За последний месяц количество сообщений о потенциальных уязвимостях в проектах Spring выросло более чем на 1700% (!).
Причина
Команда Spring признаёт, что объём обращений оказался беспрецедентным. Чтобы справиться с нагрузкой, пришлось изменить внутренние процессы обработки сообщений и выпустить крупнейшую за всю историю проекта волну исправлений безопасности.
В целом это отличная новость. Ведь чем больше найдено уязвимостей, тем безопаснее станет экосистема.
Но, как говорится в том самом анекдоте про Петьку и Василиваныча, есть нюанс.
ИИ кардинально снизил стоимость поиска потенциальных проблем. Сегодня исследователь может за несколько часов проверить объём кода, на который раньше уходили дни или недели. Вместе с действительно важными находками резко вырос поток ложных срабатываний, дубликатов и сообщений с недостаточной проработкой.
Получается интересная ситуация. Раньше главным ограничением было найти уязвимость.
Теперь всё чаще главным ограничением становится проверить, действительно ли она существует.
И это касается не только Spring. Аналогичные изменения уже происходят и в других крупных open source-проектах.
Погнали по примерам.
1. cURL закрыл программу bug bounty из-за потока AI-отчётов
Разработчик cURL Даниэль Стенберг объявил о закрытии HackerOne-программы после того, как количество ложных сообщений резко выросло.
По данным OpenSSF:
– к июлю 2025 года около 95% сообщений оказались недействительными;
– объём заявок вырос примерно в 8 раз по сравнению с исторической нормой;
– основная проблема — AI-сгенерированные отчёты, проверка каждого из которых требует времени человека.
2. OpenSSF выпустила отдельное руководство для мейнтейнеров
Open Source Security Foundation (OpenSSF) и CNCF даже подготовили специальный документ "Securing Open Source in the Age of AI".
Они прямо пишут, что LLM могут находить уязвимости и генерировать отчёты с беспрецедентной скоростью, но это создаёт новую операционную проблему: сопровождающие проектов оказываются завалены отчётами, каждый из которых приходится проверять вручную.
3. AI-DDoS
В июле 2026 года вышла работа с говорящим названием "AI Slop is DDoSing Open Source"
Авторы проанализировали 294 популярных GitHub-проекта и пришли к выводу, что после массового распространения генеративного ИИ:
– число pull request'ов выросло;
– процент принимаемых изменений снизился;
– сильнее всего пострадали проекты, живущие за счёт добровольцев.
Они даже ввели термин AI-DDoS. Это ситуация, когда проект оказывается перегружен не запросами к серверу, а правдоподобными, но низкокачественными AI-сгенерированными вкладами.
Похоже, в ближайшие годы команды безопасности будут автоматизировать не только поиск уязвимостей, но и проверку самих отчётов об уязвимостях.
🔗 Источник: https://blogs.vmware.com/tanzu/broadcoms-investment-in-spring-to-combat-ai-fueled-security-challenges-in-the-enterprise/


