ИИ находит сотни уязвимостей, но хакеры их почти не трогают
Казалось бы, научи ИИ искать дыры быстрее людей — и хакеры получат готовый арсенал. Но данные проекта Glasswing рисуют другую картину: из 225 официально зарегистрированных ошибок, связанных с исследованием Anthropic, злоумышленники использовали всего одну.
За уязвимостями приглядывал исследователь VulnCheck Патрик Гэррити. К 21 сентября он вычислил среди них лишь CVE-2026-26980 — критическую SQL-инъекцию в платформе Ghost, которая и правда шла в атаках. Это меньше 0,5% от всей выборки.
Отсюда важный нюанс: найти дыру ещё не значит сделать из неё рабочий инструмент атаки. По мнению Гэррити, опубликованные Anthropic уязвимости пока повлияли ненамного сильнее, чем случайно взятые ошибки в ПО.
А дальше — новый парадокс. ИИ уже лихо ищет проблемы, но куда хуже их чинит. Исследование лаборатории Off-by-1 компании 1Password показало: модели OpenAI GPT-5.5 и Anthropic Opus 4.8 полностью закрывали уязвимость лишь в 26% случаев.
В остальных 54% модели либо бросали исходную проблему как есть, либо плодили новую, либо делали и то и другое разом. Поэтому, считает Гэррити, главная морока начинается уже после находки: надо решить, что латать первым, проверить результат и безопасно вкатить обновление.
ИИ и впрямь сделал поиск уязвимостей доступнее. Но между найденной ошибкой и реальной атакой до сих пор лежит работа, которую машине целиком не передать.
—
Телеграм про право в IT и AI. IT юристы — PravoWeb.com