TGViewer
Артём Ерошенко | Тестируем с умом Артём Ерошенко | Тестируем с умом @eroshenqa · 1.61K subscribers
Post #72 2.92K
Тысячи багов, которые мы «протестировали»

Помните мой пост про шахматную фигуру, которой нет в правилах? Тогда я писал про утечку. Теперь всё официально.

7 апреля Anthropic запустила Project Glasswing — коалицию из AWS, Apple, Google, Microsoft, CrowdStrike и ещё десятков компаний. Цель: использовать Claude Mythos Preview для защиты критической инфраструктуры. Модель не будет доступна широкой публике, слишком опасна.

И вот что меня зацепило больше всего.

Mythos нашёл тысячи zero-day уязвимостей. В каждом основном браузере. В каждой основной операционной системе. Самой старой найденной дыре 27 лет. Она жила в OpenBSD, системе, которая известна именно своей безопасностью.

Двадцать. Семь. Лет.

Эти проекты тестируются тысячами инженеров. Проходят code review, фаззинг, пентесты, статический анализ. И всё равно тысячи критических багов сидели в коде годами и десятилетиями.

Как тестировщик, я не могу пройти мимо этого факта. Мы привыкли думать, что если продукт зрелый, если у него большое комьюнити, если его постоянно проверяют, то он безопасен. Оказывается, нет. Мы просто не видели то, что не умели искать.

И тут возникает неудобный вопрос: если AI находит то, что не нашли тысячи специалистов за десятилетия, может, проблема не в количестве тестирования, а в его подходе? 🤔

Но есть и вторая сторона медали, ещё более тревожная.

Найти уязвимость это полдела. Теперь её нужно исправить. А чтобы исправление дошло до пользователя, разработчик должен написать патч, патч должен пройти review и тесты, нужно выпустить новую версию, и наконец пользователь должен обновиться. Для браузера это дни или недели. Для ОС недели или месяцы. А для embedded-систем или IoT? Может, никогда.

Получается парадокс: чем больше дыр находит AI, тем шире окно, в котором эти дыры уже известны, но ещё не закрыты. Это как если бы вы нашли все замки в доме сломанными, но слесарь сможет прийти только через месяц. А адрес уже в интернете.

В комментариях к прошлому посту Сергей справедливо заметил, что если Mythos находит zero-day, он может подсказать и решение. Да, может. Но решение нужно выкатить. А выкатка это процесс, в котором можно наделать новых багов. Скорость нахождения и скорость исправления это два совершенно разных процесса, и первый теперь работает на порядки быстрее второго.

И когда мы слышим, что код, написанный AI, небезопасен, полезно вспомнить про хроническую дырявость кода, написанного людьми. Тысячи уязвимостей в зрелых проектах, которые тестировались годами, лучшее тому доказательство.

Мы живём в интересное время. AI не просто меняет тестирование, он показывает, насколько наше текущее тестирование было неполным.

Меня это одновременно пугает и вдохновляет. А вас?
  • 💯 31
  • ✍ 6
  • 👍 6
  • ❤ 4
  • 👏 1
More from @eroshenqa
  1. Jun 15, 2026Как выбрать модель Claude под задачу • Haiku — для простых задач, быстро и экономично • So…
  2. Apr 15, 2026NVIDIA раздаёт бесплатные API для нейросетей Звучит щедро, но давайте разберёмся, что там…
  3. Apr 8, 2026Sit back, relax, and let Handy give you a hand Голосовой ввод это штука, которую все хотят…
  4. Mar 30, 2026Шахматная фигура, которой нет в правилах Есть такое понятие — паритет. В кибербезопасности…
  5. Oct 20, 2025Привет! Наконец дорос, сегодня Артем Ерошенко на разогреве 😁 Сразу после его доклада жду…
  6. Jun 27, 2025Наш первый митап FamilyQA#1 online Представляем второго спикера Ерошенко Артем с докладом…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →