Безопасность и доверие 55 min ago3В закладки

Американская фирма подтвердила, что сгенерированные ИИ ошибочные записи уязвимостей для SQLite проходят первоначальную проверку и попадают в реальные конвейеры отчётности о безопасности. Это новая поверхность атаки, которую никто не проектировал.
Простыми словами: ИИ-инструменты создают несуществующие уязвимости в реальном коде — и некоторые из этих сфабрикованных записей попадают в базы данных, которые используют команды безопасности для принятия решений о патчах.
Американская компания по кибербезопасности проанализировала ИИ-сгенерированные записи CVE, нацеленные на SQLite, и подтвердила, что вымышленные уязвимости проходят первичную проверку в некоторых автоматизированных системах и попадают в реальные отчёты о безопасности, согласно ITmedia AI+. Эти записи описывают ошибки, отсутствующие в реальной кодовой базе SQLite. CVE расшифровывается как Common Vulnerabilities and Exposures — глобальный индекс, от которого зависят инструменты безопасности, сканеры и системы управления патчами.
Это версия проблемы "галлюцинаций ИИ" в цепочке поставок, и последствия здесь масштабируются иначе, чем в случае, когда чат-бот что-то выдумывает. NVD (Национальная база данных уязвимостей) уже перегружена — годами испытывает трудности с обработкой легитимных запросов. Фальшивые записи не только тратят время аналитиков: они создают ложные срабатывания для автоматизированных сканеров, потенциально вытесняя реальные уязвимости из очередей приоритезации. Любой рабочий процесс безопасности, использующий фиды CVE без ручной проверки, теперь несёт структурные риски. Исправить это не так просто — система отчётности CVE изначально полуавтоматизирована, а добавление флага об ИИ-источнике требует координации между MITRE, NIST и сотнями downstream-вендоров.
Будет ли MITRE обновлять политики подачи заявок, требуя раскрытия происхождения, и начнут ли крупные платформы безопасности помечать записи CVE, созданные с помощью ИИ, в своих фидах.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.
Войдите, чтобы участвовать в обсуждении.
Isn’t the real issue that vulnerability databases need better verification systems before AI gets involved, rather than blaming the AI itself?
This is a serious problem. AI-generated vulnerabilities could dilute real threats over time, making it harder to prioritize actual risks effectively.
That's worrying. If AI is creating fake vulnerabilities, it could waste a lot of teams' time chasing dead ends. How will we ever trust automated threat detection if the sources themselves are unreliable?