Skip to content
wel.org.ua
wel.org.ua

  • Новини
  • Криптовалюта
  • Додатки
  • iT
  • Штучний інтелект
  • Статті
wel.org.ua

Загроза підроблених звітів та штучного інтелекту для програм винагороди за уразливості

Штучний інтелект і фальшиві звіти загрожують вашим програмам винагород за виявлені уразливості

Катерина Зінченко, 05.08.202512.08.2025

Так зване «AI сміття», що означає низькоякісні зображення, відео та тексти, створені генеративними моделями, став поширеним явищем в Інтернеті за останні кілька років, забруднюючи вебсайти, соціальні мережі, а також реальні події.

Сфера кібербезпеки також не вільна від цієї проблеми. Упродовж останнього року представники індустрії висловлювали занепокоєння щодо звітів про вразливості, створених за допомогою AI, які стверджують, що знайшли уразливості, які насправді не існують, оскільки вони були вигадані великою мовною моделлю, що просто вигадала уразливість і обробила її у професійному стилі.

“Люди отримують звіти, які звучать розумно, вони виглядають технічно коректно. А потім, коли починаєш їх досліджувати, намагаючись зрозуміти, де ж ця уразливість?” – зазначає Влад Іонеску, співзасновник і технічний директор стартапу RunSybil, що займається розробкою AI-інструментів для пошуку уразливостей.

“Виявляється, це всього лише ілюзія. Технічні деталі були вигадані мовною моделлю”, – каже Іонеску.

Іонеску, який раніше працював у червоній команді Meta, що займалася внутрішніми атаками на компанію, пояснив, що одна з проблем полягає в тому, що великі мовні моделі створені для надання корисних і позитивних відповідей. “Якщо ви запитаєте в неї про звіт, вона надасть вам звіт. І тоді люди копіюють ці звіти і вставляють їх на платформи з винагородами за вразливості, перевантажуючи їх, що може призвести до стресових ситуацій”, – продовжує Іонеску.

“Проблема в тому, що багато чого виглядає як золото, але насправді це просто сміття”, – додав він.

В останній рік є реальні приклади цієї проблеми. Гаррі Сінтонен, дослідник з безпеки, виявив, що проект з відкритим кодом Curl отримав фальшивий звіт. “Зловмисник дуже помилився”, – написав Сінтонен у пості на Mastodon. “Curl може виявити AI сміття за кілька миль.”

У відповідь на пост Сінтонена, Бенжамен Піуффле з Open Collective, технологічної платформи для неприбуткових організацій, розповів, що вони стикаються з такою ж проблемою: їхній поштовий ящик “переповнений AI-сміттям.”

Один з розробників з відкритим кодом, який підтримує проект CycloneDX на GitHub, зовсім закрив свою програму з винагородами після отримання “майже виключно звітів зі сміттям від AI” раніше цього року.

Головні платформи винагород, які виконують роль посередників між хакерами, які шукають уразливості, і компаніями, готовими платити за знаходження недоліків у своїх продуктах та програмному забезпеченні, також повідомляють про зростання кількості звітів, створених AI.

Міхіель Прінс, співзасновник та старший директор з управління продуктами в HackerOne, зазначив, що компанія зіткнулася з випадками AI сміття.

“Ми також помітили зростання хибних позитивів — уразливостей, які виглядають реальними, але були згенеровані мовними моделями і не мають реального впливу,” – розповів Прінс. “Ці повідомлення з низьким сигналом можуть створювати шум, що підриває ефективність програм з безпеки.”

Прінс додав, що звіти, які містять “вигадані уразливості, нечіткий технічний зміст або інші форми низькоякісного шуму, розглядаються як спам.”

Кейсі Елліс, засновник Bugcrowd, підтвердив, що є дослідники, які використовують AI для пошуку багів та написання звітів, які потім подають компаніям. Елліс зазначив, що вони спостерігають загальне зростання на 500 звітів на тиждень.

“AI широко використовується в більшості звітів, але поки що це не призвело до значного збільшення низькоякісних звітів-сміття,” – повідомив Елліс. “Це, ймовірно, зросте в майбутньому, але поки що ще не так.”

Елліс зазначив, що команда Bugcrowd, яка аналізує звіти, перевіряє їх вручну, використовуючи вже встановлені методики, а також машинне навчання й “допомогу” AI.

У намаганні дізнатися, чи інші компанії, зокрема ті, які ведуть власні програми винагород за вразливості, також спостерігають зростання кількості недійсних звітів або звітів, що містять неіснуючі уразливості, TechCrunch звернувся до Google, Meta, Microsoft та Mozilla.

Даміано Демонте, представник Mozilla, компанії, що розробляє браузер Firefox, повідомив, що компанія “не спостерігала суттєвого зростання недійсних чи низькоякісних звітів про вразливості, які здавалося б, генеруються AI,” при цьому коефіцієнт відмови звітів — тобто кількість звітів, що позначаються як недійсні — залишався стабільним на рівні п’яти чи шести звітів на місяць, що складає менше ніж 10% від загальної кількості звітів за місяць.

Працівники Mozilla, які переглядають звіти про вразливості для Firefox, не використовують AI для фільтрації звітів, оскільки це, ймовірно, буде складно без ризику відхилення легітимного звіту про уразливість,” – зазначив Демонте в електронному листі.

Microsoft і Meta, компанії, які обидві активно інвестують в AI, відмовилися від коментарів. Google не відповіла на запит про коментар.

Іонеску прогнозує, що одним із рішень для зменшення кількості AI сміття стане подальше інвестування в системи, які можуть принаймні проводити попередній перегляд і фільтрувати submissions на предмет точності.

Насправді, у вівторок HackerOne представила Hai Triage, нову систему тріажу, що поєднує людський фактор та AI. За словами HackerOne, ця нова система використовує “AI-агентів безпеки для виявлення шуму, позначення дублікатів і пріоритизації реальних загроз.” Людські аналітики потім беруться за валідацію звітів про уразливості і, за потреби, ескалюють їх.

У той час як хакери все активніше використовують мовні моделі, а компанії покладаються на AI для тріажу цих звітів, залишилося відкритим питання, яка з двох AI-технологій виявиться успішнішою.

Штучний інтелект

Навигация по записям

Previous post
Next post

Related Posts

Штучний інтелект Observe постійно підлаштовується до змінюваних умов у сфері спостереження за програмним забезпеченням

Observe постійно підлаштовується до змінюваних умов у сфері спостереження за програмним забезпеченням

30.07.2025

Компанія Observe, що займається забезпеченням спостережуваності, була заснована в 2017 році у відповідь на зміни в сфері спостереження за програмним забезпеченням. Організації почали частіше випускати нові версії своїх продуктів, що призвело до значного зростання обсягу даних. Наразі Observe адаптується до нових технологічних змін, зокрема до розвитку штучного інтелекту (AI). Компанія,…

Read More
Штучний інтелект Колишній інженер OpenAI розповідає, як насправді виглядає робота в цій компанії

Колишній інженер OpenAI розповідає, як насправді виглядає робота в цій компанії

29.07.2025

Три тижні тому інженер Келвін Френч-Оуен, який працював над одним із найперспективніших нових продуктів OpenAI, залишив компанію. Він опублікував цікаву публікацію в блозі, у якій поділився своїм досвідом роботи у компанії протягом року, зокрема про безсонні ночі, витрачені на створення Codex — нового кодувального агента OpenAI, який конкурує з такими…

Read More
Штучний інтелект Google забезпечить 5000 українців безкоштовними курсами з штучного інтелекту

Google забезпечить 5000 українців безкоштовними курсами з штучного інтелекту

13.08.202529.08.2025

Міністерство економіки, екології та сільського господарства України спільно з Google Україна анонсували старт другої фази освітньої програми, яка надасть 5000 безкоштовних ліцензій на курси AI Essentials та Prompting Essentials на платформі Coursera для українців. Як зазначає пресслужба міністерства, метою ініціативи є забезпечення доступу до сучасних цифрових знань для всіх, включаючи…

Read More

Последние записи

  • Meta запускає нові підписки з розширеним доступом до ШІ
  • Apple випустила iOS 27: що змінилося на iPhone
  • Google випустила десктопний Gemini для Windows
  • OpenAI не вийде на біржу у 2026 році через ризики розвитку ШІ
  • Ubisoft тестує запуск ігор у Steam без обов’язкового Ubisoft Connect

Последние коментарии

Нет комментариев для просмотра.

Категории

  • iT
  • Авто
  • Додатки
  • Ігри та кіно
  • Криптовалюта
  • Наука та космос
  • Новини
  • Пристрої
  • Статті
  • Штучний інтелект
©2026 wel.org.ua | WordPress Theme by SuperbThemes