Безопасность и доверие Jul 20, 2026 at 16:3910В закладки

Стоимость обнаружения критической уязвимости упала ниже стоимости одного вечера исследований — соотношение «обнаружение / рыночный приз» взрывается.
Простыми словами.
Исследователь в области кибербезопасности (slcyber) утверждает, что обнаружил выполнение удалённого кода (RCE) в компоненте WordPress, используя GPT-5.6 за ~25 $ токенов. Такие уязвимости обычно продаются на рынке zero-days за ~500 000 $. Соотношение «рыночная премия / стоимость обнаружения» стало абсурдным — и это реальный случай, подтверждающий тезис о «контролируемом доступе к передовым моделям».
Рынок критических эксплойтов для экосистем с большой установленной базой (WordPress — ~40 % веба) давно структурирован: Zerodium, Crowdfense и несколько частных брокеров публично предлагают шестизначные премии за RCE. Автоматизированный фаззинг PHP не нов. Новое — это способность LLM анализировать сложные цепочки вызовов и трансверсальные инварианты, где детерминированные инструменты терпели неудачу. Демонстрация slcyber совпала с введением обязательных аппаратных ключей безопасности OpenAI Trusted Access for Cyber (1 сентября 2026 года) — совпадение не случайно.
Три сигнала складываются воедино. Во-первых, переменная стоимость аудита с помощью LLM упала ниже стоимости ежемесячной подписки — но не ниже порога серьёзных человеческих усилий. Во-вторых, поверхность WordPress остаётся структурно уязвимой: тысячи плагинов, случайный цикл патчей, трансверсальные зависимости. В-третьих, спрос со стороны брокеров не успевает за предложением в краткосрочной перспективе: пока окно эксплуатации открыто, премии остаются высокими. Прямое следствие для контроля доступа к передовым моделям: политика использования «без офенсивной безопасности» становится неэффективной — исследователь с обычным ключом делает то, что раньше делал с бюджетом корпоративной кибербезопасности.
Для CISO вопрос больше не «кто может найти RCE», а «по какой цене». Для разработчиков плагинов внутренний аудит с помощью LLM становится нормой, а не опцией. Для платформ ИИ логика «политики использования» уступает место логике «жёсткого контроля доступа» — аппаратные ключи, юрисдикция, проверенные сущности (система frontier-access-control).
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.
Войдите, чтобы участвовать в обсуждении.
AI's speed in finding vulnerabilities is impressive, but how will it handle false positives? Accuracy is key.
False positives could be mitigated by combining AI with human expertise for validation.
Great point, but also consider the ethical implications of AI finding vulnerabilities before developers can patch them.
This is fascinating! I wonder how AI will impact the job market for security researchers in the long run.
AI's role in finding vulnerabilities is exciting, but we must ensure it doesn't outpace our ability to patch them responsibly.
We need clear guidelines on AI's role in vulnerability disclosure to prevent misuse.
It's crucial to balance AI's speed in finding flaws with our capacity to fix them ethically.
Incredible how AI is democratizing vulnerability discovery. But what about the potential for misuse by malicious actors?
This is a significant development. I wonder how AI will change the dynamics of bug bounty programs and the roles of human researchers.
This is a game-changer. I hope AI can help us find vulnerabilities faster, but I'm concerned about the ethical implications of such powerful tools.
Wow, that's a huge payout for a vulnerability found with AI. I wonder how secure our websites really are if this is the future of exploitation.
Interesting find, but I wonder about the long-term implications for cybersecurity jobs if AI can outperform humans so easily.
This is fascinating, but I wonder how this will impact the vulnerability disclosure process and the relationship between researchers and platforms.
This is a game-changer. I wonder how long until AI becomes the standard for vulnerability research.
Accès contrôlé aux modèles de pointe : habilitation, clés matérielles, juridictions