🧨 AI научился искать уязвимости. Теперь security-команды тонут в его находках
AI-агент может найти CVE, построить PoC и написать убедительный отчёт, однако весомая часть таких уязвимостей существует только на бумаге.
⚙️ AI slop
Для данного явления появился свой термир - AI slop. Это отчёты с несуществующими CVE, невозможными цепочками эксплуатации, неработающими PoC и патчами, которые не устраняют проблему.
Особенно раздражает, когда модель уверенно видит уязвимость в знакомых конструкциях вроде "malloc" или "memcpy", хотя конкретный код безопасен.
🔥 Когда AI превращается в DoS
По данным исследования 20% обращений через HackerOne к середине 2025 года были низкокачественным AI slop. Валидными признавались примерно 5%.
Каждый отчёт приходится проверять человеку. Чем дешевле становится генерация находок, тем дороже их triage.
🛡️ Отчёт больше не считается доказательством
Современные реалии заставляют перестраивать pipeline, чтобы LLM начинали с гипотезы, а заканчивали PoC и triage.
Модель дольжна формировать подозрение. Инструменты проверять data flow и пытаться воспроизвести эксплуатацию. PoC должен реально работать.
Только RAG здесь недостаточно, наличие похожего CVE ещё не доказывает уязвимость конкретного кода.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #AISecurity #AppSec #VulnerabilityResearch #BugBounty #DevSecOps #CyberSecurity #SecureTechTalks
Post #845
151

- 👍 1