ИИ не сломал интернет. Он просто показал, насколько тот уже был сломан

leer en español

3742
ИИ не сломал интернет. Он просто показал, насколько тот уже был сломан

Рекордные цифры выглядят страшнее, чем реальный масштаб угрозы.

image

Интернет не стал вдвое дырявее за один год, но скорость поиска его старых дефектов изменилась радикально. К 17 сентября проект CVE.ICU насчитал 66 401 опубликованную уязвимость против 33 512 примерно к той же дате 2025 года, тогда как за весь 2022 год в базе появилось около 25 тысяч CVE. Главный сдвиг произошёл не в коде, а в способности находить спрятанные в нём ошибки.

Сам по себе рост числа CVE не доказывает, что современный софт стал менее безопасным. В июне организация FIRST связала рекордный поток записей с ИИ-поиском, улучшением раскрытия проблем и расширением экосистемы CVE. Тогда прогноз на весь 2026 год повысили примерно до 66 тысяч, но рынок прошёл эту отметку уже в середине сентября, то есть более чем за три месяца до конца года.

Показательнее всего изменения видны у крупных разработчиков. Сентябрьский выпуск Microsoft охватил 974 CVE и поставил новый рекорд, а июльское обновление Oracle включило 1448 новых исправлений безопасности против 309 годом ранее. Ранее SecurityLab уже разбирал, как ИИ превратил сотни исправлений за один день из исключения в новую рабочую реальность для администраторов.

Google столкнулась с тем же эффектом в Chrome. В версиях 149 и 150 команда исправила 1072 проблемы безопасности, больше, чем в предыдущих 23 крупных выпусках вместе. ИИ помогает не только искать дефекты, но и воспроизводить отчёты, оценивать серьёзность, подбирать изменения в коде и писать тесты. На фоне такого потока Chrome уже ускоряет цикл выпуска защитных обновлений.

Mozilla получила похожий результат после проверки Firefox моделью Anthropic Mythos. Один цикл анализа выявил 271 уязвимость, вошедшую в Firefox 150. Раньше одна серьёзная находка в хорошо защищённом продукте могла стать отдельным событием, теперь разработчики получают сотни проблем за один проход и вынуждены одновременно проверять результаты, менять код и готовить новые сборки.

Новая скорость вскрыла главный дисбаланс. Поиск можно почти линейно масштабировать вычислительными ресурсами, тогда как проверка отчётов, изменение кода, тестирование и выпуск обновлений всё ещё требуют времени разработчиков. Британский NCSC предупреждает, что одно обнаружение уязвимости не делает систему безопаснее, пока команда не устранила проблему и не доставила исправление пользователям.

При этом поток CVE нельзя автоматически приравнивать к потоку реальных атак. FIRST отмечала, что число уязвимостей с подтверждённой эксплуатацией или высокой вероятностью эксплуатации росло заметно медленнее общего количества записей. Для защитников важнее не пытаться закрыть десятки тысяч проблем одинаково быстро, а отделять действительно опасные дефекты от массового фонового шума.

Злоумышленники получают те же инструменты ускорения. ИИ умеет искать ошибки, строить цепочки эксплуатации и анализировать свежие изменения кода, поэтому промежуток между выпуском исправления и появлением рабочего эксплойта сокращается. Уже в июне модель Anthropic собирала цепочки повышения привилегий для Windows за часы вместо прежних недель.

Проблема поэтому лежит не в самом факте появления ИИ, а в накопленном техническом долге и старом темпе реакции на уязвимости. Автоматизация внезапно сделала невидимый запас дефектов измеримым и массовым. Чем быстрее машины просматривают миллионы строк кода, тем сильнее индустрии приходится перестраивать не поиск ошибок, а проверку, приоритизацию и доставку исправлений.

Крупные разработчики уже перестраивают конвейеры под новый темп. Google переводит Chrome на более частые обновления безопасности и тестирует два выпуска в неделю, Microsoft автоматизирует анализ находок, а открытые проекты сталкиваются с нагрузкой, которую нельзя снять одним увеличением вычислений. ИИ не создал накопленные уязвимости, но сделал прежний цикл работы с ними слишком медленным.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама