Тема
Режим
Язык
Тема
Режим
Язык
Регистрация
FREE Бесплатный аудит сайта за 15 мин Заказать →

ИИ находит уязвимости в сотни раз быстрее людей: OpenAI и Anthropic меняют правила аудита кода

OpenAI и Anthropic продемонстрировали ИИ-системы, способные находить уязвимости в коде в сотни раз быстрее ручного аудита. Под угрозой — OpenSSH, PHP и Firefox.

Executive Summary для руководителя
💰

Финансовый риск

От 50 000 до 300 000 рублей в час из-за недоступности сайта для клиентов при атаке на прикладном уровне (L7), перерасхода ресурсов CPU/RAM хостинга.

📈

Влияние на KPI

Снижение конверсии заказов. Медленный отклик сайта (TTFB) ухудшает поведенческие факторы и пессимизирует поисковый трафик из Google и Яндекса.

⚠️

Уровень критичности

Высокий

👤

Кому поручить

DevOps-инженер / Бэкенд-разработчик

9 марта 2026 года стало известно о двух крупных событиях в сфере автоматизированного поиска уязвимостей. OpenAI представила Codex Security — автономного ИИ-агента, обнаружившего более 10 000 уязвимостей в проектах с открытым исходным кодом. Параллельно Mozilla и Anthropic опубликовали результаты совместного эксперимента, доказавшего, что ИИ находит ошибки в коде в сотни раз быстрее ручного аудита.

OpenAI Codex Security: 10 000 уязвимостей за считанные дни

Новый продукт OpenAI работает на базе модели o3 и способен автономно сканировать репозитории, анализировать зависимости и выявлять уязвимости без участия человека. По данным компании, Codex Security уже обнаружил критические ошибки в таких проектах, как OpenSSH, PHP, Chromium и десятках других библиотек, которые широко используются в корпоративных и государственных системах по всему миру, включая Россию.

Система не просто находит уязвимости — она генерирует отчёты с описанием вектора атаки, оценкой критичности и рекомендациями по исправлению. Среди обнаруженных проблем — ошибки переполнения буфера, некорректная обработка входных данных и уязвимости в механизмах аутентификации.

Mozilla и Anthropic: ИИ-аудит Firefox и других проектов

Параллельно Mozilla совместно с Anthropic провела масштабный эксперимент по ИИ-аудиту кодовой базы Firefox. Результаты оказались впечатляющими: модель Claude от Anthropic обнаружила уязвимости, на поиск которых у команды специалистов ушли бы месяцы работы. При этом ИИ справился за несколько часов.

Исследование охватило не только Firefox, но и критически важные компоненты интернет-инфраструктуры. Авторы подчёркивают, что результаты не означают замену живых специалистов — речь идёт о многократном ускорении первичного этапа аудита, после которого эксперты могут сосредоточиться на верификации и устранении найденных проблем.

Что это значит для российского рынка

Для российских компаний и государственных структур эти события имеют прямое значение. OpenSSH, PHP, Chromium и Firefox — основа инфраструктуры большинства российских организаций. Обнаруженные уязвимости потенциально затрагивают серверы, веб-приложения и рабочие станции в госсекторе, банковской сфере и промышленности.

На фоне вступления в силу нового ГОСТ Р по безопасной разработке программного обеспечения и активной работы ФСТЭК по систематизации типовых ошибок в настройке ПО, появление инструментов автоматизированного поиска уязвимостей с помощью ИИ становится особенно актуальным. Российские вендоры в сфере информационной безопасности — Positive Technologies, Kaspersky, BI.ZONE — уже развивают собственные продукты с элементами машинного обучения для детектирования угроз.

Эксперты отмечают, что массовое внедрение ИИ-аудита создаёт как возможности, так и риски. С одной стороны, защитники получают инструмент для проактивного обнаружения уязвимостей. С другой — те же технологии доступны и злоумышленникам, что повышает скорость обнаружения эксплуатируемых уязвимостей атакующими группировками.

Организациям рекомендуется оперативно обновлять компоненты с открытым исходным кодом, отслеживать бюллетени безопасности и рассматривать интеграцию ИИ-инструментов в процессы DevSecOps.

Источники: SecurityLab.ru, OpenAI, Mozilla Security Blog

Чек-лист проверки для владельца бизнеса

Скопируйте эти вопросы и отправьте вашему техническому директору (CTO) или руководителю разработки:

  • Настроена ли WAF-фильтрация для отсечения ботов с помощью JS-челленджей без показа капчи реальным пользователям?
  • Защищен ли веб-сервер от атак типа Slowloris путем оптимизации HTTP Keep-Alive таймаутов?
  • Проверено ли наше приложение на защиту от атак типа HTTP Request Smuggling и отравления кэша?

Получите план защиты под ваш сайт

Оставьте контакт и адрес сайта — пришлём план защиты и список приоритетных шагов.

  • Приоритетные шаги на 7 дней
  • Быстрая обратная связь
  • План в удобном формате
Без спама. Можно указать Telegram (@username) или email.
Написать в Telegram