Skip to content
wel.org.ua
wel.org.ua

  • Новини
  • Криптовалюта
  • Додатки
  • iT
  • Штучний інтелект
  • Статті
wel.org.ua

Загроза підроблених звітів та штучного інтелекту для програм винагороди за уразливості

Штучний інтелект і фальшиві звіти загрожують вашим програмам винагород за виявлені уразливості

Катерина Зінченко, 05.08.202512.08.2025

Так зване «AI сміття», що означає низькоякісні зображення, відео та тексти, створені генеративними моделями, став поширеним явищем в Інтернеті за останні кілька років, забруднюючи вебсайти, соціальні мережі, а також реальні події.

Сфера кібербезпеки також не вільна від цієї проблеми. Упродовж останнього року представники індустрії висловлювали занепокоєння щодо звітів про вразливості, створених за допомогою AI, які стверджують, що знайшли уразливості, які насправді не існують, оскільки вони були вигадані великою мовною моделлю, що просто вигадала уразливість і обробила її у професійному стилі.

“Люди отримують звіти, які звучать розумно, вони виглядають технічно коректно. А потім, коли починаєш їх досліджувати, намагаючись зрозуміти, де ж ця уразливість?” – зазначає Влад Іонеску, співзасновник і технічний директор стартапу RunSybil, що займається розробкою AI-інструментів для пошуку уразливостей.

“Виявляється, це всього лише ілюзія. Технічні деталі були вигадані мовною моделлю”, – каже Іонеску.

Іонеску, який раніше працював у червоній команді Meta, що займалася внутрішніми атаками на компанію, пояснив, що одна з проблем полягає в тому, що великі мовні моделі створені для надання корисних і позитивних відповідей. “Якщо ви запитаєте в неї про звіт, вона надасть вам звіт. І тоді люди копіюють ці звіти і вставляють їх на платформи з винагородами за вразливості, перевантажуючи їх, що може призвести до стресових ситуацій”, – продовжує Іонеску.

“Проблема в тому, що багато чого виглядає як золото, але насправді це просто сміття”, – додав він.

В останній рік є реальні приклади цієї проблеми. Гаррі Сінтонен, дослідник з безпеки, виявив, що проект з відкритим кодом Curl отримав фальшивий звіт. “Зловмисник дуже помилився”, – написав Сінтонен у пості на Mastodon. “Curl може виявити AI сміття за кілька миль.”

У відповідь на пост Сінтонена, Бенжамен Піуффле з Open Collective, технологічної платформи для неприбуткових організацій, розповів, що вони стикаються з такою ж проблемою: їхній поштовий ящик “переповнений AI-сміттям.”

Один з розробників з відкритим кодом, який підтримує проект CycloneDX на GitHub, зовсім закрив свою програму з винагородами після отримання “майже виключно звітів зі сміттям від AI” раніше цього року.

Головні платформи винагород, які виконують роль посередників між хакерами, які шукають уразливості, і компаніями, готовими платити за знаходження недоліків у своїх продуктах та програмному забезпеченні, також повідомляють про зростання кількості звітів, створених AI.

Міхіель Прінс, співзасновник та старший директор з управління продуктами в HackerOne, зазначив, що компанія зіткнулася з випадками AI сміття.

“Ми також помітили зростання хибних позитивів — уразливостей, які виглядають реальними, але були згенеровані мовними моделями і не мають реального впливу,” – розповів Прінс. “Ці повідомлення з низьким сигналом можуть створювати шум, що підриває ефективність програм з безпеки.”

Прінс додав, що звіти, які містять “вигадані уразливості, нечіткий технічний зміст або інші форми низькоякісного шуму, розглядаються як спам.”

Кейсі Елліс, засновник Bugcrowd, підтвердив, що є дослідники, які використовують AI для пошуку багів та написання звітів, які потім подають компаніям. Елліс зазначив, що вони спостерігають загальне зростання на 500 звітів на тиждень.

“AI широко використовується в більшості звітів, але поки що це не призвело до значного збільшення низькоякісних звітів-сміття,” – повідомив Елліс. “Це, ймовірно, зросте в майбутньому, але поки що ще не так.”

Елліс зазначив, що команда Bugcrowd, яка аналізує звіти, перевіряє їх вручну, використовуючи вже встановлені методики, а також машинне навчання й “допомогу” AI.

У намаганні дізнатися, чи інші компанії, зокрема ті, які ведуть власні програми винагород за вразливості, також спостерігають зростання кількості недійсних звітів або звітів, що містять неіснуючі уразливості, TechCrunch звернувся до Google, Meta, Microsoft та Mozilla.

Даміано Демонте, представник Mozilla, компанії, що розробляє браузер Firefox, повідомив, що компанія “не спостерігала суттєвого зростання недійсних чи низькоякісних звітів про вразливості, які здавалося б, генеруються AI,” при цьому коефіцієнт відмови звітів — тобто кількість звітів, що позначаються як недійсні — залишався стабільним на рівні п’яти чи шести звітів на місяць, що складає менше ніж 10% від загальної кількості звітів за місяць.

Працівники Mozilla, які переглядають звіти про вразливості для Firefox, не використовують AI для фільтрації звітів, оскільки це, ймовірно, буде складно без ризику відхилення легітимного звіту про уразливість,” – зазначив Демонте в електронному листі.

Microsoft і Meta, компанії, які обидві активно інвестують в AI, відмовилися від коментарів. Google не відповіла на запит про коментар.

Іонеску прогнозує, що одним із рішень для зменшення кількості AI сміття стане подальше інвестування в системи, які можуть принаймні проводити попередній перегляд і фільтрувати submissions на предмет точності.

Насправді, у вівторок HackerOne представила Hai Triage, нову систему тріажу, що поєднує людський фактор та AI. За словами HackerOne, ця нова система використовує “AI-агентів безпеки для виявлення шуму, позначення дублікатів і пріоритизації реальних загроз.” Людські аналітики потім беруться за валідацію звітів про уразливості і, за потреби, ескалюють їх.

У той час як хакери все активніше використовують мовні моделі, а компанії покладаються на AI для тріажу цих звітів, залишилося відкритим питання, яка з двох AI-технологій виявиться успішнішою.

Штучний інтелект

Навигация по записям

Previous post
Next post

Related Posts

Штучний інтелект Google робить ставку на STAN, індійську платформу соціальних ігор

Google робить ставку на STAN, індійську платформу соціальних ігор

16.08.202501.09.2025

Інвестиції Google стали частиною раунду фінансування в розмірі 8,5 мільйона доларів, під час якого також інвестували японські гіганти ігор Bandai Namco Entertainment, Square Enix і Reazon Holdings. У фінансуванні брали участь також Aptos Labs, King River Capital та існуючі інвестори General Catalyst, T-Accelerate Capital і GFR Fund. Google приєднався до…

Read More
Штучний інтелект Anthropic включає Claude Code в свої корпоративні плани

Anthropic прогнозує дохід у розмірі 70 мільярдів доларів до 2028 року

13.11.202517.11.2025

За даними The Information, компанія Anthropic прогнозує, що до 2028 року її дохід може скласти до $70 мільярдів, а грошовий потік досягне $17 мільярдів. Прогнози зростання підживлюються швидким впровадженням бізнес-продуктів Anthropic, повідомляє джерело, обізнане з фінансами компанії. Anthropic прогнозує підвищення прибутку У минулому місяці Reuters повідомив, що Anthropic, ймовірно, більше…

Read More
Штучний інтелект Данська оборонна компанія тестує інноваційний ШІ в Україні: що це означає для безпеки країни?

Данська оборонна компанія тестує інноваційний ШІ в Україні

02.12.202503.12.2025

Данська компанія Terma A/S, відомий виробник оборонних компонентів для літаків F-35, провела успішне тестування своїх технологій штучного інтелекту на українському полігоні. Відео цих випробувань опублікував у соціальних мережах Михайло Федоров, перший віцепрем’єр-міністр України та міністр цифрової трансформації. В рамках тестування було перевірено інноваційні рішення для виявлення ворожих безпілотних апаратів. Данський…

Read More

Последние записи

  • Burny Games будує систему для повторення успіху в мобільних іграх
  • Meta прискорює випуск нових застосунків завдяки штучному інтелекту
  • Google хоче зробити оновлення Chrome непомітними для користувачів
  • Apple у США запустила програму лізингу техніки
  • Meta та BlackRock вкладуть $14 млрд у новий дата-центр

Последние коментарии

Нет комментариев для просмотра.

Категории

  • iT
  • Авто
  • Додатки
  • Ігри та кіно
  • Криптовалюта
  • Наука та космос
  • Новини
  • Пристрої
  • Статті
  • Штучний інтелект
©2026 wel.org.ua | WordPress Theme by SuperbThemes