Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Баги от ума // ИИ помог выявить на 48% больше подтвержденных уязвимостей в инфраструктуре

Дата публикации: 06-10-2026 23:33:04

Число отчетов «белых хакеров», выявляющих за вознаграждение уязвимости, выросло в 2026 году более чем вдвое благодаря применению ИИ-инструментов. Эксперты предупреждают, что рост числа отчетов не означает пропорционального роста реально выявленных брешей.

Основное содержимое страницы с новостью.

Число отчетов «белых хакеров», выявляющих за вознаграждение уязвимости, выросло в 2026 году более чем вдвое благодаря применению ИИ-инструментов. Эксперты предупреждают, что рост числа отчетов не означает пропорционального роста реально выявленных брешей.

За первые девять месяцев 2026 года на площадку Standoff Bug Bounty (Positive Technologies) поступило 18,4 тыс. отчетов, что на 126% больше, чем за весь 2025 год. Также это больше, чем за все предыдущие годы существования платформы. Главным фактором резкого роста исследовательской активности послужило применение ИИ-инструментов, рассказал “Ъ” в рамках форума «Цифровые решения» директор по продуктам платформы Standoff 365 Иван Булавин.

Выросло и число подтвержденных найденных уязвимостей. За январь—сентябрь 2026 года площадка приняла 4,7 тыс. отчетов — на 48% больше, чем за аналогичный период 2025 года, когда было принято 3,2 тыс. отчетов. Число подтвержденных уязвимостей критического и высокого уровней опасности увеличилось на 68% — с 792 до 1334. Выявляя такие уязвимости, «белые хакеры» помогают российским компаниям обнаруживать и устранять слабые места в своих системах до того, как ими воспользуются злоумышленники. Сейчас на Standoff Bug Bounty представлены более 150 компаний.

«ИИ-ассистенты позволяют исследователям быстрее проходить рутинные этапы — сканирование, анализ кода, поиск аномалий в конфигурациях»,— отмечает председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров, добавляя, что это «снижает порог входа».

Рост числа отчетов из-за развития ИИ-технологий подтверждает и руководитель центра тестирования по проникновениям Innostage Александр Колесов. Однако, по его словам, этот рост плохо коррелирует с количеством реально выявленных и закрытых уязвимостей. По его словам, снижение порога входа и реклама Bug Bounty как способа заработка привели на площадки людей из других сфер, которые массово загружают в ИИ-инструменты запросы вроде «сломай сайт» и затем «бомбят» площадки сгенерированными отчетами. Он подчеркивает, что важна не столько критичность находки, сколько ее реализуемость и применимость, а многие отчеты описывают уязвимости, которых в реальности не существует.

Однако не все платформы довольны результатами исследований с применением ИИ-технологий. Так, основатель BugBounty.Ru и руководитель российского отделения OWASP Foundation Лука Сафонов говорит, что при росте количества новых отчетов растет количество и невалидных отчетов. Для отсеивания в его компании используются ограничения на количество новых отправленных отчетов, особенно с новых аккаунтов, анализ достоверности и анализ предыдущей активности исследования. С точки зрения права, напоминает господин Бедеров, отправка заведомо ложного отчета может квалифицироваться как злоупотребление доверием платформы и даже как мошенничество, а верификация находок в реальных условиях остается обязательным этапом, который нельзя перекладывать на ИИ.

Компания Google в начале октября временно приостановила прием сообщений об уязвимостях в открытом коде по программе OSS VRP (направила более $17,1 млн 747 исследователям в 2025 году), сославшись на «значительный рост автоматизированных отчетов, подавляющие большинство которых являются невалидными». Это не единичный случай: в январе этого года свернул программу Bug Bounty на HackerOne сопровождающий проекта curl (открытая утилита для передачи данных, лежит в основе множества сервисов и приложений.— “Ъ”) из-за потока ИИ-отчетов, а Intel в сентябре вовсе отменил денежные вознаграждения на Intigriti.

Филипп Крупанин

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1ИИ помог выявить на 48% больше подтвержденных уязвимостей в инфраструктуре115.3706-10-2026
2В российских компаниях подтвердили более 17 тыс. киберинцидентов в 2026 году018.3702-10-2026
3ИИ в кибератаках: как хакеры используют нейросети013.3706-10-2026
4В российских компаниях подтвердили не менее 17 тысяч киберинцидентов в 2026 году018.8205-10-2026
5Кибермошенники "подружились" с искусственным интеллектом015.7304-10-2026
6Google-Analyse zeigt Verdopplung von Softwareschwachstellen durch KI012.6630-09-2026
7Число поставщиков ИИ-решений в госзакупках выросло более чем вдвое09.9330-09-2026
8Войти в игру: почему на теневом рынке DDoS-атак растет число участников018.5903-10-2026
9Recent Law Firm Hacks Highlight Growing Role Of AI08.2902-10-2026
10Эксперт Береснев прогнозирует "роевые" атаки ИИ-хакеров013.7802-10-2026

Классификация: Наука. Схожих патентов: 0. Схожих новостей: 10. Тональность: 1. Информативность: 15.04. Источник: www.kommersant.ru.