ИИ-слоп уничтожил баг-баунти
1784884733876 933040 scaled

Вот перефразированная новость на русском языке:

Как ИИ разрушил рынок баг-баунти и почему это стало проблемой для всей индустрии

Шведский разработчик Даниэль Стенберг уже почти 30 лет поддерживает библиотеку cURL, которая используется для передачи данных на миллиардах устройств — от роутеров до автомобильных прошивок. Последние два года большую часть его времени занимал разбор отчетов об уязвимостях, написанных нейросетями от имени хакеров. Эти отчеты выглядели убедительно, но настоящих уязвимостей в них, как правило, не было. В январе 2026 года Стенберг объявил о закрытии программы баг-баунти на платформе HackerOne. Вслед за ним в апреле то же самое сделала компания Nextcloud.

ForkLog разобрался, как ломается привычная модель кибербезопасности и какие последствия это будет иметь для других отраслей экономики.

Поток ИИ-мусора победил

Программы баг-баунти cURL и Nextcloud работали просто: нашел уязвимость — сообщи разработчику — получи вознаграждение. Экономика держалась на том, что поиск багов требует редких навыков, поэтому поток заявок был ограничен числом квалифицированных специалистов. Современные ИИ-модели сняли это ограничение за несколько месяцев.

Технический директор компании Minimus Джон Морелло привел цифры, показывающие масштаб проблемы:

> «Доля настоящих заявок упала с примерно 15% до менее чем 5%».

Остальное — правдоподобные, но пустые отчеты, которые нейросеть генерирует быстрее, чем аналитик успевает их отклонить.

Директор по информационной безопасности Sophos Росс Маккерчар разделил современных охотников за уязвимостями на три типа:
— новички, которые прогоняют код через ИИ и отправляют результат, не проверяя, реальна ли уязвимость;
— опытные исследователи, которых сами ИИ-агенты вводят в заблуждение, убедительно докладывая о несуществующих проблемах;
— команды, которые построили из ИИ-агентов конвейер массовой подачи заявок, рассчитанный на количество, а не на качество.

В июле 2025 года платформа HackerOne запустила систему Hai Triage на базе ИИ, которая должна отсеивать сгенерированные заявки до того, как их увидит человек. В марте 2026 года платформа Bugcrowd ввела обязательную верификацию личности, ограничения на частоту отправки заявок и жесткие блокировки аккаунтов за автоматизированный спам.

На этом фоне решение cURL и Nextcloud — не капитуляция, а рациональный ответ на экономику, которая перестала работать.

Обратного пути нет

Масштаб проблемы стал очевиден после эксперимента компании Anthropic. В апреле она представила модель Claude Mythos 5, способную автономно находить уязвимости нулевого дня и писать для них рабочие эксплойты. Вместе с партнерами Anthropic запустила Project Glasswing — проверку критически важного ПО с помощью этой модели.

Результаты превзошли прогнозы. Из более чем тысячи просканированных open-source проектов модель выявила 23 019 потенциальных проблем, из которых 6202 были признаны приоритетными или критическими. Независимая проверка 1752 находок показала, что более 90% из них — реальные уязвимости. За первые недели работы Anthropic и партнеры обнаружили более десяти тысяч серьезных дыр в системно значимом софте.

Из этого массива специалисты успели исправить менее 1%.

Главная новость не в том, что уязвимости есть, а в том, что скорость их обнаружения впервые в истории обогнала скорость, с которой команды могут их проверить, расставить по приоритетам и закрыть патчами.

Способности Mythos 5 иллюстрируют три находки:
— 27-летняя уязвимость в OpenBSD, позволяющая удаленно обрушить любой сервер на этой системе;
— 16-летняя уязвимость в FFmpeg (используется Netflix и браузерами), которую не смогли обнаружить пять миллионов автоматических тестов;
— цепочка уязвимостей в ядре Linux, дающая злоумышленнику полный контроль над устройством.

Из-за таких результатов ни Claude Mythos 5, ни аналогичная модель GPT-5.5-Cyber от OpenAI пока не вышли в открытый доступ. Прежде чем выпускать инструмент, находящий уязвимости быстрее человека, индустрии нужно успеть закрыть хотя бы часть дыр, которые нейросеть уже обнаружила в тестовом режиме.

Возникает паттерн, который в ближайшие годы проявится далеко за пределами кибербезопасности: ИИ радикально ускоряет производство (кода, контента, документов), но ничего не удешевляет на другом конце цепочки — верификации, тестировании и выпуске патчей.

Спрос на эксклюзив

ИИ-мусор обрушил старую экономику баг-баунти: массовые поверхностные отчеты обесценили простые уязвимости, а деньги уходят в сложные, редкие и подтвержденные эксплойты.

В мае Google снизила базовые награды за ошибки памяти в Chrome до $500 и отменила бонусы за простые баги. Чтобы удержать лучших исследователей, компании платят рекордные суммы:
— в октябре 2025 года Apple подняла максимальную выплату за скрытый доступ к ядру iOS с $1 млн до $2 млн, а с учетом всех доплат она может достигать $5 млн;
— в августе 2025 года Microsoft запустила конкурс Zero Day Quest на $5 млн с 100%-ным множителем за взлом ИИ-инфраструктуры Copilot и Azure;
— в мае 2026 года Google подняла награду за zero-click эксплойт с закреплением в чипе Titan M до $1,5 млн.

Такая щедрость — не благотворительность, а вынужденная оборона от теневого рынка, где за полную цепочку атаки для актуальных версий iOS или Android предлагают до $7 млн.

В итоге все участники рынка охотятся за небольшой группой инженеров, чье умение создавать сложные эксплойты вручную стоит миллионы на фоне дешевой автоматизации.

Это только начало

У индустрии не было времени на постепенную адаптацию — регуляторы не оставили выбора. 11 сентября 2026 года вступает в силу одно из самых строгих положений ЕС — Cyber Resilience Act. Любая компания, продающая подключенные к сети продукты на европейском рынке, обязана сообщать об активно используемых уязвимостях в течение 24 часов. Штраф за нарушение — до €15 млн или 2,5% глобальной годовой выручки.

Закон требует от разработчиков поддерживать работающий канал приема сообщений об уязвимостях — тот самый механизм, который сейчас захлебывается от ИИ-мусора. Если cURL могла позволить себе закрыть программу, полагаясь на волонтеров, то у корпорации, продающей софт в ЕС, такой возможности нет.

Вторая проблема — асимметрия между атакой и защитой. Окно между обнаружением уязвимости и ее использованием, которое раньше измерялось неделями, теперь может сжиматься до минут.

Проблема не ограничивается топовыми моделями. Компания Aisle показала, что способна воспроизводить находки Anthropic на более старых и дешевых моделях. При правильной подаче контекста даже недорогие нейросети успешно обнаруживают ключевые уязвимости.

Скорее всего, проблема больнее всего ударит по open-source ПО. Mythos 5 уже нашел тысячи уязвимостей в каждой крупной ОС и браузере. При ныне

Все Новости 1inch 21Shares a16zcrypto Aave Alameda Research Alchemy Algorand (ALGO) Alibaba Amazon AMD AML / KYC AMM Anchorage Android Animoca Brands Anthropic Apple Arbitrum (ARB) ARK Invest Arkham Aster AZTEC B2B Balancer (BAL) Base Bernstein Binance BIS Bitcoin Core Bitcoin Pizza Day Bitfarms Bitfinex Bitget BitGo Bithumb BitMEX BitOK BitRiver Bitwise BlackRock Block Blockchain.com Bloomberg Bluesky BNB Chain BNP Paribas Börse Stuttgart BTCFi Bullish Bybit Canaan Cardano (ADA) CBDC CertiK CFTC Chainalysis Chainlink (LINK) Charles Schwab Circle Citi CleanSpark CME Group Coinbase CoinDesk CoinEx CoinGecko CoinShares ConsenSys Core Scientific Crypto.com CryptoQuant Cumberland Curve (CRV) Dash DCG DeepMind DeepSeek DeFi dePIN Deutsche Bank DEX Dogecoin (DOGE) Dune Analytics Elliptic Emurgo ERC-20 Ernst & Young ETF Ethena Ethereum (ETH) Ethereum Name Service Exodus Facebook FATF FDIC Fidelity Investments Firefox ForkLog Consulting Franklin Templeton FTX G20 Galaxy Digital Gemini GitHub Glassnode Goldman Sachs Google Google Gemini Google Trends Grayscale Investments Hive HSBC HTX Huawei Hut 8 Hyperliquid IBM ICO ING Injective Interactive Brokers IPO Iris Energy JPMorgan Jump Trading K33 Kaiko Kalshi KPMG Kraken KuCoin LayerZero Lazarus Ledger LG Lido Lightning Network Litecoin (LTC) Marathon (MARA) Mastercard Matrixport Messari meta MetaMask MEV MiCA Microsoft MicroStrategy (Strategy) Monad Monero (XMR) MoonPay Morgan Stanley Nansen Nasdaq NEAR NFT Nokia NVIDIA NYDIG OKX OneLiners Open Source OpenAI OpenClaw OpenSea Optimism (OP) Oracle Ordinals P2P palantir PancakeSwap Pantera Capital Paradigm Paxos PayPal Perplexity Polkadot (DOT) Polygon (MATIC) Polymarket Pump.fun PwC PYUSD QCP Capital Revolut Riot Platforms Ripple (XRP) Robinhood Runes RWA S&P 500 Samsung Santiment SBI Holdings SEC Sei Network SharpLink SoftBank Solana (SOL) Solana-резерв Standard Chartered PLC Starbucks StarkNet StarkWare State Street Stripe Sui (SUI) SWIFT Taiko Telegram Tencent Terra (LUNA) Tesla Tether (USDT) TGE The DAO The Open Network THORChain TikTok Toncoin Tron (TRX) uber ubs Uniswap (UNI) USD Coin (USDC) Venus Visa Web3Net WhatsApp Windows Wintermute World Liberty Financial (WLFI) worldcoin x402 XAI Zcash (ZEC) ZK-rollups zkevm ZKP Австралия авторские права Адам Бэк Азартные игры Азия Аирдропы акции Альткоины Анализ рынка Аппаратные кошельки Аргентина Артур Хэйес аудит Банк Англии Банки и финтех банкротство Барри Силберт Беларусь белые хакеры Бермудские острова бизнес Биткоин биткоин-резерв Ближний Восток Блокировки и запреты блокчейн блокчейн-платформы ботнет Бразилия Брайан Армстронг Брэд Гарлингхаус будущее Бутан вайб-кодинг вакансии Великобритания Венгрия Венесуэла Венчурные инвестиции видео Википедия Вилли Ву Виталик Бутерин волатильность выборы Вьетнам ВЭФ генеративный ИИ Генпрокуратура Германия Голливуд Гонконг гривна Гэри Генслер Дайджест кибербезопасности Дайджест месяца Дайджесты Дания ДАО даркнет день рождения Децентрализация Джейми Даймон Джек Дорси дипфейки ДНК домен Дональд Трамп Дубай евро Европа ЕЦБ запрет майнинга золото Игры и GameFi Израиль ИИ ИИ-агенты Илон Маск инвестиции индекс страха Индия Индонезия Институционалы и киты интернет интероперабельность интерфейс мозг — компьютер (BCI) инфраструктура Иран Ирландия Искусственный Интеллект Испания Исследования Итоги недели Казахстан календарь Камбоджа Канада квантовые вычисления квантовые компьютеры кванты Кибербезопасность Киберпреступления Китай книга комиссии комплаенс компьютеры конкуренция контроль конференция конфискация конфискованные биткоины Космос Кошельки Кредитование крипта криптоактивы криптоанархизм криптовалюты Криптография Криптодеривативы Криптоматы Криптоплатежи Крипториум Крипториум: Анонимность Крипториум: Биткоин Крипториум: Технические основы Крипториум: Экономическая теория Кристин Лагард Кроссчейн-протоколы Куба Кыргызстан ликвидность листинг Лонгриды Майкл Сэйлор Майнинг Макроэкономика Мальта Марк Цукерберг Масштабирование Матрица МВФ Медицина мемы Метавселенные Минфин США Мнения Москва мошенники музыка Мьянма Налоги Наука Недвижимость Непал НКЦБФР Новости Новости ForkLog Нью-Йорк ОАЭ облачные вычисления облигации обменники образование общество объем торгов Ончейн-анализ ООН опровержение отслеживание отчеты Павел Дуров Пакистан партнерство Пентагон Питер Брандт Питер Тиль подкаст поисковая система покупка биткоинов политика Польша Правоохранители Преступления Приватность и личные данные приложения Прогнозы о рынке криптовалют протоколы процессинг разработчики Расследования ребрендинг Регулирование Регулирование биткоина в России резервные валюты рейтинг реклама религия Решения второго уровня (L2) Робономика роботы Россия Росфинмониторинг рынки предсказаний Сальвадор санкции Саудовская Аравия Сбои и уязвимости Северная Корея (КНДР) сельское хозяйство Сингапур Слияния и поглощения (M&A) Смарт-контракты смарт-очки СМИ снг сокращения софтфорк Соцсети Спецслужбы Спорт стандарты стартапы Стейблкоины Стейкинг Суды суперкомпьютеры США Сэм Бэнкман-Фрид Таиланд телеком Теханализ Технические обновления технологии Токенизация активов Токеномика токены Том Ли торги транзакции Транспорт Трейдинг Турция Уинклвоссы Украина утечка данных фиатные валюты финансовая система Финансовые пирамиды финансы Финляндия Фондовый рынок фонды Франция ФРС США фьючерсы халвинг хардфорки Хестер Пирс хешрейт хранение ЦБ РФ Цена биткоина цензура Централизованные биржи (CEX) цифровая экономика цифровой евро Чанпэн Чжао Чарльз Хоскинсон чат-боты чипы Швейцария шифропанки штрафы Экология эксперимент Энергетика Энтони Скарамуччи Эстония Южная Америка Южная Корея Япония