TGViewer
Журнал инженера-программиста Журнал инженера-программиста @software_engineer_notes · 247 subscribers
Post #278 163
Кажется, что новости про ИИ противоречат одна другой.

Например, я сегодня прочитал о докладе компании Aprilo, которая специализируется на безопасности ПО и поиске уязвимостей. Они сделали анализ репозиториев, код которых написан с помощью различных ИИ-инструментов. Оказалось, что состоянием на июнь 2025 года количество проблем с безопасностью выросло десятикратно по сравнению с декабрем 2024 - т.е. выходит, что новые версии популярных ИИ пишуть менее безопасный код. Причем многие уязвимости уже давно хорошо известны и имеют многочисленные эксплойты.

Но так же я сегодня прочитал о достижении команды XBOW (белые хакеры), которые на августовской Black Hat 2025 поразили зрителей тем, что провели живую демонстрацию на реальных целях из HackerOne (ведущая платформа награждений за нахождение багов) и обнаружил десятки уязвимостей, для каждой из которых создал доказательство концепции эксплойта. В своем докладе они указали, что использование новой GPT-5 вместо предыдущих версий удвоило эффективность поиска и снизило количество ошибок.

Так ИИ делают написание программ уязвимыми или наоборот более защищенными?

Вы будете смеяться, но тут именно тот случай, когда важен не размер, а умением им пользоваться! 👆

И GPT, и Gemini, и Sonnet, и Grok и многие другие могут писать аккуратный код с минимальными проблемами с безопасностью - но только если этого явно потребовать в промпте и подключить MCP с реестрами известных проблем. А еще можно на этап кодревью подключить дополнительного ИИ-агента, который возможно не умеет рисовать, не умеет генерировать голос или писать стихи, но зато умеет искать потенциальные уязвимости на уровне опытных багбаунти охотников.

Тогда о чем же говорит факт, что все больше и больше появляется некачественного и уязвимого кода в публичных репозиториях (в том числе крупных опенсурс проектов)?

Это говорит о том, что все больше и больше в отрасль приходит "программистов", которые просто не знают об особенностях и рисках различных этапов жизненного цикла разработки ПО. Вайбкодинг дал им возможность сразу писать рабочий код, но он же позволил пропустить месяцы и годы набивания шишек и хождений по граблям, а следовательно не позволил накопить собственный опыт. Думаю, что скоро мы еще услышим множество историй в духе "зумеры внезапно узнали, что нужно было делать бэкапы".
  • 👍 4
  • ❤ 2
  • 🔥 2
  • 👏 1
More from @software_engineer_notes
  1. Oct 3, 2026"Вы автоматизируете хаос" - этим страхом любят пугать своих бизнес-заказчиков консалтеры,…
  2. Sep 28, 2026Уже второй проект на работе делаю в методике "парного программирования" с Claude Code. И с…
  3. Sep 13, 2026За последний месяц произошло много событий, но наиболее интересным является использование…
  4. Sep 1, 2026Самая обычная бумажная книга учета - это пока лучший инструмент фиксации проектных изменен…
  5. Aug 31, 2026Очень показательная причина моей нелюбви реализации сравнения/объединения конфигураций в 1…
  6. Aug 29, 2026О концепции LLM-Wiki я впервые прочитал на X (Twitter). Чтобы позже ознакомится детальнее,…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →