
Специалисты по искусственному интеллекту, ранее предупреждавшие о риске массовой гибели людей из-за вышедшего из-под контроля ИИ, в последнее время сместили акцент на другую угрозу. Пока лидеры отрасли обсуждают возможное совместное замедление разработки передовых моделей, один из аспектов кибербезопасности уже изменился благодаря возможностям, доступным в обычных ИИ-продуктах, включая модели с открытыми весами. Об этом пишет издание Wired.
Поток уязвимостей, выявляемых с помощью ИИ, за последние месяцы только вырос. Это усиливает нагрузку на испытывающие нехватку ресурсов ИТ- и security-команды (команды по информационной безопасности), а также на добровольцев, поддерживающих критически важное открытое программное обеспечение. Хотя уязвимости находили и публиковали и до распространения ИИ-поиска багов, нынешний всплеск очевиден.
На прошлой неделе Microsoft сообщила, что выпустила патчи для 974 CVE (Common Vulnerabilities and Exposures — общеизвестные уязвимости и угрозы, подтверждённые программные изъяны) за текущий месяц, установив новый рекорд. В июле Oracle выпустила 1 448 патчей против 309 в июле 2025 года. Два крупных релиза Google Chrome в июне включили 1 072 исправления — больше, чем во всех 23 предыдущих крупных выпусках вместе взятых. Mozilla в апреле сообщила, что нашла 271 уязвимость в Firefox за один цикл поиска багов с использованием модели Mythos от Anthropic.
По данным Джерри Гэмблина, руководителя исследований в Empirical Security и основателя RogoLabs, которое ведёт проект анализа CVE cve.icu, по состоянию на среду текущей недели зафиксировано 66 401 CVE. К 16 сентября прошлого года cve.icu насчитывал 33 512 CVE — почти вдвое меньше нынешнего показателя. За весь 2022 год, когда OpenAI запустила первую версию ChatGPT, cve.icu зарегистрировал 25 000 CVE.
Среди исследователей в области безопасности и ИИ нет единства в оценке того, станет ли этот скачок катастрофой или лишь усилит уже существующие проблемы. Некоторые отмечают, что медленное внедрение патчей и недостаточные инвестиции в кибербезопасность давали атакующим преимущества ещё до эпохи ИИ. Однако по мере роста числа выявляемых уязвимостей дискуссия становится менее теоретической, и позиции сторон, похоже, сближаются.
«Я не считаю это преувеличением, — говорит Гэмблин о взрывном росте находок уязвимостей в отрасли. — С чем я бы поспорил, так это с идеей, что большее число само по себе является вредом. Больше CVE — это не больше уязвимостей. Это больше известных уязвимостей, и в основном система работает как надо». Опасение вызывает другое: разработчики могут не успевать за потоком находок, пользователи ПО не смогут оперативно устанавливать патчи, а атакующие, самостоятельно находящие новые уязвимости с помощью ИИ, спровоцируют эскалацию кибератак. Как отмечает Национальный центр кибербезопасности Великобритании, «само по себе нахождение уязвимостей ничего не делает для повышения вашей безопасности».