Линус Торвальдс: ИИ-отчеты парализовали работу службы безопасности Linux
Создатель ядра Linux Линус Торвальдс заявил, что список рассылки, посвященный вопросам безопасности системы, стал «практически неуправляемым». Причиной послужил поток низкокачественных отчетов об уязвимостях, сгенерированных исследователями при помощи искусственного интеллекта.
Проблема дублирования и информационного шума
В своем еженедельном отчете о состоянии разработки ядра Торвальдс отметил, что использование ИИ для поиска багов привело к лавинообразному росту бесполезной информации. Поскольку разные пользователи применяют одни и те же нейросети и инструменты, они находят идентичные ошибки, что создает огромный объем дубликатов.
По словам Торвальдса, специалисты теперь тратят основную часть времени на сортировку сообщений, пересылку их нужным адресатам или ответы о том, что указанная проблема уже была исправлена ранее. Он подчеркнул, что такая деятельность создает «бессмысленную суету», так как ошибки, обнаруживаемые ИИ, зачастую уже известны сообществу и находятся в публичном доступе.
Призыв к качественным изменениям в работе исследователей
Линус Торвальдс призвал специалистов использовать современные технологии более продуктивно. В обновленной документации проекта подчеркивается, что простая отправка автоматических находок без понимания их сути не несет ценности. Чтобы действительно помочь проекту, экспертам рекомендуется:
- Тщательно изучать документацию перед отправкой отчета;
- Добавлять экспертную оценку и контекст к результатам, полученным от ИИ;
- Самостоятельно подготавливать патчи (исправления кода) для найденных уязвимостей;
- Избегать поверхностных отчетов, основанных исключительно на автоматизированном поиске.
Кризис программ Bug Bounty
Проблема ИИ-спама затрагивает не только ядро Linux. Ранее разработчики проекта curl, популярного инструмента для передачи данных, объявили о закрытии программы вознаграждений за найденные ошибки на платформе HackerOne. Причиной стало запредельное количество некачественных отчетов, сгенерированных нейросетями.
Аналогичные изменения затронули и команду Internet Bug Bounty. В недавнем отчете HackerOne отмечается, что организация больше не будет выплачивать вознаграждения исследователям за простые уведомления об ошибках, которые не сопровождаются глубоким анализом или готовыми решениями по их устранению.
Твитнуть
Просмотров: 11; 
