Sophos Росс Макеркар.
В апреле платформы кибербезопасности HackerOne и хостинг-платформа Nextcloud приостановили свои платные программы по поиску багов, при этом Nextcloud добавила, что «никакие финансовые вознаграждения за любые заявки не будут присуждаться, независимо от степени серьезности».
«Как вам, вероятно, известно, это отраслевой вызов, и, как и другие, мы не смогли найти способы ответственно справляться с массовым ростом низкокачественных отчетов», — написала Nextcloud. «Мы надеемся возобновить программу, как только будет найден надежный способ фильтрации отчетов с низким уровнем усилий».
Новости о программах по поиску багов появляются на фоне того, что модели ИИ становятся все лучше в обнаружении уязвимостей. В марте Anthropic представила Mythos — модель ИИ, ориентированную на кибербезопасность, которая, по словам компании, может выявлять уязвимости быстрее человека. В настоящее время компания держит модель в секрете, предоставляя доступ только крупным технологическим компаниям, фирмам по безопасности и правительствам.
В апреле Claude Mythos обнаружила 271 уязвимость в Mozilla Firefox во время внутреннего тестирования, а ранее в этом месяце исследователи безопасности сообщили, что предварительная версия модели помогла разработать эксплойт, нацеленный на чипы Apple M5.
Пользователи платформы Myriad — платформы предсказаний, управляемой материнской компанией Decrypt, Dastan — не верят, что Claude Mythos будет выпущена публично к концу июня, оценивая вероятность всего в 18%.

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
Нет комментариев
  • Закреплено