Баги от ума
ИИ помог выявить на 48% больше подтвержденных уязвимостей в инфраструктуре
Число отчетов «белых хакеров», выявляющих за вознаграждение уязвимости, выросло в 2026 году более чем вдвое благодаря применению ИИ-инструментов. Эксперты предупреждают, что рост числа отчетов не означает пропорционального роста реально выявленных брешей.
Фото: Анатолий Жданов / Коммерсантъ
Фото: Анатолий Жданов / Коммерсантъ
За первые девять месяцев 2026 года на площадку Standoff Bug Bounty (Positive Technologies) поступило 18,4 тыс. отчетов, что на 126% больше, чем за весь 2025 год. Также это больше, чем за все предыдущие годы существования платформы. Главным фактором резкого роста исследовательской активности послужило применение ИИ-инструментов, рассказал “Ъ” в рамках форума «Цифровые решения» директор по продуктам платформы Standoff 365 Иван Булавин.
Выросло и число подтвержденных найденных уязвимостей. За январь—сентябрь 2026 года площадка приняла 4,7 тыс. отчетов — на 48% больше, чем за аналогичный период 2025 года, когда было принято 3,2 тыс. отчетов. Число подтвержденных уязвимостей критического и высокого уровней опасности увеличилось на 68% — с 792 до 1334. Выявляя такие уязвимости, «белые хакеры» помогают российским компаниям обнаруживать и устранять слабые места в своих системах до того, как ими воспользуются злоумышленники. Сейчас на Standoff Bug Bounty представлены более 150 компаний.
«ИИ-ассистенты позволяют исследователям быстрее проходить рутинные этапы — сканирование, анализ кода, поиск аномалий в конфигурациях»,— отмечает председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров, добавляя, что это «снижает порог входа».
Рост числа отчетов из-за развития ИИ-технологий подтверждает и руководитель центра тестирования по проникновениям Innostage Александр Колесов. Однако, по его словам, этот рост плохо коррелирует с количеством реально выявленных и закрытых уязвимостей. По его словам, снижение порога входа и реклама Bug Bounty как способа заработка привели на площадки людей из других сфер, которые массово загружают в ИИ-инструменты запросы вроде «сломай сайт» и затем «бомбят» площадки сгенерированными отчетами. Он подчеркивает, что важна не столько критичность находки, сколько ее реализуемость и применимость, а многие отчеты описывают уязвимости, которых в реальности не существует.
Однако не все платформы довольны результатами исследований с применением ИИ-технологий. Так, основатель BugBounty.Ru и руководитель российского отделения OWASP Foundation Лука Сафонов говорит, что при росте количества новых отчетов растет количество и невалидных отчетов. Для отсеивания в его компании используются ограничения на количество новых отправленных отчетов, особенно с новых аккаунтов, анализ достоверности и анализ предыдущей активности исследования. С точки зрения права, напоминает господин Бедеров, отправка заведомо ложного отчета может квалифицироваться как злоупотребление доверием платформы и даже как мошенничество, а верификация находок в реальных условиях остается обязательным этапом, который нельзя перекладывать на ИИ.
Компания Google в начале октября временно приостановила прием сообщений об уязвимостях в открытом коде по программе OSS VRP (направила более $17,1 млн 747 исследователям в 2025 году), сославшись на «значительный рост автоматизированных отчетов, подавляющие большинство которых являются невалидными». Это не единичный случай: в январе этого года свернул программу Bug Bounty на HackerOne сопровождающий проекта curl (открытая утилита для передачи данных, лежит в основе множества сервисов и приложений.— “Ъ”) из-за потока ИИ-отчетов, а Intel в сентябре вовсе отменил денежные вознаграждения на Intigriti.