100+ CVE в день и эксплойт за $1

LLM уверенно генерируют рабочие эксплойты по описанию уязвимости из CVE и патчам. Редиске не нужно ничего реверсить. Достаточно настроить инструменты для определения диффа на основе патча и подготовить детальное описание баги. Так утверждают исследования, в которых описана экономика разработки эксплойтов с помощью ИИ. Где-то за $1, где-то за $2.77.

Умножаем на 100+ новых CVE в день и получаем автоматизированный конвейер на стороне атакующего. Политика «патчим критичные баги за 7 дней» ушла в историю. Про 90 дней на исправление вообще стоит забыть.

Почему это хорошая новость для security-инженера: * закрытая кодовая база становится временным преимуществом для защиты * дополнительная проверка находок от анализаторов является узким горлышком appsec-команды, а значит, теперь очевиден фокус для инженера * время реакции на уязвимости теперь измеряется минутами, не днями. К концу года будет измеряться секундами.

Чтобы ускориться в исправлении проблем, не получится просто прикрутить LLM к существующим решениям. Нужно менять или строить заново архитектуру и процессы для agentic-систем.

//ссылки в комментариях

100+ CVE в день и эксплойт за $1 | Сетка — социальная сеть от hh.ru