Штучний інтелект

Аудит коду за допомогою ШІ: GlobaLeaks виявив 29 вразливостей за $3140

P

Pierluigi Paganini

3 хв читання

Концептуальна ілюстрація процесу перевірки коду за допомогою штучного інтелекту.

Аудит GlobaLeaks за допомогою ШІ: Новий підхід до виявлення вразливостей

Нещодавній аудит платформи GlobaLeaks, проведений за допомогою штучного інтелекту (ШІ), виявив 29 підтверджених вразливостей, 12 проблем відмови в обслуговуванні та 42 рекомендації щодо посилення безпеки. Цей випадок демонструє, як великі мовні моделі (LLM) можуть зробити масштабні перевірки коду швидшими, дешевшими та доступнішими. GlobaLeaks, зріла платформа для викривачів, яка за останні тринадцять років пройшла шість незалежних професійних аудитів, стала об'єктом перевірки безпеки за допомогою LLM.

Економічна ефективність та доступність

Одним з ключових аспектів цього аудиту є його вартість. Перевірка безпеки за допомогою LLM обійшлася приблизно в 3140 доларів США за API-виклики. Середня вартість виявлення однієї підтвердженої вразливості становила близько 77 доларів США до людської валідації. Традиційно, систематичне читання всього коду, рядок за рядком, на предмет відомих класів вразливостей, вимагало тижнів роботи фахівців та значного бюджету. Звіт стверджує, що такий аналіз тепер набагато доступніший, ніж раніше. Це змінює уявлення про те, хто може дозволити собі глибокий аналіз коду, роблячи його доступним для ширшого кола суб'єктів.

Цей аудит не проводився на занедбаному програмному забезпеченні. Згідно зі звітом, розробники GlobaLeaks внесли 183 коміти за місяць до знімка, що перевірявся, під час інтенсивного циклу посилення безпеки та випуску, який включав хешування токенів, скидання стану сесії, посилену авторизацію та нове журналювання аудиту. Виявлені вразливості в добре захищеній кодовій базі мають більшу цінність, ніж ті, що знайдені в застарілому або покинутому програмному забезпеченні.

Розподіл витрат між моделями також був показовим: одна модель з високим рівнем міркування становила 61,9% від загальних витрат, обробивши лише близько 90 мільйонів з 1,24 мільярда токенів, використаних у кампанії. Дешевші моделі обробляли більшу частину обсягу широкого читання за значно меншу вартість. Це свідчить, що глибші міркування були дорожчими, але розрив вже не є достатньо великим, щоб бути серйозним бар'єром.

Типи виявлених вразливостей

Важливо зазначити, що більшість знахідок не були екзотичними. Звіт описує проблеми, пов'язані зі шляхами захоплення облікового запису через сесію, ризиками анонімності викривачів, слабкими місцями в межах орендаря, відсутністю журналів аудиту для чутливих дій та проблемами доступності, які міг викликати один неаутентифікований користувач. Цінність підходу за допомогою LLM полягає не в тому, що він виявляє "магічні" помилки, а в тому, що він робить широке, терпляче, систематичне читання достатньо дешевим для повторення у великих масштабах.

Роль людини та машини

Звіт підкреслює, що машина не замінила експерта. Кожен кандидат, вироблений моделями, розглядався як гіпотеза, доки людський рецензент не простежив його в коді, не відтворив за потреби та не оцінив його практичний вплив. Машина зменшила вартість пошуку, але не замінила експертне судження. Розділення 29 реальних вразливостей від значно більшої купи правдоподібного "шуму" вимагало людського судження на кожному кроці. Змінилася саме "ціна пошуку".

Висновки для розробників

Для команд, які створюють або захищають критично важливе програмне забезпечення, це означає, що проєкт, який захищає людей від реальних ризиків, більше не може припускати, що ретельне читання коду є надто дорогим для більшості супротивників, оскільки комерційні LLM змінили це рівняння. Практична відповідь, на яку вказує сам звіт, полягає в безперервному посиленні безпеки, дисциплінованому перегляді та припущенні, що наступна сутність, яка читатиме код, може бути дешевшою, швидшою та терплячішою.

Що це означає для розробників

Для розробників це означає, що ретельне читання коду більше не є надто дорогим для більшості супротивників завдяки комерційним LLM. Звіт рекомендує безперервне посилення безпеки, дисциплінований перегляд коду та припущення, що наступна сутність, яка читатиме код, може бути дешевшою, швидшою та терплячішою.

Ключові факти

  • Аудит GlobaLeaks за допомогою ШІ виявив 29 підтверджених вразливостей.

  • Вартість LLM-аудиту склала приблизно $3140 за API-виклики.

  • Середня вартість виявлення однієї підтвердженої вразливості становила близько $77 (до людської валідації).

  • LLM-аудит також виявив 12 проблем відмови в обслуговуванні та 42 рекомендації щодо посилення безпеки.

  • Традиційний систематичний перегляд коду вимагав тижнів роботи фахівців та значного бюджету, тоді як LLM роблять його доступнішим.

Джерела

Штучний інтелектКібербезпекаРозробка ПЗ

Джерело

Security AffairsPierluigi Paganini

What an LLM Can Find: A Practical, Cheap Path to Code-level Threat Discovery

31 липня 2026 · оновлено 31 липня 2026

Оригінал

Попередні статті

Сучасний дата-центр Bull DeFi з елементами відновлюваної енергії на задньому плані

Bull DeFi Розширює Глобальну Хмарну Інфраструктуру для ШІ та Корпоративних Завдань

Bull DeFi, британська компанія розподілених хмарних обчислень, оголосила про розширення своєї міжнародної мережі, щоб задовольнити зростаючий попит на ШІ та корпоративні рішення.

Знімок чипа Baochip-1x, встановленого на друкованій платі, з видимими внутрішніми структурами кремнію завдяки інфрачервоному освітленню.

Бейджі Defcon 34 оснащені унікальним відкритим чипом Baochip-1x, що подвоюється як ключ безпеки

Нові бейджі Defcon 34 містять інноваційний чип Baochip-1x, розроблений Ендрю "Банні" Хуангом, який є переважно відкритим, дозволяє фізичну інспекцію кремнію та може використовуватися як апаратний токен безпеки.

Наступні статті

Будівництво сучасного дата-центру AWS з видимими структурними елементами та частково встановленими серверними стійками.

AWS демонструє рекордне зростання, але ШІ створює дефіцит потужностей

AWS зафіксувала найшвидше зростання за понад чотири роки, проте Amazon стикається з нестачею обчислювальних потужностей через високий попит на ШІ, попри значне збільшення капітальних витрат.