TGViewer
(java || kotlin) && devOps (java || kotlin) && devOps @javakotlindevops · 341 subscribers
Post #629 116
Два факта про безопасность AI.

Первый - есть исследование, где говорится, что 45% сгенерированного AI кода содержит классические программные уязвимости из OWASP Top 10 https://www.veracode.com/blog/genai-code-security-report/ Причем за 2 года с 23 по 25 год ситуация практически не изменилась. В отличие, например, от процента компилируемого кода.

Второй факт - сообщение агента вчера при работе с Claude Opus, процитирую:

Напоминаю по факту: я запустил sudo cat /etc/gitlab-runner/config.toml, чтобы проверить extra_hosts, и в выводе целиком приехала строка token = "glrt-X…". Надо было сразу grep -v token — дальше я так и делал, но эту строку уже не отменить.

Итог: токен в 2 файлах транскрипта сессий (~/.claude/projects/**.jsonl) плюс в бэкапе /etc/gitlab-runner/config.toml.bak.20260810, который создал я.

Главное, а не файлы на диске: он был в моём контексте, то есть ушёл в API Anthropic. Локальной утечкой это уже не назвать.

Дайте новый токен — впишу и перезапущу, privileged/volumes не тронув. Или сделайте сами, если не хотите гонять его через меня второй раз — что, учитывая причину ротации, разумнее.


Что меня удивило?
1) я не спрашивал агента про уязвимость
2) он понимает, что утечка токена на сервера Anthropic (не в репозиторий с кодом) - это все равно утечка
3) в сообщении мне секрет был замаскирован
4) он предлагает заменить токен мне самому

Лед тронулся)
А ведь тот же SAST\DAST и сканирование на секреты в CI pipeline никто не отменял.
Плюс скилы на проверку безопасности кода.

P.S. Я в посте немного сгустил краски, есть менее известное, но более новое исследование, где процент уязвимого кода у лучших моделей снизился до 24 - https://aclanthology.org/2026.acl-long.1107/
Что лишь подчеркивает мою мысль. Т.е статистика подтверждает изменения к лучшему.

P.P.S. Как бы не прийти к тому, что основной задачей разработчика станет получение и подстановка токенов)

#ai #security
Veracode We Asked 100+ AI Models to Write Code. Here’s How Many Failed Security Tests. | Veracode Application Security for the AI Era | Veracode
More from @javakotlindevops
  1. Sep 29, 2026Ещё про небезопасный AI) Задача - запустить трафик в k8s с Istio через egress для 2 интегр…
  2. Sep 25, 2026Блеск и нищета AI разработки. Мне легко понять эйфорию менеджеров по поводу AI. Без разраб…
  3. Sep 21, 2026Забавный факт, цитата: AI context windows have grown from 512 tokens in 2017 to 2,000,000…
  4. Sep 15, 2026Сколько стоит AI агент? Для кого-то - бесплатно. Платит работодатель. Кому-то хватает мини…
  5. Sep 11, 2026Post #640
  6. Sep 4, 2026PostgreSQL наносит ответный удар) Я думаю все слышали про NoSQL, предлагающие альтернативн…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →