Вразливостей у софті стало вдвічі більше за рік
Microsoft цього місяця випустила патчі для 974 CVE — рекорд. Oracle в липні закрила 1448 вразливостей проти 309 торік. Chrome за два релізи червня отримав 1072 патчі — більше, ніж за 23 попередні релізи разом. Mozilla знайшла 271 вразливість у Firefox за один спринт з моделлю Anthropic Mythos. Загалом цього тижня зафіксовано 66 401 CVE — торік було 33 512, а за весь 2022 рік лише 25 000.
За словами дослідника Джеррі Гемблина, більше знайдених вразливостей — не більше небезпеки, а «переважно система, що працює». Пошук масштабується з обчисленнями, а усунення — з людьми, яких за квартал не докупиш.
Більше знайдено — не означає більше зламано
До сплеску вразливостей дослідники йшли не з нуля: баги в софті шукали й до появи ШІ-інструментів, просто темп зростання зараз різко прискорився. Джеррі Гемблин наголошує, що більший показник CVE — це «переважно система, яка працює»: сканування масштабується з обчислювальними потужностями, тож ШІ дозволяє перевіряти код швидше й ширше, ніж будь-яка команда людей раніше.
Водночас Національний центр кібербезпеки Великої Британії (NCSC) додає застереження, яке варто тримати в голові: сам факт виявлення вразливості безпеки не покращує. Знайдений баг — це лише сигнал, що комусь тепер треба його закрити, а не доказ того, що продукт став безпечнішим чи навпаки — уже зламаний.
Вузьке місце — не пошук, а виправлення
Проблема, яку описують дослідники, в тому, що усунення вразливостей масштабується не з обчисленнями, а з людьми — а команду безпеки за квартал не докупиш, як хмарні потужності. Якщо кількість знайдених дір зростає швидше, ніж пропускна спроможність команд, які їх закривають, розробники ризикують не встигати з патчами, а користувачі — не встигати їх ставити.
Друга частина ризику — симетрична: тими самими ШІ-інструментами вразливості шукають не лише дослідники, а й зловмисники. Метью Олні з Cisco Systems формулює це як гонитву: «і зловмисники, і індустрія зараз намагаються зрозуміти, де саме застосовувати ШІ». Фахівці поки розходяться в оцінці: одні бачать у цьому підготовку до катастрофи, інші — посилення вже наявних проблем (повільне впровадження патчів і хронічне недофінансування безпеки, які й раніше давали зловмисникам перевагу). За словами опитаних дослідників, наразі між прискоренням пошуку багів та допомогою ШІ команцям захисту зберігається щонайменше хиткий баланс.
Що перевірити, перш ніж реагувати на цифри
Для керівника без технічного бекграунду головний практичний висновок — не панікувати від заголовків про рекордну кількість CVE, а поставити своїй IT-команді чи підряднику конкретні запитання:
- чи зростає в компанії черга непроставлених патчів швидше, ніж команда встигає їх обробляти;
- чи пріоритизовані критичні системи (бухгалтерія, банк-клієнт, персональні дані) в першу чергу, а не за принципом «хто раніше знайшовся»;
- чи має команда безпеки додаткові ресурси під новий обсяг роботи, чи працює в тому ж складі, що й рік тому.
Навіть уповільнення розробки передових ШІ-моделей, яке зараз обговорюють у галузі, за словами дослідників, не зупинить вже наявну хвилю вразливостей — вона утворена наявними інструментами, які нікуди не діваються. Матеріал не наводить, яка частка з 66 401 зафіксованих цього тижня CVE знайдена саме завдяки ШІ — а не традиційними методами.