ИИ-агенты находят уязвимости за минуты после слуха о баге: профессор Кембриджа бьёт тревогу
Профессор Кембриджа и мейнтейнер компилятора OCaml Anil Madhavapeddy поделился тревожным наблюдением: как только выкладывается патч для обсуждения, автоматические сканеры начинают прощупывать репозитории уже через 10 минут. Он продемонстрировал это на собственном агенте — DeepSeek V4 Pro справился с задачей, когда Claude Fable отказался. По его словам, современные кодинг-агенты настолько эффективно находят баги, что даже намёк на уязвимость даёт им достаточно информации для атаки.
Мейнтейнер популярного инструмента rclone Nick Craig-Wood подтверждает проблему в комментариях на Hacker News: за первые 10 лет проекта через GitHub поступило около 20 security-дисклозеров, а за последний месяц — более 40. Примерно 75% из них содержат что-то требующее внимания. GitHub теперь назначает CVE с задержкой 3–4 недели вместо прежних 2–3 дней, поэтому релизы выходят с пометкой CVE-PENDING, что крайне неудобно.
Madhavapeddy отмечает, что существующие практики эмбарго для open-source уязвимостей больше не работают — если проблема становится эксплойтом за минуты, сообществу нужны новые процессы, чтобы защитить проекты. Ситуация наглядно демонстрирует, как ИИ-агенты меняют ландшафт кибербезопасности: злоумышленники и исследователи получили одинаково мощное оружие.