Больше не нужно искать — необходимые
обучающие материалы и подсказки всегда под рукой

Вот перефразированная новость на русском языке:
Как ИИ разрушил рынок баг-баунти и почему это стало проблемой для всей индустрии
Шведский разработчик Даниэль Стенберг уже почти 30 лет поддерживает библиотеку cURL, которая используется для передачи данных на миллиардах устройств — от роутеров до автомобильных прошивок. Последние два года большую часть его времени занимал разбор отчетов об уязвимостях, написанных нейросетями от имени хакеров. Эти отчеты выглядели убедительно, но настоящих уязвимостей в них, как правило, не было. В январе 2026 года Стенберг объявил о закрытии программы баг-баунти на платформе HackerOne. Вслед за ним в апреле то же самое сделала компания Nextcloud.
ForkLog разобрался, как ломается привычная модель кибербезопасности и какие последствия это будет иметь для других отраслей экономики.
Поток ИИ-мусора победил
Программы баг-баунти cURL и Nextcloud работали просто: нашел уязвимость — сообщи разработчику — получи вознаграждение. Экономика держалась на том, что поиск багов требует редких навыков, поэтому поток заявок был ограничен числом квалифицированных специалистов. Современные ИИ-модели сняли это ограничение за несколько месяцев.
Технический директор компании Minimus Джон Морелло привел цифры, показывающие масштаб проблемы:
> «Доля настоящих заявок упала с примерно 15% до менее чем 5%».
Остальное — правдоподобные, но пустые отчеты, которые нейросеть генерирует быстрее, чем аналитик успевает их отклонить.
Директор по информационной безопасности Sophos Росс Маккерчар разделил современных охотников за уязвимостями на три типа:
— новички, которые прогоняют код через ИИ и отправляют результат, не проверяя, реальна ли уязвимость;
— опытные исследователи, которых сами ИИ-агенты вводят в заблуждение, убедительно докладывая о несуществующих проблемах;
— команды, которые построили из ИИ-агентов конвейер массовой подачи заявок, рассчитанный на количество, а не на качество.
В июле 2025 года платформа HackerOne запустила систему Hai Triage на базе ИИ, которая должна отсеивать сгенерированные заявки до того, как их увидит человек. В марте 2026 года платформа Bugcrowd ввела обязательную верификацию личности, ограничения на частоту отправки заявок и жесткие блокировки аккаунтов за автоматизированный спам.
На этом фоне решение cURL и Nextcloud — не капитуляция, а рациональный ответ на экономику, которая перестала работать.
Обратного пути нет
Масштаб проблемы стал очевиден после эксперимента компании Anthropic. В апреле она представила модель Claude Mythos 5, способную автономно находить уязвимости нулевого дня и писать для них рабочие эксплойты. Вместе с партнерами Anthropic запустила Project Glasswing — проверку критически важного ПО с помощью этой модели.
Результаты превзошли прогнозы. Из более чем тысячи просканированных open-source проектов модель выявила 23 019 потенциальных проблем, из которых 6202 были признаны приоритетными или критическими. Независимая проверка 1752 находок показала, что более 90% из них — реальные уязвимости. За первые недели работы Anthropic и партнеры обнаружили более десяти тысяч серьезных дыр в системно значимом софте.
Из этого массива специалисты успели исправить менее 1%.
Главная новость не в том, что уязвимости есть, а в том, что скорость их обнаружения впервые в истории обогнала скорость, с которой команды могут их проверить, расставить по приоритетам и закрыть патчами.
Способности Mythos 5 иллюстрируют три находки:
— 27-летняя уязвимость в OpenBSD, позволяющая удаленно обрушить любой сервер на этой системе;
— 16-летняя уязвимость в FFmpeg (используется Netflix и браузерами), которую не смогли обнаружить пять миллионов автоматических тестов;
— цепочка уязвимостей в ядре Linux, дающая злоумышленнику полный контроль над устройством.
Из-за таких результатов ни Claude Mythos 5, ни аналогичная модель GPT-5.5-Cyber от OpenAI пока не вышли в открытый доступ. Прежде чем выпускать инструмент, находящий уязвимости быстрее человека, индустрии нужно успеть закрыть хотя бы часть дыр, которые нейросеть уже обнаружила в тестовом режиме.
Возникает паттерн, который в ближайшие годы проявится далеко за пределами кибербезопасности: ИИ радикально ускоряет производство (кода, контента, документов), но ничего не удешевляет на другом конце цепочки — верификации, тестировании и выпуске патчей.
Спрос на эксклюзив
ИИ-мусор обрушил старую экономику баг-баунти: массовые поверхностные отчеты обесценили простые уязвимости, а деньги уходят в сложные, редкие и подтвержденные эксплойты.
В мае Google снизила базовые награды за ошибки памяти в Chrome до $500 и отменила бонусы за простые баги. Чтобы удержать лучших исследователей, компании платят рекордные суммы:
— в октябре 2025 года Apple подняла максимальную выплату за скрытый доступ к ядру iOS с $1 млн до $2 млн, а с учетом всех доплат она может достигать $5 млн;
— в августе 2025 года Microsoft запустила конкурс Zero Day Quest на $5 млн с 100%-ным множителем за взлом ИИ-инфраструктуры Copilot и Azure;
— в мае 2026 года Google подняла награду за zero-click эксплойт с закреплением в чипе Titan M до $1,5 млн.
Такая щедрость — не благотворительность, а вынужденная оборона от теневого рынка, где за полную цепочку атаки для актуальных версий iOS или Android предлагают до $7 млн.
В итоге все участники рынка охотятся за небольшой группой инженеров, чье умение создавать сложные эксплойты вручную стоит миллионы на фоне дешевой автоматизации.
Это только начало
У индустрии не было времени на постепенную адаптацию — регуляторы не оставили выбора. 11 сентября 2026 года вступает в силу одно из самых строгих положений ЕС — Cyber Resilience Act. Любая компания, продающая подключенные к сети продукты на европейском рынке, обязана сообщать об активно используемых уязвимостях в течение 24 часов. Штраф за нарушение — до €15 млн или 2,5% глобальной годовой выручки.
Закон требует от разработчиков поддерживать работающий канал приема сообщений об уязвимостях — тот самый механизм, который сейчас захлебывается от ИИ-мусора. Если cURL могла позволить себе закрыть программу, полагаясь на волонтеров, то у корпорации, продающей софт в ЕС, такой возможности нет.
Вторая проблема — асимметрия между атакой и защитой. Окно между обнаружением уязвимости и ее использованием, которое раньше измерялось неделями, теперь может сжиматься до минут.
Проблема не ограничивается топовыми моделями. Компания Aisle показала, что способна воспроизводить находки Anthropic на более старых и дешевых моделях. При правильной подаче контекста даже недорогие нейросети успешно обнаруживают ключевые уязвимости.
Скорее всего, проблема больнее всего ударит по open-source ПО. Mythos 5 уже нашел тысячи уязвимостей в каждой крупной ОС и браузере. При ныне
Популярные лонгриды: