sejournal.io

ИИ-слоп уничтожил баг-баунти

1784884733876 933040 scaled

Вот перефразированная новость на русском языке:

Как ИИ разрушил рынок баг-баунти и почему это стало проблемой для всей индустрии

Шведский разработчик Даниэль Стенберг уже почти 30 лет поддерживает библиотеку cURL, которая используется для передачи данных на миллиардах устройств — от роутеров до автомобильных прошивок. Последние два года большую часть его времени занимал разбор отчетов об уязвимостях, написанных нейросетями от имени хакеров. Эти отчеты выглядели убедительно, но настоящих уязвимостей в них, как правило, не было. В январе 2026 года Стенберг объявил о закрытии программы баг-баунти на платформе HackerOne. Вслед за ним в апреле то же самое сделала компания Nextcloud.

ForkLog разобрался, как ломается привычная модель кибербезопасности и какие последствия это будет иметь для других отраслей экономики.

Поток ИИ-мусора победил

Программы баг-баунти cURL и Nextcloud работали просто: нашел уязвимость — сообщи разработчику — получи вознаграждение. Экономика держалась на том, что поиск багов требует редких навыков, поэтому поток заявок был ограничен числом квалифицированных специалистов. Современные ИИ-модели сняли это ограничение за несколько месяцев.

Технический директор компании Minimus Джон Морелло привел цифры, показывающие масштаб проблемы:

> «Доля настоящих заявок упала с примерно 15% до менее чем 5%».

Остальное — правдоподобные, но пустые отчеты, которые нейросеть генерирует быстрее, чем аналитик успевает их отклонить.

Директор по информационной безопасности Sophos Росс Маккерчар разделил современных охотников за уязвимостями на три типа:
— новички, которые прогоняют код через ИИ и отправляют результат, не проверяя, реальна ли уязвимость;
— опытные исследователи, которых сами ИИ-агенты вводят в заблуждение, убедительно докладывая о несуществующих проблемах;
— команды, которые построили из ИИ-агентов конвейер массовой подачи заявок, рассчитанный на количество, а не на качество.

В июле 2025 года платформа HackerOne запустила систему Hai Triage на базе ИИ, которая должна отсеивать сгенерированные заявки до того, как их увидит человек. В марте 2026 года платформа Bugcrowd ввела обязательную верификацию личности, ограничения на частоту отправки заявок и жесткие блокировки аккаунтов за автоматизированный спам.

На этом фоне решение cURL и Nextcloud — не капитуляция, а рациональный ответ на экономику, которая перестала работать.

Обратного пути нет

Масштаб проблемы стал очевиден после эксперимента компании Anthropic. В апреле она представила модель Claude Mythos 5, способную автономно находить уязвимости нулевого дня и писать для них рабочие эксплойты. Вместе с партнерами Anthropic запустила Project Glasswing — проверку критически важного ПО с помощью этой модели.

Результаты превзошли прогнозы. Из более чем тысячи просканированных open-source проектов модель выявила 23 019 потенциальных проблем, из которых 6202 были признаны приоритетными или критическими. Независимая проверка 1752 находок показала, что более 90% из них — реальные уязвимости. За первые недели работы Anthropic и партнеры обнаружили более десяти тысяч серьезных дыр в системно значимом софте.

Из этого массива специалисты успели исправить менее 1%.

Главная новость не в том, что уязвимости есть, а в том, что скорость их обнаружения впервые в истории обогнала скорость, с которой команды могут их проверить, расставить по приоритетам и закрыть патчами.

Способности Mythos 5 иллюстрируют три находки:
— 27-летняя уязвимость в OpenBSD, позволяющая удаленно обрушить любой сервер на этой системе;
— 16-летняя уязвимость в FFmpeg (используется Netflix и браузерами), которую не смогли обнаружить пять миллионов автоматических тестов;
— цепочка уязвимостей в ядре Linux, дающая злоумышленнику полный контроль над устройством.

Из-за таких результатов ни Claude Mythos 5, ни аналогичная модель GPT-5.5-Cyber от OpenAI пока не вышли в открытый доступ. Прежде чем выпускать инструмент, находящий уязвимости быстрее человека, индустрии нужно успеть закрыть хотя бы часть дыр, которые нейросеть уже обнаружила в тестовом режиме.

Возникает паттерн, который в ближайшие годы проявится далеко за пределами кибербезопасности: ИИ радикально ускоряет производство (кода, контента, документов), но ничего не удешевляет на другом конце цепочки — верификации, тестировании и выпуске патчей.

Спрос на эксклюзив

ИИ-мусор обрушил старую экономику баг-баунти: массовые поверхностные отчеты обесценили простые уязвимости, а деньги уходят в сложные, редкие и подтвержденные эксплойты.

В мае Google снизила базовые награды за ошибки памяти в Chrome до $500 и отменила бонусы за простые баги. Чтобы удержать лучших исследователей, компании платят рекордные суммы:
— в октябре 2025 года Apple подняла максимальную выплату за скрытый доступ к ядру iOS с $1 млн до $2 млн, а с учетом всех доплат она может достигать $5 млн;
— в августе 2025 года Microsoft запустила конкурс Zero Day Quest на $5 млн с 100%-ным множителем за взлом ИИ-инфраструктуры Copilot и Azure;
— в мае 2026 года Google подняла награду за zero-click эксплойт с закреплением в чипе Titan M до $1,5 млн.

Такая щедрость — не благотворительность, а вынужденная оборона от теневого рынка, где за полную цепочку атаки для актуальных версий iOS или Android предлагают до $7 млн.

В итоге все участники рынка охотятся за небольшой группой инженеров, чье умение создавать сложные эксплойты вручную стоит миллионы на фоне дешевой автоматизации.

Это только начало

У индустрии не было времени на постепенную адаптацию — регуляторы не оставили выбора. 11 сентября 2026 года вступает в силу одно из самых строгих положений ЕС — Cyber Resilience Act. Любая компания, продающая подключенные к сети продукты на европейском рынке, обязана сообщать об активно используемых уязвимостях в течение 24 часов. Штраф за нарушение — до €15 млн или 2,5% глобальной годовой выручки.

Закон требует от разработчиков поддерживать работающий канал приема сообщений об уязвимостях — тот самый механизм, который сейчас захлебывается от ИИ-мусора. Если cURL могла позволить себе закрыть программу, полагаясь на волонтеров, то у корпорации, продающей софт в ЕС, такой возможности нет.

Вторая проблема — асимметрия между атакой и защитой. Окно между обнаружением уязвимости и ее использованием, которое раньше измерялось неделями, теперь может сжиматься до минут.

Проблема не ограничивается топовыми моделями. Компания Aisle показала, что способна воспроизводить находки Anthropic на более старых и дешевых моделях. При правильной подаче контекста даже недорогие нейросети успешно обнаруживают ключевые уязвимости.

Скорее всего, проблема больнее всего ударит по open-source ПО. Mythos 5 уже нашел тысячи уязвимостей в каждой крупной ОС и браузере. При ныне

Сэйлор представил «стек цифровых активов» на базе биткоина

1781602378070 784358 scaled

Основатель компании Strategy Майкл Сэйлор предложил концепцию «стека цифровых активов». Он считает, что биткоин со временем станет не просто активом, а основой глобальной финансовой системы.

Сэйлор описал пять уровней будущей цифровой архитектуры:
1. Цифровой капитал (биткоин) — базовый дефицитный ресурс, наподобие золота или дорогой недвижимости.
2. Цифровой кредит — инструменты с фиксированной доходностью, обеспеченные биткоином, которые снижают волатильность для инвесторов.
3. Цифровые деньги — стейблкоины и фонды, привязанные к доллару, но приносящие доход за счёт кредитного уровня.
4. Цифровая доходность — сложные продукты с кредитным плечом для тех, кто готов рисковать.
5. Цифровой капитал (акции) — ценные бумаги компаний вроде Strategy, которые берут на себя волатильность и получают сверхприбыль.

Сэйлор подчеркнул, что биткоин не нужно менять на уровне протокола — ему не нужны смарт-контракты или стейкинг внутри сети. Все инновации должны создаваться «поверх» него.

По его замыслу, такая система привлечёт разных инвесторов: пенсионерам подойдут стабильные «цифровые деньги», банкам — залог, а корпорациям — резервы. Стек позволит использовать биткоин всем, не заставляя каждого мириться с резкими колебаниями курса.

Сэйлор отметил, что привязка к доллару необходима, так как большинство мировых обязательств (зарплаты, налоги, кредиты) всё ещё выражены в фиатных валютах. «Цифровые деньги» на базе биткоина станут мостом между традиционной экономикой и криптоиндустрией.

Внедрение этой модели увеличит спрос на биткоин. Он перестанет быть просто средством платежа и станет основой для банковских депозитов, ценных бумаг и платёжных систем нового поколения, заключил Сэйлор.

Напомним, с 8 по 14 июня компания Strategy купила 1587 BTC на $100 млн по средней цене $63 024 за монету.

Ирландия тестирует цифровой ID для проверки возраста в соцсетях

1775227393429 6657587 scaled

Ирландия тестирует цифровой кошелек для проверки возраста в соцсетях

3 апреля правительство Ирландии запустило пилотную версию национального цифрового кошелька. Ключевая функция — проверка возраста пользователей для повышения безопасности подростков в интернете.

По заявлению Министерства государственных расходов и реформ, цифровой идентификатор упростит подтверждение совершеннолетия. Это, как ожидается, поможет защитить детей и молодёжь от потенциального вреда социальных сетей.

Ирландия, где расположены европейские штаб-квартиры многих технологических гигантов, стала одной из стран, стремящихся ограничить доступ подростков к соцсетям. Инициатива набрала обороты после того, как в январе подобный запрет для лиц младше 16 лет ввела Австралия.

Власти Ирландии рассматривают проверку возраста как первый шаг к возможному более широкому запрету на платформах таких компаний, как Meta. Ранее министр финансов Саймон Харрис назвал присутствие подростков в соцсетях «серьёзной проблемой общественного здравоохранения», ссылаясь на влияние на психическое здоровье.

Новый цифровой кошелек позволит хранить электронные версии свидетельств о рождении, водительских прав и других документов. Все страны ЕС должны внедрить аналогичные системы к концу 2026 года, но каждая страна самостоятельно определяет методы их применения.

Дискуссия о вреде соцсетей

Многие эксперты неоднократно высказывали опасения о негативном влиянии социальных сетей на подростков. Например, представители Американской психологической ассоциации и Всемирной организации здравоохранения указывают на психологические риски и необходимость развития цифровой грамотности.

Критики, такие как доцент Йоханнес Трул, подчёркивают опасность из-за непрозрачности алгоритмов, которые могут навязывать вредный контент, а независимые исследователи не имеют доступа к данным для полноценной оценки.

Глобальный тренд на цифровую идентификацию

В последние годы системы цифровой идентификации активно внедряются по всему миру как государствами, так и частными компаниями. Хотя они упрощают доступ к онлайн-сервисам, одновременно возникают риски для приватности и безопасности персональных данных.

В ответ в интернете набирает силу движение сознательного отказа от цифровых ID и ИИ-помощников в пользу анонимности и «непрозрачности». Ранее, в июле 2025 года, систему цифровых удостоверений личности для использования в интернете запустил Китай.