Когда нам рассказывали, что ИИ поможет искать уязвимости, забыли уточнить важную деталь: разгребать поток сырых, дублирующихся и часто просто мусорных репортов всё равно придётся живым мейнтейнерам. И никаких донатов на нейроревью в такой ситуации не напасёшься.
Поэтому Linux Foundation решила собрать отдельную линию обороны для разработчиков. Фонд объявил о гранте в $12,5 млн на усиление безопасности open source. Деньги дадут Anthropic, AWS, GitHub, Google, Google DeepMind, Microsoft и OpenAI, а управлять программой будут Alpha-Omega и OpenSSF.
«Финансируя аудиты и привлекая экспертов по безопасности непосредственно в экосистему, мы доказали, что целевые инвестиции работают. Теперь мы расширяем этот опыт. Мы рады предоставить помощь в обеспечении безопасности с помощью ИИ сотням тысяч проектов», — Майкл Винсер, соучредитель Alpha-Omega.
Рынок признаёт очевидное. ИИ создал не только новый класс защитных инструментов, но и кучу операционной боли. Ещё в конце 2024 года на поток ИИ-сгенерированных жалоб жаловались в Python Software Foundation, а позже сопровождающий cURL разработчик вообще свернул bug bounty-программу из-за наводнения низкокачественными AI-репортами.
И теперь перед индустрией стоит вопрос: хватит ли разумных инвестиций, чтобы потушить этот огонь? Ведь проблема даже шире спамных bug reports, производимых людьми: security-команды также захлёбываются в потоке сообщений от собственных сканеров. Спросили ребят из «Яндекса», как с этим справляются у них.
«Согласно отраслевой статистике, сегодня до 70% времени команд может уходить просто на разбор уведомлений от сканеров безопасности. Именно для решения проблемы "перегрузки отчетами" мы внедрили на платформе механизм ИИ-триажа. Он автоматически структурирует найденные уязвимости в карточки, оценивает реальную степень опасности каждой из них и понятным языком объясняет вектор возможной атаки. В качестве финального шага ИИ сразу генерирует безопасный фрагмент кода для исправления. Разработчику остается только изучить контекст и провалидировать предложенный патч», — Дмитрий Иванов, руководитель платформы SourceCraft
В общем, AI-security уже породила новый бизнес: защищать разработчиков от последствий самой AI-security. Интересно посмотреть, как будут развиваться подобные сервисы дальше — особенно с точки зрения ценовой политики.
@anti_agi