Коротко
Bloomberg сообщает о рекордном количестве программных уязвимостей, найденных AI-инструментами. Рост числа находок — не всегда рост качества, и для команд безопасности это меняет правила игры.
Bloomberg сообщает, что AI-инструменты обнаружили рекордное количество программных уязвимостей в технологическом секторе — данные подтверждены базой уязвимостей.
Заголовок звучит как победа, но за рекордными числами стоит неудобный вопрос. Когда автоматизация начинает массово генерировать отчёты об уязвимостях, нагрузка на команды безопасности растёт быстрее, чем способность эти отчёты проверять. Каждая находка требует триажа, воспроизведения и оценки реального риска. Если AI повышает количество находок на порядок, а false positive rate остаётся неизвестным — рекорд превращается в нагрузку, а не в защиту.
Это особенно важно для разработчиков, которые интегрируют AI-сканеры в CI/CD. Быстрее находить баги — хорошо. Но если pipeline начинает захлёбываться отчётами, которые никто не успевает разобрать, ценность автоматизации размывается. Инструмент хорош настолько, насколько хорош процесс обработки его результатов.
Статья на Bloomberg за пейволом, деталей о методологии и качестве находок в доступном тексте нет. Но сама тенденция ясна: AI-поиск уязвимостей масштабируется быстрее, чем человеческая способность с ним работать. Следующий шаг — не больше находок, а лучше фильтрация.
Источник: Hacker News - Newest: ""AI" "LLM""