ИИ нашел столько уязвимостей в Linux, что разработчики не успевают их обрабатывать / Все новости / Главная

Искусственный интеллект все чаще используют для поиска ошибок в программном коде. Казалось бы, это должно облегчить жизнь разработчикам: машина находит проблемы, человек их исправляет. Но в случае с ядром Linux ситуация оказалась куда сложнее.

За последнее время системы на базе ИИ обнаружили тысячи потенциальных ошибок в ядре Linux и других крупных проектах с открытым исходным кодом. В результате разработчики столкнулись с неожиданной проблемой: уязвимостей становится настолько много, что их уже трудно своевременно проверять и устранять.

При этом паниковать пока не стоит. Большая часть выявленных проблем имеет низкий приоритет либо связана с устаревшим кодом, который практически не используется.

Сколько уязвимостей нашел ИИ

Один из наиболее заметных эпизодов связан с большой языковой моделью GLM-5.3, разработанной китайской компанией Z.ai. С ее помощью исследователи обнаружили более 1000 критических уязвимостей в крупных проектах с открытым исходным кодом, включая ядро Linux. Эти находки добавились к тысячам других проблем, выявленных различными системами искусственного интеллекта в течение года.

Масштаб изменений хорошо виден по статистике CVE — идентификаторов, которые присваиваются публично известным уязвимостям информационной безопасности.

До недавнего времени в каждом стабильном выпуске ядра Linux обнаруживали в среднем около 500 уязвимостей. Такой показатель сохранялся на протяжении нескольких лет — примерно с версий 6.9 по 6.19.

Затем ситуация изменилась. Начиная с Linux 7.0 среднее число CVE на выпуск выросло примерно до 1000, а в Linux 7.2 превысило 1500. По оценке разработчиков, если нынешняя тенденция сохранится, для Linux 7.3 этот показатель может превысить 2000.

Причем значительную часть проблем обнаруживают именно автоматизированные системы анализа исходного кода и большие языковые модели.

Почему это вообще возможно

Современное ядро Linux — колоссальный программный проект. Его исходный код насчитывает около 40 миллионов строк.

Проверить такой объем кода вручную практически невозможно. Даже огромная команда разработчиков неизбежно пропустит часть ошибок, особенно если речь идет о редко используемых участках системы.

ИИ подходит для подобной работы несколько иначе. Он способен анализировать огромные массивы исходного кода, искать подозрительные конструкции, отслеживать возможные пути выполнения программы и указывать на места, где потенциально может возникнуть ошибка безопасности.

Однако здесь есть важный нюанс: обнаруженная ИИ проблема не обязательно является реальной или опасной уязвимостью.

Модель может заметить подозрительный участок кода, но для подтверждения находки специалистам приходится самостоятельно разбираться в контексте, проверять сценарий эксплуатации и оценивать последствия. Именно этот этап сегодня становится узким местом.

Главная проблема — не количество ошибок, а поток отчетов

Представим, что раньше команда безопасности получала два-три сообщения о потенциальных проблемах в неделю, а теперь — несколько каждый день. Само по себе увеличение числа найденных ошибок кажется хорошей новостью.

Но что произойдет, если разные исследователи с помощью одних и тех же AI-инструментов обнаружат одну и ту же проблему и каждый отправит отдельный отчет?

Именно это сейчас становится серьезной проблемой для сопровождающих Linux разработчиков.

По словам сопровождающих ядро специалистов, объем сообщений о потенциальных уязвимостях вырос примерно с 2–3 в неделю два года назад до 5–10 в день в 2026 году. Часть этих сообщений дублирует друг друга или касается малозначительных проблем.

Таким образом, искусственный интеллект одновременно выступает и как мощный инструмент поиска ошибок, и как генератор дополнительной нагрузки для людей.

Линус Торвальдс предупреждал об этой проблеме

Создатель Linux Линус Торвальдс (Linus Torvalds) еще в мае обратил внимание на резкий рост числа сообщений.

В комментарии к выпуску Linux 7.1-rc4 он заявил, что закрытый список рассылки, используемый для обсуждения проблем безопасности ядра, стал практически неуправляемым.

Причем проблема не ограничивается одним только количеством сообщений. Торвальдс ранее критиковал разработчиков за использование ИИ для поиска мелких ошибок и подготовки исправлений, которые не всегда действительно необходимы.

В некоторых случаях несколько людей независимо друг от друга используют похожие AI-инструменты и получают практически одинаковые результаты. В итоге разработчикам приходится тратить время не на исправление новых серьезных проблем, а на сортировку огромного потока отчетов.

Но у ИИ есть и положительная сторона

Парадокс заключается в том, что лавина сообщений одновременно помогает очищать Linux от старого и проблемного кода.

В этом году сопровождающие ядро разработчики удалили ряд устаревших драйверов, а также полностью избавились от подсистемы ISDN. В этих давно неактуальных компонентах обнаруживались десятки уязвимостей.

Если определенный драйвер или подсистема больше практически никому не нужны, иногда проще удалить их целиком, чем продолжать поддерживать старый код и исправлять новые проблемы безопасности.

Получается своеобразная уборка: ИИ находит больше пыли, чем раньше, но заодно заставляет разработчиков наконец выбросить вещи, которые годами лежали без дела.

Стоит ли бояться Linux с тысячами CVE?

Само число в 1500 или 2000 уязвимостей действительно выглядит пугающе. Linux используется в огромном количестве серверов, сетевого оборудования, потребительской электроники и промышленных систем, поэтому безопасность ядра имеет значение далеко за пределами обычных настольных компьютеров.

Но количество зарегистрированных CVE нельзя напрямую приравнивать к количеству серьезных угроз.

По данным TechSpot, подавляющее большинство недавно обнаруженных проблем относятся к низкоприоритетным уязвимостям либо затрагивают устаревшие драйверы и давно выведенные из употребления функции.

Более того, само обнаружение ошибки — это скорее хорошая новость. Уязвимость, которую нашли и исправили, потенциально безопаснее той, которая десятилетиями остается незамеченной.

Настоящая проблема заключается в другом: людям необходимо успевать проверять все находки, отделять реальные угрозы от ложных срабатываний и устранять действительно опасные ошибки.

ИИ превращается в новый вызов для разработчиков

Ситуация с Linux показывает интересный побочный эффект развития искусственного интеллекта.

До появления мощных AI-инструментов узким местом часто был сам поиск ошибок. Теперь машины способны находить их гораздо быстрее. Узким местом становится следующий этап — человеческая проверка и исправление.

Получается почти парадоксальная ситуация: чем эффективнее искусственный интеллект становится в поиске проблем, тем больше работы он может создавать для людей.

Для разработчиков Linux это означает необходимость совершенствовать не только средства анализа кода, но и сам процесс обработки сообщений: автоматически объединять дубликаты, отсеивать малозначительные находки и расставлять приоритеты.

ИИ уже доказал, что способен находить ошибки в коде Linux в огромных масштабах. Следующий вопрос гораздо сложнее: сумеют ли разработчики превратить этот поток информации в управляемый процесс? От ответа на него во многом зависит, станет ли искусственный интеллект эффективным помощником в обеспечении безопасности или еще одним источником информационной перегрузки.

 

Похожие новости
Комментарии

comments powered by Disqus
Мы в социальных сетях: