Эра нейрослопа в разработке ПО

Эра нейрослопа в разработке ПО

Помню айтишку, в которую я пришёл - там айтишник был мемным чуваком в растянутом свитере, с бородой и характерным запахом. Программа умещалась в крохотные объёмы памяти, и если ты выходил за рамки - тебе били по рукам.
Буквально: учителя орали так, что хотелось закончить со всем этим, если видели лишний мегабайт.

Написание кода было ремеслом на грани искусства. Да, оно уже тогда превращалось в конвейер - но конвейер, где мастер знал каждую деталь того, что делает.

Сегодня ИИ ускорил написание кода в разы. Вопрос - ускорил для чего? Кто сейчас вообще думает про производительность и качество, когда фича должна была быть готова ещё вчера?

Что случилось в июле

21 крупная технологическая компания (Microsoft, Google, Apple, Cisco, AWS, Red Hat и другие) раскрыла в июле почти 2500 уязвимостей высокой и критической категории. Данные Epoch AI, собраны напрямую из cve.org. Это примерно в пять раз больше месячного потолка, который держался до апреля, пока Anthropic не выпустила Claude Mythos Preview: модель для автономного поиска и эксплуатации уязвимостей в чужом софте.

Месяцем раньше, в июне, та же выборка организаций отчиталась о ~1500 CVE: тоже рекорд, но втрое, не впятеро. Индустрия ускоряется, это не разовый скачок.

Причина не одна

Сама Epoch AI не спешит приписывать весь рост одной модели. В отдельном разборе они честно пишут: тут смешаны две вещи. Одна - реально возросшие возможности ИИ. Другая - просто деньги: партнёрам программы Glasswing (Anthropic собрала под неё AWS, Apple, Cisco, Microsoft, NVIDIA и ещё десяток инфраструктурных игроков) раздали API-кредиты именно под охоту за багами. Больше бюджета на поиск, больше находок, даже без прорыва в возможностях модели. Мейнтейнер curl прокомментировал прямо: доказательств, что это находит проблемы лучше прежних инструментов, он не видит.

Находки ещё не оружие

Дальше по цепочке данные расходятся, и вот здесь интереснее всего.

Исследовательская фирма VulnCheck посчитала, сколько из уязвимостей, приписываемых ИИ, реально дошли до эксплуатации. Из 1061 такой уязвимости реально эксплуатировались только 1,3% (14 штук) - это на уровне или ниже базового процента эксплуатации по CVE вообще, не выше. Из 23 019 кандидатов, которые нашёл Mythos, подтверждённо использован против реальной цели ровно один. Исследователь Patrick Garrity сформулировал это так: «данные пока говорят, что эффект переоценён относительно доступных свидетельств. Это не значит, что риска нет, это значит, что он реален, но скромен».

Этому противоречит позиция CERT-EU, институционального CERT Евросоюза, причём без всяких оговорок: среднее время до появления рабочего эксплойта после публикации уязвимости упало с 63 дней в 2018-м до отрицательных значений. Эксплойт готов раньше, чем патч. Claude Mythos, по их данным, довёл до успеха 181 атаку на Firefox из нескольких сотен попыток.

Обе цифры настоящие, обе от источников первого эшелона. Разница в том, что считать: находки или оружие. Пока это два разных графика одной картины, и ни один не отменяет другой.

К чему это всё

Мы живём в эпоху нейрослопа. Любой сервис, с которым вы взаимодействуете, сегодня по-хорошему требует хотя бы автоматизированной проверки на безопасность. Не потому что это модно, а потому что иначе никак не успеть за скоростью, с которой этот код генерируется.

Десять лет назад утечка персональных данных была событием: обсуждали неделями, увольняли людей, разбирали на конференциях. Сегодня это фон. Мы не стали более защищёнными. Мы просто привыкли.

Вы у себя в продукте гоняете автоматический security-скан на каждый релиз, или тоже понадеялись, что пронесёт?

Больше разборов AI для бизнеса, в Telegram: https://t.me/+jFWyx5jrqls0NzIy

1