ИИ научился искать баги, но не чинить: исследователи раскритиковали решение Anthropic

2 мин
ИИ научился искать баги, но не чинить: исследователи раскритиковали решение Anthropic

Red team Anthropic с помощью Claude Opus 4.6 обнаружила более 500 уязвимостей в кодовых базах популярных открытых проектов. Компания представила результаты наряду с запуском Claude Code Security — инструмента, который ищет уязвимости и предлагает патчи. Но исследователи безопасности говорят: найти дефект — это самая легкая часть работы.

Гай Азари, основатель ИБ-стартапа и бывший исследователь Microsoft и Palo Alto Networks, указал The Register, что из 500 найденных уязвимостей исправлены только две-три. Ни одной не присвоен CVE-идентификатор — а значит, процесс фактически не завершен. В соответствии с заявлению Азари, когда он руководил управлением уязвимостями в Microsoft Security Response Center, отчеты приходили постоянно — а с появлением ИИ их стало в 100–200 раз больше, но главным образом это шум без подтвержденного воздействия.

Характерный пример — инициатива curl. В январе 2026-го его создатель Даниэль Стенберг закрыл баг-баунти программу на HackerOne, проработавшую с 2019 года. Причина: в 2025 году только 5% отчётов оказались реальными уязвимостями, остальное — низкокачественные ИИ-генерированные отчеты, которые выглядят убедительно, но при проверке рассыпаются. Азари полагает, что массовый поиск уязвимостей без валидации и патчей "не помогает мейнтейнерам, а усиливает коллапс".

Более мягкую позицию занял Феросс Абухадиже, CEO компании Socket. Он не сомневается, что Anthropic действительно нашла более 500 потенциальных уязвимостей — это соответствует тому, что видит вся индустрия. Но сложная часть — все, что происходит после: подтверждение затронутых версий, оценка реального воздействия, координация с мейнтейнерами и создание патчей, совместимых с архитектурой проекта. По его оценке, раскрытие уязвимостей скоро начнет опережать способность их устранять, и выиграет тот, кто научится превращать находки в безопасные, приоритизированные исправления.

В Anthropic от комментариев отказались, но в посте red team указали, что работают с мейнтейнерами над устранением найденных уязвимостей, а детали раскроют позже. Вопрос в том, станет ли ИИ полноценным инструментом безопасности — или генератором работы для и без того перегруженных разработчиков open source.

P.S. Поддержать меня можно подпиской на канал "сбежавшая нейросеть", где я рассказываю про ИИ с творческой стороны.

Читают сейчас

Представлен публике публичный инициатива CSVMusic для преобразования плейлистов из музыкальных сервисов в файлы с набором тегов

57 минут назад

Представлен публике публичный инициатива CSVMusic для преобразования плейлистов из музыкальных сервисов в файлы с набором тегов

Состоялся выпуск открытого проекта под названием CSVMusic. Это подход для преобразования плейлистов из музыкальных сервисов в аудиофайлы с полным набором тегов. Исходный исходник проекта написан на Py

Версия LibreSSL 4.3.0

1 час назад

Версия LibreSSL 4.3.0

18 апреля 2026 года состоялся выпуск криптографической библиотеки LibreSSL 4.3.0 (форка OpenSSL, который с 2014 года разрабатывается сообществом отдельно с целью модернизации кодовой базы, повышения б

xAI включает гиперскорость: Grok 4.3 уже в бете, 4.4 и 4.5 на подходе

7 часов назад

xAI включает гиперскорость: Grok 4.3 уже в бете, 4.4 и 4.5 на подходе

17 апреля xAI тихо выкатила Grok 4.3 в ранний бета-доступ, а днем позже Илон Маск опубликовал план дальнейших релизов: до конца мая размер модели вырастет втрое — с 0,5 до 1,5 триллиона параметров. Пр

Заключительный этап Всероссийской олимпиады школьников по математике проходит в Москве

10 часов назад

Заключительный этап Всероссийской олимпиады школьников по математике проходит в Москве

В Москве стартовал заключительный этап Всероссийской олимпиады школьников по математике. Ивент проходит на площадке Центрального университета и продлится до 20 апреля 2026 года. Всероссийская олимпиад

Робот пробежал полумарафон быстрее человека-рекордсмена

10 часов назад

Робот пробежал полумарафон быстрее человека-рекордсмена

Гуманоидный робот, победивший в воскресенье в Пекине полумарафон среди роботов, пробежал дистанцию быстрее человека-рекордсмена. Победитель от китайского производителя смартфонов Honor преодолел диста