Кажется, что новости про ИИ противоречат одна другой.
Например, я сегодня прочитал о докладе компании Aprilo, которая специализируется на безопасности ПО и поиске уязвимостей. Они сделали анализ репозиториев, код которых написан с помощью различных ИИ-инструментов. Оказалось, что состоянием на июнь 2025 года количество проблем с безопасностью выросло десятикратно по сравнению с декабрем 2024 - т.е. выходит, что новые версии популярных ИИ пишуть менее безопасный код. Причем многие уязвимости уже давно хорошо известны и имеют многочисленные эксплойты.
Но так же я сегодня прочитал о достижении команды XBOW (белые хакеры), которые на августовской Black Hat 2025 поразили зрителей тем, что провели живую демонстрацию на реальных целях из HackerOne (ведущая платформа награждений за нахождение багов) и обнаружил десятки уязвимостей, для каждой из которых создал доказательство концепции эксплойта. В своем докладе они указали, что использование новой GPT-5 вместо предыдущих версий удвоило эффективность поиска и снизило количество ошибок.
Так ИИ делают написание программ уязвимыми или наоборот более защищенными?
Вы будете смеяться, но тут именно тот случай, когда важен не размер, а умением им пользоваться! 👆
И GPT, и Gemini, и Sonnet, и Grok и многие другие могут писать аккуратный код с минимальными проблемами с безопасностью - но только если этого явно потребовать в промпте и подключить MCP с реестрами известных проблем. А еще можно на этап кодревью подключить дополнительного ИИ-агента, который возможно не умеет рисовать, не умеет генерировать голос или писать стихи, но зато умеет искать потенциальные уязвимости на уровне опытных багбаунти охотников.
Тогда о чем же говорит факт, что все больше и больше появляется некачественного и уязвимого кода в публичных репозиториях (в том числе крупных опенсурс проектов)?
Это говорит о том, что все больше и больше в отрасль приходит "программистов", которые просто не знают об особенностях и рисках различных этапов жизненного цикла разработки ПО. Вайбкодинг дал им возможность сразу писать рабочий код, но он же позволил пропустить месяцы и годы набивания шишек и хождений по граблям, а следовательно не позволил накопить собственный опыт. Думаю, что скоро мы еще услышим множество историй в духе "зумеры внезапно узнали, что нужно было делать бэкапы".
Post #278
163

- 👍 4
- ❤ 2
- 🔥 2
- 👏 1