ИИ настолько ускорил поиск уязвимостей, что команде Spring пришлось… — Spring АйО — TG.ME

🤖 ИИ настолько ускорил поиск уязвимостей, что команде Spring пришлось менять процессы безопасности

За последний месяц количество сообщений о потенциальных уязвимостях в проектах Spring выросло более чем на 1700% (!).

Причина неожиданная: массовое использование AI-инструментов для поиска багов.

Команда Spring признаёт, что объём обращений оказался беспрецедентным. Чтобы справиться с нагрузкой, пришлось изменить внутренние процессы обработки сообщений и выпустить крупнейшую за всю историю проекта волну исправлений безопасности.

В целом это отличная новость. Ведь чем больше найдено уязвимостей, тем безопаснее станет экосистема.

Но, как говорится в том самом анекдоте про Петьку и Василиваныча, есть нюанс.

ИИ кардинально снизил стоимость поиска потенциальных проблем. Сегодня исследователь может за несколько часов проверить объём кода, на который раньше уходили дни или недели. Вместе с действительно важными находками резко вырос поток ложных срабатываний, дубликатов и сообщений с недостаточной проработкой.

Получается интересная ситуация. Раньше главным ограничением было найти уязвимость.
Теперь всё чаще главным ограничением становится проверить, действительно ли она существует.

И это касается не только Spring. Аналогичные изменения уже происходят и в других крупных open source-проектах.

Погнали по примерам.

1. cURL закрыл программу bug bounty из-за потока AI-отчётов

Разработчик cURL Даниэль Стенберг объявил о закрытии HackerOne-программы после того, как количество ложных сообщений резко выросло.

По данным OpenSSF:
– к июлю 2025 года около 95% сообщений оказались недействительными;
– объём заявок вырос примерно в 8 раз по сравнению с исторической нормой;
– основная проблема — AI-сгенерированные отчёты, проверка каждого из которых требует времени человека.

2. OpenSSF выпустила отдельное руководство для мейнтейнеров

Open Source Security Foundation (OpenSSF) и CNCF даже подготовили специальный документ "Securing Open Source in the Age of AI".

Они прямо пишут, что LLM могут находить уязвимости и генерировать отчёты с беспрецедентной скоростью, но это создаёт новую операционную проблему: сопровождающие проектов оказываются завалены отчётами, каждый из которых приходится проверять вручную.

3. AI-DDoS

В июле 2026 года вышла работа с говорящим названием "AI Slop is DDoSing Open Source"

Авторы проанализировали 294 популярных GitHub-проекта и пришли к выводу, что после массового распространения генеративного ИИ:
– число pull request'ов выросло;
– процент принимаемых изменений снизился;
– сильнее всего пострадали проекты, живущие за счёт добровольцев.

Они даже ввели термин AI-DDoS. Это ситуация, когда проект оказывается перегружен не запросами к серверу, а правдоподобными, но низкокачественными AI-сгенерированными вкладами.


Похоже, в ближайшие годы команды безопасности будут автоматизировать не только поиск уязвимостей, но и проверку самих отчётов об уязвимостях.

🔗 Источник: https://blogs.vmware.com/tanzu/broadcoms-investment-in-spring-to-combat-ai-fueled-security-challenges-in-the-enterprise/
👍29❤7🔥4
August 19, 2026 4.7K 1 20