Эксперт Мельников: рост числа уязвимостей не доказывает, что ИИ пишет более опасный код

Эксперт Мельников: рост числа уязвимостей не доказывает, что ИИ пишет более опасный код

изображение: grok

Тимофей Мельников, руководитель отдела разработки контентных модулей компании VolgaBlob, прокомментировал для CISOCLUB данные Sonatype о росте числа критических и высокоопасных уязвимостей в корпоративном ПО на фоне активного использования ИИ. По его словам, связь между распространением нейросетей и ухудшением безопасности сгенерированного кода пока нельзя считать доказанной.

«Факт в том, что ИИ действительно значительно ускорил разработку ПО. А вот доказательств того, что он пишет более уязвимый код — нет», — отметил Тимофей Мельников.

Эксперт обращает внимание на результаты исследований, которые непосредственно сравнивают безопасность кода, созданного ИИ и человеком. По его словам, такие работы пока не дают однозначного ответа о том, что использование нейросетей приводит к появлению большего числа уязвимостей.

«Все исследования, направленные на изучение того, насколько сгенерированный ИИ код лучше или хуже с точки зрения безопасности, не имеют однозначных выводов на этот счет. Например, в исследовании A Large-Scale Empirical Study of AI-Generated Code in Real-World Repositories утверждается, что разница в уровне уязвимости между кодом, написанным ИИ, и созданным человеком, практически отсутствует. А в ряде случаев ИИ-код даже лучше», — пояснил Мельников.

По мнению эксперта, на увеличение числа обнаруженных проблем может влиять не столько сам ИИ, сколько развитие инструментов и методов анализа безопасности. В таком случае речь идет не о том, что программное обеспечение стало содержать больше уязвимостей, а о том, что специалисты научились эффективнее их выявлять.

«Что же реально влияет на рост количества обнаруженных проблем? Ответ находится в самих данных Sonatype, где отмечается, что этот рост скорее связан с улучшенными исследованиями безопасности, а не с внедрением ИИ в процессы разработки. То есть уязвимости не начали появляться в больших количествах, а их просто лучше находят», — рассказал руководитель отдела разработки.

Отдельную роль, по его словам, сыграли устаревшие приложения, которые продолжают использоваться клиентами. Такие системы не меняются годами, однако их зависимости получают новые уязвимости, информация о которых появляется в базах CVE. В результате количество выявленных проблем постепенно накапливается даже без изменения самого приложения.

«Более того, значительный вклад в количество найденных уязвимостей внесли как раз таки легаси-приложения, которые были подключены от клиентов Sonartype. Это произошло по причине того, что неизменяемые приложения накапливают уязвимости за счет устаревших зависимостей, для которых выходят новые CVE», — отметил Мельников.

В этой ситуации, считает эксперт, компаниям не стоит делать вывод о том, что отказ от ИИ позволит решить проблему безопасности разработки. Нейросети уже становятся частью рабочего процесса, поэтому основное внимание следует уделять качеству ревью и контролю на этапах сборки программного обеспечения.

«Нужно признать, что никто больше не будет писать без ИИ, а наличие уязвимого кода скорее связано с процессами ревью и сборки — проверкой сканерами, анализаторами кода и другими инструментами. Качественно ситуация в сфере ИБ программных продуктов не изменилась», — заключил Тимофей Мельников.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: