Cайт программиста Ruby, веб-разработчика Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Искусственный интеллект не сломал интернет. Он просто показал, насколько тот уже был сломан

Интернет не стал вдвое дырявее за один год, но скорость поиска его старых дефектов изменилась радикально. К 17 сентября проект CVE.ICU насчитал 66 401 опубликованную уязвимость против 33 512 примерно к той же дате 2025 года, тогда как за весь 2022 год в базе появилось около 25 тысяч CVE. Главный сдвиг произошёл не в коде, а в способности находить спрятанные в нём ошибки.

Сам по себе рост числа CVE не доказывает, что современный софт стал менее безопасным. В июне организация FIRST связала рекордный поток записей с ИИ-поиском, улучшением раскрытия проблем и расширением экосистемы CVE. Тогда прогноз на весь 2026 год повысили примерно до 66 тысяч, но рынок прошёл эту отметку уже в середине сентября, то есть более чем за три месяца до конца года.

Показательнее всего изменения видны у крупных разработчиков. Сентябрьский выпуск Microsoft охватил 974 CVE и поставил новый рекорд, а июльское обновление Oracle включило 1448 новых исправлений безопасности против 309 годом ранее. Google столкнулась с тем же эффектом в Chrome. В версиях 149 и 150 команда исправила 1072 проблемы безопасности, больше, чем в предыдущих 23 крупных выпусках вместе. Искусственный интеллект (ИИ) помогает не только искать дефекты, но и воспроизводить отчёты, оценивать серьёзность, подбирать изменения в коде и писать тесты. На фоне такого потока Chrome уже ускоряет цикл выпуска защитных обновлений. Mozilla получила похожий результат после проверки Firefox моделью Anthropic Mythos. Один цикл анализа выявил 271 уязвимость, вошедшую в Firefox 150. Раньше одна серьёзная находка в хорошо защищённом продукте могла стать отдельным событием, теперь разработчики получают сотни проблем за один проход и вынуждены одновременно проверять результаты, менять код и готовить новые сборки.

Новая скорость вскрыла главный дисбаланс. Поиск можно почти линейно масштабировать вычислительными ресурсами, тогда как проверка отчётов, изменение кода, тестирование и выпуск обновлений всё ещё требуют времени разработчиков. Британский NCSC предупреждает, что одно обнаружение уязвимости не делает систему безопаснее, пока команда не устранила проблему и не доставила исправление пользователям.

При этом поток CVE нельзя автоматически приравнивать к потоку реальных атак. FIRST отмечала, что число уязвимостей с подтверждённой эксплуатацией или высокой вероятностью эксплуатации росло заметно медленнее общего количества записей. Для защитников важнее не пытаться закрыть десятки тысяч проблем одинаково быстро, а отделять действительно опасные дефекты от массового фонового шума.

Злоумышленники получают те же инструменты ускорения. ИИ умеет искать ошибки, строить цепочки эксплуатации и анализировать свежие изменения кода, поэтому промежуток между выпуском исправления и появлением рабочего эксплойта сокращается. Уже в июне модель Anthropic собирала цепочки повышения привилегий для Windows за часы вместо прежних недель.

Проблема поэтому лежит не в самом факте появления ИИ, а в накопленном техническом долге и старом темпе реакции на уязвимости. Автоматизация внезапно сделала невидимый запас дефектов измеримым и массовым. Чем быстрее машины просматривают миллионы строк кода, тем сильнее индустрии приходится перестраивать не поиск ошибок, а проверку, приоритизацию и доставку исправлений.

Крупные разработчики уже перестраивают конвейеры под новый темп. Google переводит Chrome на более частые обновления безопасности и тестирует два выпуска в неделю, Microsoft автоматизирует анализ находок, а открытые проекты сталкиваются с нагрузкой, которую нельзя снять одним увеличением вычислений. ИИ не создал накопленные уязвимости, но сделал прежний цикл работы с ними слишком медленным.

SecurityLab