Crypto Currency Tracker logo Crypto Currency Tracker logo
Forklog 2026-07-24 09:10:10

Баг-баунти — конец?

Шведский программист Даниэль Стенберг почти тридцать лет поддерживает cURL — библиотеку, на которой держится передача данных миллиардов устройств, от роутеров до автомобильных прошивок. На протяжении последних двух лет большую часть его рабочего времени занимал разбор отчетов об уязвимостях, написанных нейросетью за очередного белого хакера. Репорты звучали убедительно, но уязвимостей в них, как правило, не было. В январе 2026 года Стенберг объявил о закрытии программы баг-баунти на HackerOne. Следом в апреле это сделали Nextcloud. ForkLog разобрался, как ломается привычная модель, на которой держалась индустрия кибербезопасности, и насколько этот процесс затронет другие сегменты экономики. Слоп победил Баг-баунти cURL и Nextcloud работали по простой схеме: находишь уязвимость — сообщаешь вендору — получаешь вознаграждение. Экономика держалась на том, что поиск уязвимостей — труд редкий и квалифицированный, а значит, поток заявок естественным образом ограничен числом людей, способных это делать. Прогрессивным ИИ-моделям удалось снять это ограничение за несколько месяцев. Технический директор работающей в сфере кибербезопасности компании Minimus Джон Морелло в комментарии для отраслевых изданий привел цифру, которая демонстрирует последствия роста ИИ-слопа в кибербезопасности:  «Доля подлинных заявок упала примерно с 15% до менее чем 5%». Остальное — правдоподобно оформленные отчеты без реальных уязвимостей, которые нейросеть генерирует быстрее, чем аналитик успевает их отклонить. Директор по информационной безопасности компании Sophos Росс Маккерчар в новых реалиях условно разделил рынок поиска уязвимостей на три типа заявителей: новички, прогоняющие код через ИИ-модель и отправляющие результат, не проверив, реальная ли перед ними уязвимость или галлюцинация; исследователи с опытом, которых вводят в заблуждение уже сами ИИ-агенты: нейросеть убедительно докладывает о найденной проблеме, которой не существует, а человек ей доверяет; команды (наиболее системный тип), выстроившие из ИИ-агентов конвейер массовой подачи заявок, рассчитанный на объем, а не на точность. В июле 2025 года крупнейшая баунти-платформа рынка HackerOne анонсировала Hai Triage — систему на базе ИИ, которая должна отфильтровывать сгенерированные заявки еще до того, как они попадут к живому аналитику. В марте 2026 года платформа Bugcrowd провела масштабную реформу для борьбы с притоком ИИ-слопа. Была введена обязательная верификация личности, динамическое ограничение частоты отправки заявок и CAPTCHA, а также правила жесткой блокировки: от 30-дневной приостановки аккаунта за 10 отклоненных репортов подряд до постоянного бана за автоматизированный спам и веерную рассылку фейковых уязвимостей. На этом фоне решение cURL и Nextcloud выглядит не капитуляцией, а рациональным ответом на экономику, которая перестала работать. Назад дороги нет Масштаб проблемы стал очевиден после эксперимента Anthropic. В апреле компания представила Claude Mythos 5 — модель, способную автономно находить уязвимости нулевого дня и самостоятельно писать для них рабочие эксплойты. Следом вместе примерно с полусотней партнеров Anthropic запустила Project Glasswing — проверку критически важного ПО силами этой LLM.  Полученные результаты оказались значительно лучше прогнозов, которые отрасль давала на ближайшие годы.   Из более чем тысячи просканированных OS-проектов модель выявила 23 019 потенциальных проблем, 6202 из которых были классифицированы как приоритетные или критические. Независимые фирмы проверили выборку из 1752 находок — свыше 90% подтвердились как реальные уязвимости. За первые недели работы Anthropic и партнеры обнаружили более десяти тысяч лазеек высокого и критического уровня в системно значимом софте. Из этого массива специалистам удалось исправить менее 1%. Источник: Anthropic. Такая «эффективность» стала причиной кризиса. Уязвимости в коде существовали всегда, их количество в абсолютном выражении не главная новость. Новость в том, что скорость обнаружения впервые в истории программной индустрии оторвалась от той, с которой команды специалистов способны находку проверить, приоритизировать и закрыть патчем. Масштаб способностей Mythos 5 иллюстрируют три уязвимости: 27-летняя в OpenBSD (считается одной из самых защищенных ОС), позволяющая удаленно обрушить любой сервер на базе этой системы; 16-летняя в FFmpeg — видеотехнологии, которую используют Netflix и браузеры. Ее не смогли обнаружить пять миллионов автоматических тестов; цепочка в ядре Linux, дающая злоумышленнику полный контроль над устройством. Из-за подобных результатов ни Claude Mythos 5, ни аналогичная модель GPT-5.5-Cyber от OpenAI публичного релиза пока не получили. Прежде чем выпускать инструмент, находящий уязвимости быстрее любого человека, индустрии нужно успеть закрыть хотя бы часть тех дыр, которые нейросеть обнаружила в тестовом режиме. Источник: OpenAI. На этом этапе возникает паттерн, который в ближайшие годы, вероятно, проявится далеко за пределами кибербезопасности. ИИ радикально ускоряет производство — кода, контента, юридических документов и в данном случае уязвимостей, но ничего не удешевляет на другом конце цепочки — там, где находку нужно верифицировать, протестировать патч и выпустить его без риска остановки производства. Спрос на эксклюзив ИИ-слоп обрушил старую экономику баг-баунти: массовые поверхностные репорты обесценили простые уязвимости, а деньги стремительнее уходят в сложные, редкие и подтвержденные эксплойты.  В мае Google снизила базовые награды за ошибки памяти в Chrome до $500 и отменила бонусы за простые баги чтения/записи. Чтобы удержать лучших ресерчеров, техническим гигантам приходится платить беспрецедентную премию за отшлифованный Proof-of-Concept: в октябре 2025 года Apple повысила потолок за скрытый доступ к ядру iOS с $1 млн до $2 млн. При обнаружении уязвимости в бета-версиях ПО суммарная выплата за репорт с учетом всех доплат и обходом Lockdown Mode может достигать $5 млн; в августе 2025 года Microsoft запустила масштабный конкурс Zero Day Quest на $5 млн, введя 100%-ный множитель за взлом ИИ-инфраструктуры Copilot и Azure; в мае 2026 года Google подняла награду за zero-click эксплойт с закреплением в чипе Titan M (Pixel) до $1,5 млн. Для сравнения: в апреле бонус составлял $1 млн.  Расценки баг-баунти от Google, нацеленных на поиск уязвимостей в смартфонах Android. Источник: Google. Такая щедрость IT-гигантов — не благотворительность, а вынужденная оборона от теневого рынка частных брокеров вроде Crowdfense и Operation Zero. В таких компаниях за полную цепочку атаки для актуальных версий iOS или Android предлагают до $7 млн. В итоге все участники рынка уязвимостей сегодня охотятся за небольшой группой инженеров, чье умение собирать сложные эксплойты руками стоит миллионы на фоне дешевой автоматизации. https://forklog.com/exclusive/rynok-uyazvimostej-nulevogo-dnya-obnaruzhit-prodat-i-molchat Это только начало У индустрии не было времени постепенно адаптироваться к новому темпу обнаружения лазеек — регуляторы его не оставили. 11 сентября 2026 года вступит в силу одно из самых требовательных положений ЕС — Cyber Resilience Act — обязательная отчетность об инцидентах и уязвимостях. Начиная с этого дня любая компания, продающая подключенные к сети продукты на европейском рынке, независимо от физической регистрации, обязана сообщать об активно используемых багах. Заявки необходимо отправлять в специальные организации в течение 24 часов с момента обнаружения. Штраф за нарушение требований — до €15 млн или 2,5% глобальной годовой выручки компании, в зависимости от того, какая сумма больше. Закон требует от вендоров поддерживать работающий канал приема и обработки сообщений об уязвимостях — тот самый механизм, который захлебывается от ИИ-слопа. Если cURL могла себе позволить закрыть баг-баунти, полагаясь на активное сообщество волонтеров, то у корпорации, продающей софт в ЕС, такой опции нет. И это первая часть проблемы. Вторая — асимметрия между атакой и защитой, которая нарастает быстрее самых пессимистичных сценариев. Окно между обнаружением уязвимости и ее использованием, которое раньше измерялось неделями и месяцами, теперь может сжиматься до минут. Проблема не ограничивается топовыми LLM: компания в сфере ИИ-кибербезопасности Aisle показала, что способна воспроизводить находки Anthropic на куда более старых и дешевых моделях. В ходе эксперимента исследователи выделили конкретный фрагмент кода с уязвимостями из демонстраций Anthropic и пропустили его через малые, открытые модели, включая компактные с 3,6–5,1 млрд активных параметров. В результате, при правильной подаче контекста и грамотном сопровождении (агентные сценарии, параллельная проверка) даже недорогие нейросети оказались успешны в обнаружении ключевых уязвимостей, включая находки уровня CVE-2026-4747 из кейсов Anthropic. Вероятно, в ближайшем будущем проблема больнее всего ударит по ПО с открытым исходным кодом. Mythos 5 уже обнаружил тысячи уязвимостей высокой степени в каждой крупной ОС и браузере из выборки. При нынешних темпах прогресса ИИ подобные возможности распространятся шире — в том числе среди игроков, не связанных обязательствами по «ответственному раскрытию». Разработчики без юридического отдела и бюджета на патчинг в промышленных масштабах окажутся под давлением первыми. Программы баг-баунти, регуляторные нормы и структура индустрии кибербезопасности проектировались для мира, где главной проблемой было обнаружение. Этот мир закончился в апреле 2026 года. Новое игольное ушко — верификация, приоритизация и патчинг. И кто будет закрывать этот разрыв — вопрос, на который пока не ответили ни вендоры, ни регуляторы. Кризис в кибербезопасности — это первый видимый симптом более фундаментального сдвига: ИИ выступает производителем находок в масштабе, немыслимом три года назад, а человек остается единственным звеном, способным эти находки проверить и превратить в закрытую уязвимость. Похожая динамика уже просматривается в юриспруденции, где нейросети генерируют черновики исков и договоров быстрее, чем юристы успевают их вычитывать, и в производстве контента, где не хватает ресурсов на модерацию и фактчекинг огромных объемов сгенерированной информации.  Во всех сферах намечается разделение труда между человеком и машинами: ИИ производит продукт — код, документы, тексты. Специалисту остается то, что не масштабируется промптом — ответственность за качество. 

면책 조항 읽기 : 본 웹 사이트, 하이퍼 링크 사이트, 관련 응용 프로그램, 포럼, 블로그, 소셜 미디어 계정 및 기타 플랫폼 (이하 "사이트")에 제공된 모든 콘텐츠는 제 3 자 출처에서 구입 한 일반적인 정보 용입니다. 우리는 정확성과 업데이트 성을 포함하여 우리의 콘텐츠와 관련하여 어떠한 종류의 보증도하지 않습니다. 우리가 제공하는 컨텐츠의 어떤 부분도 금융 조언, 법률 자문 또는 기타 용도에 대한 귀하의 특정 신뢰를위한 다른 형태의 조언을 구성하지 않습니다. 당사 콘텐츠의 사용 또는 의존은 전적으로 귀하의 책임과 재량에 달려 있습니다. 당신은 그들에게 의존하기 전에 우리 자신의 연구를 수행하고, 검토하고, 분석하고, 검증해야합니다. 거래는 큰 손실로 이어질 수있는 매우 위험한 활동이므로 결정을 내리기 전에 재무 고문에게 문의하십시오. 본 사이트의 어떠한 콘텐츠도 모집 또는 제공을 목적으로하지 않습니다.