Волна уже началась
Пока сторонники худших сценариев для ИИ переключились с возможной эпидемии программных уязвимостей на угрозу массовой гибели людей из-за неконтролируемого ИИ в ближайшее десятилетие, другая перемена в кибербезопасности уже произошла. Её вызвали доступные возможности массовых ИИ-продуктов, включая модели с открытыми весами.
Число уязвимостей, найденных с помощью ИИ, в последние месяцы резко выросло. Это усиливает нагрузку на небольшие ИТ- и службы безопасности, а также на добровольцев, поддерживающих важное ПО с открытым исходным кодом. Уязвимости находили и до появления ИИ-инструментов для поиска ошибок, но нынешний рост заметен.
За последнее время компании сообщили о следующих результатах:
CVE — это подтверждённые программные уязвимости, а само сокращение расшифровывается как «общие уязвимости и риски».
По словам Джерри Гэмблина, руководителя исследований в Empirical Security и основателя RogoLabs, которая ведёт проект анализа CVE cve.icu, к среде этой недели общее число зарегистрированных уязвимостей достигло 66 401.
К 16 сентября прошлого года cve.icu насчитал 33 512 CVE — почти вдвое меньше нынешнего показателя. За весь 2022 год, когда OpenAI выпустила первую версию ChatGPT, проект зарегистрировал 25 000 CVE.
Что означает рост числа CVE
Исследователи в области безопасности и ИИ расходятся во мнении, станет ли этот рост и другие последствия применения ИИ в кибербезопасности катастрофой или лишь усилят уже существующие процессы и проблемы.
Одни напоминают, что ещё до появления ИИ медленное внедрение исправлений и недостаточные инвестиции в кибербезопасность давали злоумышленникам множество преимуществ и приводили к крупным взломам. Но по мере роста числа найденных уязвимостей разговор становится менее теоретическим, и позиции двух сторон постепенно сближаются.
Джерри Гэмблин считает, что сообщения о резком увеличении числа найденных уязвимостей не преувеличены. При этом он отмечает: сам по себе большой показатель не означает больший ущерб. Рост числа CVE означает прежде всего рост числа известных уязвимостей, а это в основном говорит о работе системы поиска.
Опасение связано с другим: разработчики могут не успевать выпускать исправления, пользователи — устанавливать их достаточно быстро, а злоумышленники получат возможность самостоятельно находить новые уязвимости с помощью ИИ и проводить всё более масштабные атаки. Национальный центр кибербезопасности Великобритании формулирует это так: само обнаружение уязвимостей не повышает безопасность.
Кто успевает быстрее
Пока многие исследователи видят непрочный баланс: ИИ ускоряет поиск ошибок, но одновременно помогает защитникам. По словам Мэтью Олни, директора по анализу угроз в Cisco Systems, и компании, и злоумышленники пытаются понять, где именно применять ИИ.
Ситуация продолжает меняться. Возможное замедление разработки ИИ — в форме регулирования или соглашения между компаниями — может предотвратить массовое уничтожение людей с помощью ИИ. Но оно не остановит волну уязвимостей, которую уже запустили существующие ИИ-инструменты.
Джерри Гэмблин из RogoLabs сводит разницу к ресурсам: скорость обнаружения растёт вместе с вычислительными мощностями, а исправление уязвимостей зависит от людей — и их нельзя быстро купить больше.
Читайте также
ICLR тонет в тезисах: до дедлайна ещё неделя, а заявок уже около 50 000
Протестующие разгромили ИИ-лабораторию и оставили граффити: «Сжечь дата-центры»
Китайская угроза довлеет над сценарием ИИ-апокалипсиса американских компаний
Математики ненавидят ИИ. Но не могут от него отказаться
Gemini от Google тоже случайно взломала три реальные компании на тестах кибербезопасности
«Гранаты из ИИ-мусора»: глава Shopify ужаснулся последствиям своей ИИ-политики
Военные США едва не взяли китайское судно на абордаж из-за галлюцинации ИИ в разведдокладе
Департамент юстиции Тасмании начал проверку после решения об УДО с ИИ и фиктивной ссылкой дела убийцы
Anthropic управляет лабораторией, где проводят биологические эксперименты
Новый CC от Google — ИИ-агент, который помогает семьям вести хозяйство
Manus ищет $500 млн при оценке $4 млрд после возвращения к самостоятельной работе
Пресс-тур Тилли Норвуд идёт ровно так, как и следовало ожидать от ИИ
Индия обязала приложения для определения номеров передавать операторам жалобы на спам
Google: модель Gemini взломала системы ещё трёх компаний
Стартап, создающий другие стартапы, привлёк $100 млн и ушёл в физический ИИ
Спор о темпах развития ИИ выходит в мейнстрим: о чём договорились лидеры
Компании, создающие модели мира, хранят немало секретов
Muse от Meta вышел на Mac: ИИ может действовать на компьютере
Вот как на самом деле можно будет замедлить развитие ИИ
Все известные издания Brown Brothers Media — компании, превращающей купленные новостные сайты в ИИ-фабрики контента
Ежедневные новости об ИИ
Каждый день отбираем важные новости об ИИ и рассказываем главное — без хайпа и воды. Если хотите понимать, что происходит в ИИ раньше остальных, — подписывайтесь.
Только важное — каждый день
В Telegram