БИЗНЕС И ЦИФРОВИЗАЦИЯ

AI-инструменты ускорили выявление уязвимостей — разработчикам сложнее

AI улучшил качество отчётов об уязвимостях, но разработчикам стало сложнее их обрабатывать. Как это влияет на open-source проекты?

✍️ Редакция iTech News | 19.01.2026 | ⏱ 2 мин | 👁 5 | Источник: The Register
AI-инструменты ускорили выявление уязвимостей в коде

Искусственный интеллект (AI) значительно улучшил качество отчётов о найденных уязвимостях в коде, однако это привело к увеличению нагрузки на разработчиков. Ситуация, когда AI генерирует высококачественные отчеты о безопасности, увеличивает объем работы для тех, кто должен их проверять.

Снижение «AI-барахла»

Согласно мнению Дэниела Стенберга, основателя проекта curl, уровень «AI-барахла», то есть некачественных и бесполезных отчетов, заметно снизился. «В последние месяцы мы больше не получаем ненадежные отчеты о безопасности благодаря AI», — отметил он в своих социальных сетях. Вместо этого наблюдается рост числа действительных заявок на исправление уязвимостей, что значительно увеличивает рабочую нагрузку на разработчиков.

Другие разработчики, такие как Грег Кроах-Хартман, работающий с ядром Linux, также подтверждают, что количество действительных отчетов возросло. Это создаёт дополнительные трудности для команд, которые могут быть недостаточно большими, чтобы справиться с увеличившимся объемом работы.

Анализ свежих уязвимостей

Хотя улучшения в качестве отчетов очевидны, важно отметить, что не все выявленные проблемы являются критическими уязвимостями. Например, часть отчетов, которые кажутся значительными, фактически закрывается как «информационные», не требующие немедленного исправления. Это подчеркивает необходимость тщательной проверки всех новых отчетов, что требует дополнительных ресурсов от команд разработчиков.

Некоторые организации, такие как Internet Bug Bounty, уже приняли меры по уменьшению финансовых стимулов для подачи подобных отчетов, чтобы снизить количество ненадежных или несущественных входящих заявок. Это даже привело к приостановлению некоторых программ награждений за уязвимости.

Практические выводы для разработчиков

Для разработчиков в СНГ это означает, что если ваша команда использует AI для анализа кода, следует учитывать, что быстрее выявленные уязвимости неминуемо увеличат рабочую нагрузку на ваших разработчиков. Уголовные команды могут прийти в растерянность из-за высокой скорости подачи отчетов и увеличившегося числа обоснованных проблем. Подумайте о внедрении более структурированных подходов к обработке таких заявок, чтобы не перегружать команду.

Следующий вопрос — как разработчики будут адаптироваться к этим изменениям и что будут делать с увеличившейся нагрузкой, остаётся открытым. Вероятно, потребуется пересмотр процессов анализа и отчётности для обеспечения эффективного реагирования на растущий поток запросов.

Поделиться: Telegram X LinkedIn