Критические CVE для SQLite оказались выдумкой нейросетей

· Безопасность
Блог JFrog разбирает ряд «уязвимостей» SQLite, часть которых попала в авторитетные базы данных, — все они были целиком сфабрикованы языковыми моделями.

cover.svg

Компания JFrog изучила несколько сообщений об уязвимостях в SQLite и пришла к неутешительному выводу: часть из них не существует в природе. Эти CVE были полностью выдуманы большими языковыми моделями, однако успели просочиться в авторитетные базы данных об уязвимостях, где их и обнаружили исследователи.

Мусор, который выглядит как угроза

Проблема с такими «галлюцинациями» не только в том, что они засоряют базы. Организации тратят реальное время на расследование и попытки закрыть дыры, которых нет. Особенно болезненно это в средах, где критические уязвимости автоматически ставятся в приоритет, а по оценке опасности сразу заводятся тикеты. Формально высокий рейтинг несуществующего CVE превращается в настоящую нагрузку на команду безопасности.

Когда за дело берётся ИИ-агент

Отдельную тревогу вызывают сценарии, где обработку уязвимостей автоматизируют с помощью ИИ. Агент, наткнувшийся на сфабрикованный CVE, может добросовестно попытаться найти уязвимую функцию, сгенерировать патч или предложить изменения — вот только опирается он на код, которого не существует.

Вместо того чтобы помочь устранить настоящие проблемы, такой помощник уводит специалистов по ложному следу. В худшем случае он вносит ненужные правки в работающий код и заставляет тратить время на разбор последствий собственной активности. Получается замкнутый круг: одна нейросеть придумывает уязвимость, другая старательно её «чинит», а живым людям остаётся распутывать этот клубок.

История с SQLite — наглядная иллюстрация того, как поток машинного «шума» способен подорвать доверие к инструментам, на которые команды безопасности привыкли полагаться. Пока проверка сообщений об уязвимостях остаётся на совести людей, а не автоматических конвейеров, подобные казусы будут всплывать всё чаще.


Источник: LWN.net

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.