
Аудит GlobaLeaks за допомогою ШІ: Новий підхід до виявлення вразливостей
Нещодавній аудит платформи GlobaLeaks, проведений за допомогою штучного інтелекту (ШІ), виявив 29 підтверджених вразливостей, 12 проблем відмови в обслуговуванні та 42 рекомендації щодо посилення безпеки. Цей випадок демонструє, як великі мовні моделі (LLM) можуть зробити масштабні перевірки коду швидшими, дешевшими та доступнішими. GlobaLeaks, зріла платформа для викривачів, яка за останні тринадцять років пройшла шість незалежних професійних аудитів, стала об'єктом перевірки безпеки за допомогою LLM.
Економічна ефективність та доступність
Одним з ключових аспектів цього аудиту є його вартість. Перевірка безпеки за допомогою LLM обійшлася приблизно в 3140 доларів США за API-виклики. Середня вартість виявлення однієї підтвердженої вразливості становила близько 77 доларів США до людської валідації. Традиційно, систематичне читання всього коду, рядок за рядком, на предмет відомих класів вразливостей, вимагало тижнів роботи фахівців та значного бюджету. Звіт стверджує, що такий аналіз тепер набагато доступніший, ніж раніше. Це змінює уявлення про те, хто може дозволити собі глибокий аналіз коду, роблячи його доступним для ширшого кола суб'єктів.
Цей аудит не проводився на занедбаному програмному забезпеченні. Згідно зі звітом, розробники GlobaLeaks внесли 183 коміти за місяць до знімка, що перевірявся, під час інтенсивного циклу посилення безпеки та випуску, який включав хешування токенів, скидання стану сесії, посилену авторизацію та нове журналювання аудиту. Виявлені вразливості в добре захищеній кодовій базі мають більшу цінність, ніж ті, що знайдені в застарілому або покинутому програмному забезпеченні.
Розподіл витрат між моделями також був показовим: одна модель з високим рівнем міркування становила 61,9% від загальних витрат, обробивши лише близько 90 мільйонів з 1,24 мільярда токенів, використаних у кампанії. Дешевші моделі обробляли більшу частину обсягу широкого читання за значно меншу вартість. Це свідчить, що глибші міркування були дорожчими, але розрив вже не є достатньо великим, щоб бути серйозним бар'єром.
Типи виявлених вразливостей
Важливо зазначити, що більшість знахідок не були екзотичними. Звіт описує проблеми, пов'язані зі шляхами захоплення облікового запису через сесію, ризиками анонімності викривачів, слабкими місцями в межах орендаря, відсутністю журналів аудиту для чутливих дій та проблемами доступності, які міг викликати один неаутентифікований користувач. Цінність підходу за допомогою LLM полягає не в тому, що він виявляє "магічні" помилки, а в тому, що він робить широке, терпляче, систематичне читання достатньо дешевим для повторення у великих масштабах.
Роль людини та машини
Звіт підкреслює, що машина не замінила експерта. Кожен кандидат, вироблений моделями, розглядався як гіпотеза, доки людський рецензент не простежив його в коді, не відтворив за потреби та не оцінив його практичний вплив. Машина зменшила вартість пошуку, але не замінила експертне судження. Розділення 29 реальних вразливостей від значно більшої купи правдоподібного "шуму" вимагало людського судження на кожному кроці. Змінилася саме "ціна пошуку".
Висновки для розробників
Для команд, які створюють або захищають критично важливе програмне забезпечення, це означає, що проєкт, який захищає людей від реальних ризиків, більше не може припускати, що ретельне читання коду є надто дорогим для більшості супротивників, оскільки комерційні LLM змінили це рівняння. Практична відповідь, на яку вказує сам звіт, полягає в безперервному посиленні безпеки, дисциплінованому перегляді та припущенні, що наступна сутність, яка читатиме код, може бути дешевшою, швидшою та терплячішою.
Що це означає для розробників
Для розробників це означає, що ретельне читання коду більше не є надто дорогим для більшості супротивників завдяки комерційним LLM. Звіт рекомендує безперервне посилення безпеки, дисциплінований перегляд коду та припущення, що наступна сутність, яка читатиме код, може бути дешевшою, швидшою та терплячішою.
Ключові факти
-
Аудит GlobaLeaks за допомогою ШІ виявив 29 підтверджених вразливостей.
-
Вартість LLM-аудиту склала приблизно $3140 за API-виклики.
-
Середня вартість виявлення однієї підтвердженої вразливості становила близько $77 (до людської валідації).
-
LLM-аудит також виявив 12 проблем відмови в обслуговуванні та 42 рекомендації щодо посилення безпеки.
-
Традиційний систематичний перегляд коду вимагав тижнів роботи фахівців та значного бюджету, тоді як LLM роблять його доступнішим.
Джерела
Джерело
Security AffairsPierluigi Paganini
What an LLM Can Find: A Practical, Cheap Path to Code-level Threat Discovery31 липня 2026 · оновлено 31 липня 2026
Попередні статті

Bull DeFi Розширює Глобальну Хмарну Інфраструктуру для ШІ та Корпоративних Завдань
Bull DeFi, британська компанія розподілених хмарних обчислень, оголосила про розширення своєї міжнародної мережі, щоб задовольнити зростаючий попит на ШІ та корпоративні рішення.

Бейджі Defcon 34 оснащені унікальним відкритим чипом Baochip-1x, що подвоюється як ключ безпеки
Нові бейджі Defcon 34 містять інноваційний чип Baochip-1x, розроблений Ендрю "Банні" Хуангом, який є переважно відкритим, дозволяє фізичну інспекцію кремнію та може використовуватися як апаратний токен безпеки.

Riot Games використовує машинне навчання для оптимізації 3D-контенту
Команда Riot Games у Сінгапурі розробляє інструменти на основі машинного навчання для прискорення створення 3D-активів, спрощуючи технічні етапи для художників.
Наступні статті

Quantum Solutions збільшує продаж Ethereum для фінансування центрів обробки даних ШІ
Японська фірма Quantum Solutions збільшила ліміт продажу Ethereum та реалізувала частину своїх активів для фінансування бізнесу центрів обробки даних для інфраструктури ШІ.

Riot Games використовує машинне навчання для оптимізації анімації
Команда ефективності Riot Games у Сінгапурі застосовує машинне навчання для автоматизації трудомістких анімаційних процесів, звільняючи аніматорів для творчої роботи.

AWS демонструє рекордне зростання, але ШІ створює дефіцит потужностей
AWS зафіксувала найшвидше зростання за понад чотири роки, проте Amazon стикається з нестачею обчислювальних потужностей через високий попит на ШІ, попри значне збільшення капітальних витрат.