Критические CVE для SQLite оказались выдумкой нейросетей
Компания JFrog изучила несколько сообщений об уязвимостях в SQLite и пришла к неутешительному выводу: часть из них не существует в природе. Эти CVE были полностью выдуманы большими языковыми моделями, однако успели просочиться в авторитетные базы данных об уязвимостях, где их и обнаружили исследователи.
Мусор, который выглядит как угроза
Проблема с такими «галлюцинациями» не только в том, что они засоряют базы. Организации тратят реальное время на расследование и попытки закрыть дыры, которых нет. Особенно болезненно это в средах, где критические уязвимости автоматически ставятся в приоритет, а по оценке опасности сразу заводятся тикеты. Формально высокий рейтинг несуществующего CVE превращается в настоящую нагрузку на команду безопасности.
Когда за дело берётся ИИ-агент
Отдельную тревогу вызывают сценарии, где обработку уязвимостей автоматизируют с помощью ИИ. Агент, наткнувшийся на сфабрикованный CVE, может добросовестно попытаться найти уязвимую функцию, сгенерировать патч или предложить изменения — вот только опирается он на код, которого не существует.
Вместо того чтобы помочь устранить настоящие проблемы, такой помощник уводит специалистов по ложному следу. В худшем случае он вносит ненужные правки в работающий код и заставляет тратить время на разбор последствий собственной активности. Получается замкнутый круг: одна нейросеть придумывает уязвимость, другая старательно её «чинит», а живым людям остаётся распутывать этот клубок.
История с SQLite — наглядная иллюстрация того, как поток машинного «шума» способен подорвать доверие к инструментам, на которые команды безопасности привыкли полагаться. Пока проверка сообщений об уязвимостях остаётся на совести людей, а не автоматических конвейеров, подобные казусы будут всплывать всё чаще.
Источник: LWN.net
Комментарии
Войдите, чтобы комментировать.