Финансовый риск
От 50 000 до 300 000 рублей в час из-за недоступности сайта для клиентов при атаке на прикладном уровне (L7), перерасхода ресурсов CPU/RAM хостинга.
Влияние на KPI
Снижение конверсии заказов. Медленный отклик сайта (TTFB) ухудшает поведенческие факторы и пессимизирует поисковый трафик из Google и Яндекса.
Уровень критичности
Высокий
Кому поручить
DevOps-инженер / Бэкенд-разработчик
9 марта 2026 года стало известно о двух крупных событиях в сфере автоматизированного поиска уязвимостей. OpenAI представила Codex Security — автономного ИИ-агента, обнаружившего более 10 000 уязвимостей в проектах с открытым исходным кодом. Параллельно Mozilla и Anthropic опубликовали результаты совместного эксперимента, доказавшего, что ИИ находит ошибки в коде в сотни раз быстрее ручного аудита.
OpenAI Codex Security: 10 000 уязвимостей за считанные дни
Новый продукт OpenAI работает на базе модели o3 и способен автономно сканировать репозитории, анализировать зависимости и выявлять уязвимости без участия человека. По данным компании, Codex Security уже обнаружил критические ошибки в таких проектах, как OpenSSH, PHP, Chromium и десятках других библиотек, которые широко используются в корпоративных и государственных системах по всему миру, включая Россию.
Система не просто находит уязвимости — она генерирует отчёты с описанием вектора атаки, оценкой критичности и рекомендациями по исправлению. Среди обнаруженных проблем — ошибки переполнения буфера, некорректная обработка входных данных и уязвимости в механизмах аутентификации.
Mozilla и Anthropic: ИИ-аудит Firefox и других проектов
Параллельно Mozilla совместно с Anthropic провела масштабный эксперимент по ИИ-аудиту кодовой базы Firefox. Результаты оказались впечатляющими: модель Claude от Anthropic обнаружила уязвимости, на поиск которых у команды специалистов ушли бы месяцы работы. При этом ИИ справился за несколько часов.
Исследование охватило не только Firefox, но и критически важные компоненты интернет-инфраструктуры. Авторы подчёркивают, что результаты не означают замену живых специалистов — речь идёт о многократном ускорении первичного этапа аудита, после которого эксперты могут сосредоточиться на верификации и устранении найденных проблем.
Что это значит для российского рынка
Для российских компаний и государственных структур эти события имеют прямое значение. OpenSSH, PHP, Chromium и Firefox — основа инфраструктуры большинства российских организаций. Обнаруженные уязвимости потенциально затрагивают серверы, веб-приложения и рабочие станции в госсекторе, банковской сфере и промышленности.
На фоне вступления в силу нового ГОСТ Р по безопасной разработке программного обеспечения и активной работы ФСТЭК по систематизации типовых ошибок в настройке ПО, появление инструментов автоматизированного поиска уязвимостей с помощью ИИ становится особенно актуальным. Российские вендоры в сфере информационной безопасности — Positive Technologies, Kaspersky, BI.ZONE — уже развивают собственные продукты с элементами машинного обучения для детектирования угроз.
Эксперты отмечают, что массовое внедрение ИИ-аудита создаёт как возможности, так и риски. С одной стороны, защитники получают инструмент для проактивного обнаружения уязвимостей. С другой — те же технологии доступны и злоумышленникам, что повышает скорость обнаружения эксплуатируемых уязвимостей атакующими группировками.
Организациям рекомендуется оперативно обновлять компоненты с открытым исходным кодом, отслеживать бюллетени безопасности и рассматривать интеграцию ИИ-инструментов в процессы DevSecOps.
Источники: SecurityLab.ru, OpenAI, Mozilla Security Blog
Скопируйте эти вопросы и отправьте вашему техническому директору (CTO) или руководителю разработки:
- Настроена ли WAF-фильтрация для отсечения ботов с помощью JS-челленджей без показа капчи реальным пользователям?
- Защищен ли веб-сервер от атак типа Slowloris путем оптимизации HTTP Keep-Alive таймаутов?
- Проверено ли наше приложение на защиту от атак типа HTTP Request Smuggling и отравления кэша?