TGViewer
Spring АйО Spring АйО @spring_aio · 10.9K subscribers
Post #1141 6.04K
🤖 ИИ настолько ускорил поиск уязвимостей, что команде Spring пришлось менять процессы безопасности

За последний месяц количество сообщений о потенциальных уязвимостях в проектах Spring выросло более чем на 1700% (!).

Причина неожиданная: массовое использование AI-инструментов для поиска багов.

Команда Spring признаёт, что объём обращений оказался беспрецедентным. Чтобы справиться с нагрузкой, пришлось изменить внутренние процессы обработки сообщений и выпустить крупнейшую за всю историю проекта волну исправлений безопасности.

В целом это отличная новость. Ведь чем больше найдено уязвимостей, тем безопаснее станет экосистема.

Но, как говорится в том самом анекдоте про Петьку и Василиваныча, есть нюанс.

ИИ кардинально снизил стоимость поиска потенциальных проблем. Сегодня исследователь может за несколько часов проверить объём кода, на который раньше уходили дни или недели. Вместе с действительно важными находками резко вырос поток ложных срабатываний, дубликатов и сообщений с недостаточной проработкой.

Получается интересная ситуация. Раньше главным ограничением было найти уязвимость.
Теперь всё чаще главным ограничением становится проверить, действительно ли она существует.

И это касается не только Spring. Аналогичные изменения уже происходят и в других крупных open source-проектах.

Погнали по примерам.

1. cURL закрыл программу bug bounty из-за потока AI-отчётов

Разработчик cURL Даниэль Стенберг объявил о закрытии HackerOne-программы после того, как количество ложных сообщений резко выросло.

По данным OpenSSF:
– к июлю 2025 года около 95% сообщений оказались недействительными;
– объём заявок вырос примерно в 8 раз по сравнению с исторической нормой;
– основная проблема — AI-сгенерированные отчёты, проверка каждого из которых требует времени человека.

2. OpenSSF выпустила отдельное руководство для мейнтейнеров

Open Source Security Foundation (OpenSSF) и CNCF даже подготовили специальный документ "Securing Open Source in the Age of AI".

Они прямо пишут, что LLM могут находить уязвимости и генерировать отчёты с беспрецедентной скоростью, но это создаёт новую операционную проблему: сопровождающие проектов оказываются завалены отчётами, каждый из которых приходится проверять вручную.

3. AI-DDoS

В июле 2026 года вышла работа с говорящим названием "AI Slop is DDoSing Open Source"

Авторы проанализировали 294 популярных GitHub-проекта и пришли к выводу, что после массового распространения генеративного ИИ:
– число pull request'ов выросло;
– процент принимаемых изменений снизился;
– сильнее всего пострадали проекты, живущие за счёт добровольцев.

Они даже ввели термин AI-DDoS. Это ситуация, когда проект оказывается перегружен не запросами к серверу, а правдоподобными, но низкокачественными AI-сгенерированными вкладами.


Похоже, в ближайшие годы команды безопасности будут автоматизировать не только поиск уязвимостей, но и проверку самих отчётов об уязвимостях.

🔗 Источник: https://blogs.vmware.com/tanzu/broadcoms-investment-in-spring-to-combat-ai-fueled-security-challenges-in-the-enterprise/
  • 👍 29
  • ❤ 7
  • 🔥 4
More from @spring_aio
  1. Sep 24, 2026🔥 Запись открытой лекции уже доступна Вчера прошла первая открытая лекция курса «Java в п…
  2. Sep 23, 2026🔥 УЖЕ СЕГОДНЯ В 20:00 — БЕСПЛАТНАЯ ЛЕКЦИЯ Друзья, начинаем через 15 минут! ❓ Тема: «Когда…
  3. Sep 22, 2026🆕 Вышел Opus 5.5. Уровень Fable за меньшие деньги Anthropic представила Claude Opus 5.5.…
  4. Sep 22, 2026🔥 УЖЕ ЗАВТРА — ОТКРЫТАЯ ЛЕКЦИЯ ДЛЯ ВСЕХ Завтра, 23 сентября встречаемся на первой ОТКРЫТО…
  5. Sep 22, 2026⚡️⚡️Joker 2026: что происходит с профессией разработчика Индустрия разработки проходит чер…
  6. Sep 21, 2026🧑‍💻 Трагедия версионирования ПО Мы привыкли читать версии по SemVer. Появились несовмест…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →