Skip to content
wel.org.ua
wel.org.ua

  • Новини
  • Криптовалюта
  • Додатки
  • iT
  • Штучний інтелект
  • Статті
wel.org.ua

Загроза підроблених звітів та штучного інтелекту для програм винагороди за уразливості

Штучний інтелект і фальшиві звіти загрожують вашим програмам винагород за виявлені уразливості

Катерина Зінченко, 05.08.202512.08.2025

Так зване «AI сміття», що означає низькоякісні зображення, відео та тексти, створені генеративними моделями, став поширеним явищем в Інтернеті за останні кілька років, забруднюючи вебсайти, соціальні мережі, а також реальні події.

Сфера кібербезпеки також не вільна від цієї проблеми. Упродовж останнього року представники індустрії висловлювали занепокоєння щодо звітів про вразливості, створених за допомогою AI, які стверджують, що знайшли уразливості, які насправді не існують, оскільки вони були вигадані великою мовною моделлю, що просто вигадала уразливість і обробила її у професійному стилі.

“Люди отримують звіти, які звучать розумно, вони виглядають технічно коректно. А потім, коли починаєш їх досліджувати, намагаючись зрозуміти, де ж ця уразливість?” – зазначає Влад Іонеску, співзасновник і технічний директор стартапу RunSybil, що займається розробкою AI-інструментів для пошуку уразливостей.

“Виявляється, це всього лише ілюзія. Технічні деталі були вигадані мовною моделлю”, – каже Іонеску.

Іонеску, який раніше працював у червоній команді Meta, що займалася внутрішніми атаками на компанію, пояснив, що одна з проблем полягає в тому, що великі мовні моделі створені для надання корисних і позитивних відповідей. “Якщо ви запитаєте в неї про звіт, вона надасть вам звіт. І тоді люди копіюють ці звіти і вставляють їх на платформи з винагородами за вразливості, перевантажуючи їх, що може призвести до стресових ситуацій”, – продовжує Іонеску.

“Проблема в тому, що багато чого виглядає як золото, але насправді це просто сміття”, – додав він.

В останній рік є реальні приклади цієї проблеми. Гаррі Сінтонен, дослідник з безпеки, виявив, що проект з відкритим кодом Curl отримав фальшивий звіт. “Зловмисник дуже помилився”, – написав Сінтонен у пості на Mastodon. “Curl може виявити AI сміття за кілька миль.”

У відповідь на пост Сінтонена, Бенжамен Піуффле з Open Collective, технологічної платформи для неприбуткових організацій, розповів, що вони стикаються з такою ж проблемою: їхній поштовий ящик “переповнений AI-сміттям.”

Один з розробників з відкритим кодом, який підтримує проект CycloneDX на GitHub, зовсім закрив свою програму з винагородами після отримання “майже виключно звітів зі сміттям від AI” раніше цього року.

Головні платформи винагород, які виконують роль посередників між хакерами, які шукають уразливості, і компаніями, готовими платити за знаходження недоліків у своїх продуктах та програмному забезпеченні, також повідомляють про зростання кількості звітів, створених AI.

Міхіель Прінс, співзасновник та старший директор з управління продуктами в HackerOne, зазначив, що компанія зіткнулася з випадками AI сміття.

“Ми також помітили зростання хибних позитивів — уразливостей, які виглядають реальними, але були згенеровані мовними моделями і не мають реального впливу,” – розповів Прінс. “Ці повідомлення з низьким сигналом можуть створювати шум, що підриває ефективність програм з безпеки.”

Прінс додав, що звіти, які містять “вигадані уразливості, нечіткий технічний зміст або інші форми низькоякісного шуму, розглядаються як спам.”

Кейсі Елліс, засновник Bugcrowd, підтвердив, що є дослідники, які використовують AI для пошуку багів та написання звітів, які потім подають компаніям. Елліс зазначив, що вони спостерігають загальне зростання на 500 звітів на тиждень.

“AI широко використовується в більшості звітів, але поки що це не призвело до значного збільшення низькоякісних звітів-сміття,” – повідомив Елліс. “Це, ймовірно, зросте в майбутньому, але поки що ще не так.”

Елліс зазначив, що команда Bugcrowd, яка аналізує звіти, перевіряє їх вручну, використовуючи вже встановлені методики, а також машинне навчання й “допомогу” AI.

У намаганні дізнатися, чи інші компанії, зокрема ті, які ведуть власні програми винагород за вразливості, також спостерігають зростання кількості недійсних звітів або звітів, що містять неіснуючі уразливості, TechCrunch звернувся до Google, Meta, Microsoft та Mozilla.

Даміано Демонте, представник Mozilla, компанії, що розробляє браузер Firefox, повідомив, що компанія “не спостерігала суттєвого зростання недійсних чи низькоякісних звітів про вразливості, які здавалося б, генеруються AI,” при цьому коефіцієнт відмови звітів — тобто кількість звітів, що позначаються як недійсні — залишався стабільним на рівні п’яти чи шести звітів на місяць, що складає менше ніж 10% від загальної кількості звітів за місяць.

Працівники Mozilla, які переглядають звіти про вразливості для Firefox, не використовують AI для фільтрації звітів, оскільки це, ймовірно, буде складно без ризику відхилення легітимного звіту про уразливість,” – зазначив Демонте в електронному листі.

Microsoft і Meta, компанії, які обидві активно інвестують в AI, відмовилися від коментарів. Google не відповіла на запит про коментар.

Іонеску прогнозує, що одним із рішень для зменшення кількості AI сміття стане подальше інвестування в системи, які можуть принаймні проводити попередній перегляд і фільтрувати submissions на предмет точності.

Насправді, у вівторок HackerOne представила Hai Triage, нову систему тріажу, що поєднує людський фактор та AI. За словами HackerOne, ця нова система використовує “AI-агентів безпеки для виявлення шуму, позначення дублікатів і пріоритизації реальних загроз.” Людські аналітики потім беруться за валідацію звітів про уразливості і, за потреби, ескалюють їх.

У той час як хакери все активніше використовують мовні моделі, а компанії покладаються на AI для тріажу цих звітів, залишилося відкритим питання, яка з двох AI-технологій виявиться успішнішою.

Штучний інтелект

Навигация по записям

Previous post
Next post

Related Posts

Новини Шкільні винахідники створили сміттєвий бак з AI для сортування відходів

Школьные изобретатели создали мусорный бак с AI для сортировки отходов

09.12.202409.12.2024

Представьте мусорный бак, который не только «понимает», что вы выбрасываете, но и исправляет ваши ошибки при сортировке отходов. Именно такое инновационное устройство разработали двое школьников из Ванкувера.

Read More
Штучний інтелект Новий експеримент Google з пошуку в веб-гірці: організація результатів за допомогою ШІ

Новий експеримент Google з пошуку в веб-гірці: організація результатів за допомогою ШІ

05.08.202512.08.2025

У четвер Google запускає нову функцію на основі штучного інтелекту під назвою Web Guide, яка допоможе організувати результати Google Search. Web Guide є експериментом в рамках Search Labs, що використовує технології ШІ для групування сторінок, пов’язаних із конкретними аспектами запиту. Експерименти в Search Labs дозволяють Google перевіряти нові ідеї, надаючи…

Read More
Штучний інтелект Обшук у філії Meta в Італії через функції штучного інтелекту в WhatsApp

Meta представляє революційну ШІ-модель для зображень і відео

28.12.202529.12.2025

Компанія Meta активно розробляє нову модель штучного інтелекту, відому під кодовою назвою Mango. Ця інноваційна технологія має на меті вдосконалення обробки зображень і відео, що відкриває нові горизонти для інтерактивних додатків і засобів комунікації. Керівник напрямку штучного інтелекту Meta, Олександр Ван, поділився деталями цієї розробки під час внутрішнього заходу, де…

Read More

Последние записи

  • Burny Games будує систему для повторення успіху в мобільних іграх
  • Meta прискорює випуск нових застосунків завдяки штучному інтелекту
  • Google хоче зробити оновлення Chrome непомітними для користувачів
  • Apple у США запустила програму лізингу техніки
  • Meta та BlackRock вкладуть $14 млрд у новий дата-центр

Последние коментарии

Нет комментариев для просмотра.

Категории

  • iT
  • Авто
  • Додатки
  • Ігри та кіно
  • Криптовалюта
  • Наука та космос
  • Новини
  • Пристрої
  • Статті
  • Штучний інтелект
©2026 wel.org.ua | WordPress Theme by SuperbThemes