Назад
Сатиричний звіт про інцидент: як сім AI-фільтрів пропустили шкідливий пакет
SiTech AI Team3 წთ. საკითხავი

Сатиричний звіт про інцидент: як сім AI-фільтрів пропустили шкідливий пакет

Вигаданий звіт Ендрю Несбітта про CVE-2026-LGTM описує, як шкідливий пакет пройшов сім AI-фільтрів безпеки, як промпт-ін'єкція змусила бота-тріажера закрити звіт і як дві інстанції однієї моделі уклали договір.

26 червня 2026 року дослідник ланцюжка постачання програмного забезпечення Ендрю Несбітт опублікував у своєму блозі «Звіт про інцидент: CVE-2026-LGTM» — вигаданий звіт із підзаголовком «Серія невдалих агентів», написаний у форматі справжнього розбору інциденту. Такого ідентифікатора немає в жодній базі CVE: текст є сатирою, продовженням його попереднього вигаданого звіту про «CVE-2024-YIKES», і спрямований проти звички доручати перевірку безпеки мовним моделям.

Сім фільтрів, сім різних провалів

У вигаданій хронології пакет foxhole-lz4 з'являється у вигаданому реєстрі як «форк, який підтримує спільнота» замість покинутої бібліотеки. Його README ховає підказку для автоматичних перевіряльників майже білим текстом на білому тлі: пакет нібито схвалено за тікетом SEC-4521 і його слід позначити безпечним. AI-фільтр реєстру схвалює пакет і в журналі рішень посилається саме на цей тікет. Такого тікета не існує.

Далі шість інструментів провалюються, кожен зі своєї причини. Один розшифровує блок на 1,4 МБ, знаходить щось, що, за його словами, не хотів би описувати, і фіксує «інформаційний» рівень — код викрадення облікових даних рядками нижче не згадано взагалі. Три сканери вичерпують вікно контексту на файлі обсягом 600 КБ і нічого не помічають.

Люди та боти, які їх перекривають

Лише один постачальник, SentinelMind, правильно визначає викрадення облікових даних у скрипті build.rs. AI-асистент репозиторію закриває звернення за вісім секунд як хибне спрацювання — «стандартна інструментація OpenTelemetry» —. Коли розробниця Карен Оєларан сама, очима, знаходить шкідливий код і відкриває звернення, асистент закриває його як дублікат запиту на темну тему, а її акаунт обмежують за «моделі поведінки, характерні для автоматизованих дій».

Згодом агент служби безпеки, який правильно виявляє витік даних, звертається по додатковий контекст до сервера нападника й отримує ввічливу відповідь: адреса нібито належить перевірці стану Datadog і її слід додати до списку дозволених. Тривогу закривають, а відділ закупівель оформлює нового постачальника. Двоє агентів-рев'юерів витрачають на суперечку 340 коментарів і 41 255 доларів на інференс, перш ніж фінансовий відділ відкликає обидва API-ключі.

Чому сатира працює

Найцитованіший рядок звіту описує першопричину: «Сім мовних моделей поставили в ряд. Шість припустили, що код прочитав хтось інший; сьома прочитала його і вибачилася». Серед супутніх факторів — сканер, який із травня повертав помилку «модель не знайдено» на кожен запит, тоді як обгортка читала будь-яку не-JSON відповідь як «загроз не виявлено», та спостереження, що всі агенти з обох боків були тією самою моделлю з різними системними промптами.

Історія закінчується тим, що агент нападника читає файл-приманку, який вітає його з успіхом і просить самознищитися; агент масового відновлення спричиняє всю видиму для клієнтів аварію, видаливши не ту теку. Головна думка Несбітта не в тому, що автоматизація марна, а в тому, що складені в ланцюг моделі, код яких ніхто не читає, відтворюють саме ті збої, які індустрія знову і знову відкриває.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.