Назад
Звіти про вразливості більше не є особливими
SiTech AI Team2 წთ. საკითხავი

Звіти про вразливості більше не є особливими

Супроводжувач Go Філіппо Вальсорда твердить, що великі мовні моделі позбавили безпекові інсайти рідкості: конфіденційні звіти про вразливості вже не особливі, а головна робота — тріаж.

Роками супроводжувачам відкритого коду радили ставитися до кожного issue, pull request і відгуку як до подарунка, а не як до зобов'язання. Винятком були звіти про вразливості: дослідник, який повідомляє про проблему конфіденційно, а не публікує її, робить проєктові послугу — тож супроводжувач має швидко відповісти, розібратися й вказати авторство.

Чому існувало це правило

У дописі від 23 червня 2026 року Філіппо Вальсорда — багаторічний супроводжувач безпеки Go, колишній керівник команди безпеки Go у Google, а нині учасник колективу професійних супроводжувачів Geomys — згадує, що саме цю різницю пояснював новачкам. Причина ніколи не полягала в тому, що самі дослідники особливі: особливими були їхня рідкісна проникливість і тимчасова конфіденційність, потрібна, щоб випустити виправлення раніше, ніж зловмисник оприлюднить експлойт.

Ця передумова більше не діє, твердить він. Великі мовні моделі вже «майже такі ж добрі, як будь-який дослідник безпеки», і запустити їх може кожен — і супроводжувачі, і зловмисники.

Вузьке місце перемістилося до тріажу

Якщо перелік імовірних помилок може згенерувати будь-хто, дефіцитним ресурсом стає не пошук, а оцінка того, які знахідки справжні. Без уже наявних довірчих відносин зовнішній дослідник не може суттєво допомогти з цим тріажем, пише Вальсорда, а читати вивід моделі — приблизно те саме за співвідношенням сигналу й шуму, що й розбирати пошту security@.

З тієї ж причини втрачають вагу конфіденційність і ембарго: зловмиснику не потрібно читати допис про повне розкриття, коли можна спитати власну модель, та й черга на тріаж у нього, ймовірно, така сама, як у захисників. У подальшому обговоренні він додає, що тепер опрацьовує понад десяток звітів на тиждень, і багато з них — справжні дефекти, вплив яких на звичайного користувача незрозумілий.

Що залишається супроводжувачам

Висновок Вальсорди: тепер основна робота — це тріаж, швидке виправлення та запобігання, і проєктам варто подумати про запуск аналізу на основі моделей у CI. Допис викликав як згоду, так і заперечення: коментатори зауважують, що особливо серйозні звіти й звіти від дослідників із високою довірою залишаться особливими, і новим завданням команд безпеки може стати швидка класифікація звітів на ці дві категорії. Вальсорда також згадує ширший контекст — місячну паузу в прийманні звітів про вразливості в curl — і визнає, що на момент написання не мав аргументу на користь того, що опрацювання звітів є найкращим способом витрачати час на захист користувачів.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.