ИИ атакует багбаунти - эксперты жалуются на поток фейковых уязвимостей

ИИ атакует багбаунти - эксперты жалуются на поток фейковых уязвимостей

Программы по поиску уязвимостей захлестнула новая проблема — искусственный интеллект начал генерировать липовые отчёты о дырах в безопасности. Платформы вроде HackerOne и Bugcrowd фиксируют рост псевдо-отчётов, написанных технически грамотно, но описывающих несуществующие баги. Авторы этих отчётов — вовсе не исследователи, а языковые модели, стремящиеся угодить пользователю, даже если приходится выдумывать угрозу.

Ситуация обострилась настолько, что разработчики некоторых проектов были вынуждены свернуть багбаунти-программы. Так, в CycloneDX признались, что устали от потока бессмысленных отчётов. Open Collective и Curl также пострадали от ИИ-спама — их завалили сообщениями, не имеющими ничего общего с реальными уязвимостями.

Проблема усугубляется тем, что многие отчёты выглядят профессионально, создавая ложное впечатление достоверности. Это отнимает время у специалистов, которым приходится вручную проверять каждый «факт». Пока одни платформы стараются реагировать вручную, другие ищут баланс между автоматизацией и точной модерацией. Например, HackerOne запустила гибридный инструмент Hai Triage, где ИИ помогает, но последнее слово остаётся за человеком.

Как считают эксперты, в ближайшие месяцы ситуация может ухудшиться: генеративные модели становятся всё доступнее и используются как энтузиастами, так и злоумышленниками. В кибербезопасности начинается гонка — побеждать будут те, кто сумеет выстроить надежный барьер между реальной угрозой и выдуманным кодом.

похожие материалы

Стрелочка
Стрелочка
SOC Forum 2025. Максим Бузинов, руководитель R&D-лаборатории Центра технологий кибербезопасности ГК «Солар»: Детектирование аномалий в ИБ-решениях
SOC Forum 2025. Максим Бузинов, руководитель R&D-лаборатории Центра технологий кибербезопасности ГК «Солар»: Детектирование аномалий в ИБ-решениях

На полях SOC Forum 2025 Cyber Media поговорили о новых подходах к детектированию аномалий с Максимом Бузиновым, руководителем R&D-лаборатории Центра технологий кибербезопасности ГК «Солар».

Защита от утечки учетных записей: интеграция RED Security MFA и Termidesk делает удаленную работу безопаснее
Защита от утечки учетных записей: интеграция RED Security MFA и Termidesk делает удаленную работу безопаснее

Компании RED Security, вендор открытой экосистемы ИБ-решений и эксперт в области комплексной защиты бизнеса, и «Увеон — облачные технологии» (входит в «Группу Астра») успешно завершили тестирование технологической совместимости сервиса многофакторной аутентификации RED Security MFA с мультиплатформенным VDI-решением Termidesk.

Приложите карту: количество атак с использованием NFC выросло в 1,5 раза
Приложите карту: количество атак с использованием NFC выросло в 1,5 раза

В третьем квартале 2025 года эксперты «Лаборатории Касперского» зафиксировали рост количества атак на Android-устройства в России, в которых злоумышленники использовали вредоносные утилиты для работы с NFC, чтобы красть деньги людей.

RED Security предупреждает о новой многоуровневой фишинговой атаке
RED Security предупреждает о новой многоуровневой фишинговой атаке

Компания RED Security, открытая экосистема ИБ-решений и экспертизы для комплексной защиты бизнеса, зафиксировала распространение новой многоступенчатой фишинговой атаки, нацеленной на владельцев мобильных устройств.