Когда эксплойт перестаёт быть редкой находкой

«В 1990-е я оказался рядом с этой бешеной гонкой, чтобы разобраться с первыми эксплойтами переполнения стека»

Тогда такие открытия делала небольшая группа специалистов. Сегодня агентам искусственного интеллекта можно поручить разные части похожего расследования: осмотр кода, разведку, проверку гипотез и создание вариантов атаки. Система HPTSA, описанная исследователями Иллинойсского университета, распределяет работу между планирующим агентом и специализированными подагентами и сообщает о значимой эксплуатации реальных уязвимостей нулевого дня. (Kang et al., 2024)

Старая картина начинает рассыпаться. Эксплойт может стать дешевле в производстве, но понять, какой из сотен подозрительных результатов действительно опасен, станет труднее.

Именно здесь возникает главный парадокс.

От редкого мастерства к потоку попыток

Исследования дают на первый взгляд несовместимые результаты. CyberGym сообщает, что тестирование, связанное с GPT-5, привело к 56 сбоям и дало 22 подтверждённые уязвимости нулевого дня, причём четыре из них пересекались с другими результатами. Berkeley ExploitGym, напротив, показывает, что защитные механизмы заметно снижают успех, а агенты нередко находят не ту уязвимость, которую должны были исследовать. (CyberGym, 2026; Berkeley RDI, 2026)

Оба наблюдения могут быть верными одновременно. Отдельная попытка агента остаётся хрупкой, но количество попыток растёт. Sophos приводит показатель успеха разработки эксплойтов на уровне 4%. Для одного специалиста это звучит как провал. Для автоматизированной системы, способной дёшево проводить множество испытаний, это уже экономический вопрос. (Sophos, апрель 2026)

«что произойдёт, если она сможет проверять тысячи целей, даже часто ошибаясь?»

Низкая точность не отменяет ценность массового поиска.

Чтобы понять масштаб перемены, нужно сначала увидеть, что именно раньше было дефицитом.

Традиционное исследование уязвимостей не сводилось к написанию кода. Исследователь должен был обнаружить необычное состояние программы, разобраться в логике приложения или работе памяти, создать доказательство концепции, приспособить его к конкретной цели и обойти защитные механизмы. Каждый этап требовал времени и неявного знания, которое трудно передать человеку со стороны. (Thomas H. Ptacek, март 2026)

Даже найденная ошибка ещё не была атакой. Её требовалось воспроизвести, проверить применимость, оценить последствия и понять, можно ли добиться устойчивого результата в определённой среде. Система AXE прямо описывает подтверждение как итеративный поиск: она соединяет краткие сведения об уязвимости, анализ исходного кода и взаимодействие с работающим HTTP-сервисом. (AXE, февраль 2026)

Так рынок сам ограничивал число глубоких расследований. Исследователь мог уделить одной находке много внимания, потому что каждая следующая проверка имела цену. Bug bounty-программы и публичное раскрытие уязвимостей превращали этот труд в систему вознаграждений, которая хотя бы частично распределяла редкое внимание специалистов. В январе 2026 года Даниэль Стенберг прекратил bug bounty-программу cURL на HackerOne; авторы Resilient Cyber представили этот шаг как ранний признак давления на прежнюю модель. (Resilient Cyber, апрель 2026)

Но теперь меняется не только скорость работы одного исследователя.

Почему «сильный помощник» — слишком узкая картина

Самое естественное объяснение звучит успокаивающе. Искусственный интеллект станет мощным помощником для опытных специалистов, но не устранит саму нехватку экспертизы. За человеком останутся постановка задачи, оценка результата и решение о применении найденного кода.

У этой версии есть основания. Berkeley ExploitGym показывает, что ASLR, стековые канарейки и песочница кучи V8 материально снижают результативность агентов. В тех же испытаниях агенты иногда обнаруживали альтернативные ошибки вместо заданной уязвимости. Это свидетельствует не о безупречной автономной атаке, а о зависимости от конкретной среды и защит. (Berkeley RDI, 2026)

Однако эта версия описывает разработку эксплойта как один акт: модель должна сразу создать правильную и надёжную атаку. В реальности автоматизация может быть полезной гораздо раньше — на стадии, когда нужно перебрать много направлений и отсеять бесперспективные.

HPTSA важна именно своей архитектурой. Планирующий агент передаёт отдельным исполнителям задачи по исследованию и эксплуатации, а результаты неудачных действий становятся материалом для следующего шага. Авторы сообщают, что система превзошла прежние одноагентные решения и сканеры — в отдельных сравнениях до 4,3 раза. Это не доказывает человеческий уровень суждения. Но показывает, как последовательное расследование превращается в набор параллельных поисков. (Kang et al., 2024)

Речь идёт не только об автодополнении кода.

Dawn Song сообщала, что агенты самостоятельно обнаружили 15 уязвимостей нулевого дня в широко используемом открытом программном обеспечении. CyberGym приводит другой результат и другую методику: 22 подтверждённые уязвимости в тестировании, связанном с GPT-5. Эти цифры нельзя складывать в общий рейтинг — у систем различаются условия и происхождение данных. Но обе публикации указывают на выход за пределы обычного помощника программиста. (Dawn Song, 2025; CyberGym, 2026)

Пакет подтверждает рост автоматизированного поиска; вывод о его будущем экономическом эффекте — уже гипотеза.

Она становится убедительной, если смотреть не на отдельную модель, а на распределение труда. Один агент может заниматься разведкой, другой — разбирать код, третий — запускать проверку, а планировщик — менять направление после неудачи. Человеку не обязательно вести каждое расследование непрерывно. Он может контролировать портфель параллельных поисков.

Дефицит смещается от написания очередного фрагмента кода.

Инфляция эксплойтов

А что, если главный эффект искусственного интеллекта — не создание идеального эксплойта, а обесценивание самой редкости попытки его найти?

Это и есть **инфляция эксплойтов** — быстрое размножение возможных уязвимостей и попыток эксплуатации, когда агенты превращают редкий экспертный труд в дешёвый повторяемый поиск. Отдельная попытка при этом может оставаться слабой. Системный эффект возникает из их количества.

«Команды AI-агентов могут эксплуатировать реальные уязвимости нулевого дня»

В прежней модели главным призом была находка. В новой модели находок может стать слишком много. Тогда обнаружение превращается в первый, относительно дешёвый слой, а ценность перемещается к подтверждению, надёжному применению и устранению.

Эту разницу важно удерживать. Уязвимость — ещё не эксплойт. Эксплойт — ещё не универсальная атака. А работающая атака в лаборатории — ещё не проникновение в конкретную инфраструктуру. Berkeley как раз показывает, где остаются ограничения: защита меняет результат, а агент может выбрать обходной путь, который не совпадает с исходной задачей. (Berkeley RDI, 2026)

Но ограничения отдельного результата не возвращают прежнюю редкость всей системы. Если поиск почти ничего не стоит, даже небольшая доля удачных испытаний создаёт постоянный поток кандидатов. Sophos использует показатель успеха в 4% именно как основание для разговора о возможном «наводнении» уязвимостями. (Sophos, апрель 2026)

Теперь дефицит выглядит иначе:

- возможных подозрительных результатов становится больше; - подтверждение требует проверки исходного кода и живой системы; - надёжность атаки зависит от защит и конфигурации цели; - исправление зависит от владельца, инвентаризации и скорости выпуска обновления.

Это не утверждение о том, что каждый кодовый агент скоро станет хакером. Это утверждение о соотношении между количеством попыток и человеческим вниманием.

Система, которая ускоряет обе стороны

«Эти результаты подтверждают, что современные агенты LLM могут автономно обнаруживать новые уязвимости в больших масштабах»

Это следует понимать осторожно. Benchmark показывает способность системы в заданных условиях, а не универсальную результативность в интернете. Но он меняет единицу анализа: вместо одного удачного эксплойта мы видим производительность всего процесса.

AXE добавляет к этой картине недостающий фильтр. Система не просто получает сведения о возможной ошибке, а сопоставляет метаданные с исходным кодом и поведением работающего сервиса. В мире, где подозрительных результатов становится больше, такой фильтр может оказаться ценнее самого первого сигнала. (AXE, февраль 2026)

Иными словами, подтверждение превращается в самостоятельный рынок автоматизации.

Следующий слой — соединение агента с инструментами. Check Point описывает Hexstrike-AI как систему, координирующую более 150 инструментов, и передаёт сообщения о сокращении времени до эксплуатации с нескольких дней до менее чем десяти минут. Это данные и заявления из отчёта о продукте и активности угроз, а не независимое измерение универсальной эффективности. (Check Point, 2025)

И всё же направление понятно. Когда управляющий слой связывает языковую модель со сканерами, отладчиками, HTTP-клиентами и инструментами подготовки полезной нагрузки, речь идёт уже не о более быстром наборе текста. Меняется способ сборки операции.

Защитники отвечают на это своей автоматизацией. Microsoft описывает подход, при котором агент выводит ожидаемое поведение сервиса из кода, зависимостей и документации, а затем готовит проекты обнаружений для проверки человеком. Такая система не обязана заранее знать конкретный эксплойт: ей достаточно определить, что для приложения нормально, а что требует внимания. (Microsoft, 2025)

Возникает спираль. Дешёвый поиск увеличивает поток подозрительных результатов; поток заставляет защитников автоматизировать сортировку и выявление отклонений; новые защитные ограничения становятся объектом последующих испытаний агентов.

Это уже не замена человека машиной. Это соревнование двух потоков.

Повторю важную оговорку один раз. В доступных материалах есть лабораторные результаты, заявления исследовательских групп и отраслевые отчёты, но нет единой независимой метрики, которая измеряла бы массовое применение таких систем преступниками. Поэтому речь идёт о направлении изменения стимулов и производительности, а не о доказанном будущем масштабе атак.

Что именно изменится для защиты

Главный ущерб от инфляции эксплойтов может появиться не в момент появления «идеальной» атаки. Он появляется в очереди, которую нужно обработать.

Владелец системы должен понять, относится ли подозрительный результат к его версии программы, можно ли воспроизвести проблему, затрагивает ли она доступный извне сервис и есть ли безопасный способ закрыть её. Затем обновление нужно протестировать, выпустить и установить на всех нужных машинах. Каждый шаг зависит от людей, реестров активов и согласования между организациями.

Тимоти Шовен описывает будущее уязвимостей как переход от редкой выборки к более плотному автоматизированному поиску и отдельно указывает на неровный период 2026–2027 годов из-за медленного распространения исправлений. Resilient Cyber связывает давление на открытое программное обеспечение с трудностями сопровождения и реагирования. (Timothée Chauvin, июнь 2026; Resilient Cyber, апрель 2026)

Здесь возникает временная асимметрия. Машина может проверять непрерывно, а защита распространяется с задержкой.

Это не значит, что обнаружение теряет значение. Напротив, оно становится дешевле, а значит, его нужно лучше сортировать. Организация, которая принимает все сигналы одинаково, быстро утонет в шуме. Организация, которая слишком жёстко отбрасывает результаты, может пропустить редкую, но опасную находку.

Для инженера машинного обучения это означает проверку качества планирования и устойчивости цикла испытаний. Для разработчика AI-агента — контроль доступа к коду, инструментам и рабочей среде. Для обычного разработчика — необходимость быстрее понимать происхождение изменений, поведение зависимостей и последствия обновления. Это разные задачи, и один универсальный показатель «умности модели» их не заменяет.

Безопасность становится задачей пропускной способности.

Есть и более прозаичная угроза: сам агент может превратиться в удобную точку атаки. Unit 42 указывает на prompt injection, небезопасные интеграции и ошибки конфигурации как на основные риски агентных систем. BSI и ANSSI предупреждают, что современные помощники не гарантируют качественный исходный код, а сгенерированные фрагменты могут содержать уязвимости. (Unit 42, 2026; BSI/ANSSI, 2025)

NVIDIA отдельно выделяет косвенные инструкции из репозиториев, запросов на слияние и ответов подключённых инструментов. Поэтому часть ближайшего риска может быть связана не с тем, что агент сам найдёт нулевой день, а с тем, что его заставят использовать полномочия против владельца. (NVIDIA, 2026)

Это важное уточнение, а не опровержение основной гипотезы. Если агентные системы получают доступ к большим массивам кода и инструментам, компрометация такого доступа может стать способом масштабировать поиск. Но она требует отдельного контроля: разрешений, журналирования, фильтрации входных данных и изоляции исполнителей.

Сильные возражения

Самое серьёзное возражение принадлежит не скептикам, которые отрицают новые возможности, а исследователям, показывающим их границы. Berkeley фиксирует, что защиты заметно снижают успех, а агенты могут идти по неправильной уязвимости. Значит, надёжное превращение ошибки в оружие по-прежнему зависит от цели и среды. Это ограничивает тезис о полной товаризации нулевого дня. (Berkeley RDI, 2026)

Но это не отменяет эффекта дешёвого параллельного поиска. Чтобы опровергнуть инфляцию эксплойтов, нужно показать не только, что отдельные агенты ошибаются, но и что ошибки не компенсируются ростом числа попыток. Имеющиеся материалы такого вывода не дают.

Второе возражение ещё уже: ближайшая опасность может быть прежде всего операционной — утечки секретов, отравленные репозитории и небезопасные команды, а не автономное открытие нулевых дней. Оно убедительно. Но эти риски говорят о том, как ограничить агента, тогда как инфляция эксплойтов описывает, что происходит, если ему всё же разрешают работать с большим числом целей и инструментов. (Unit 42, 2026; BSI/ANSSI, 2025)

Наконец, защитники тоже автоматизируются. Microsoft предлагает строить модели нормального поведения, а рекомендации Unit 42 и NVIDIA включают изоляцию, минимальные полномочия, фильтрацию и контроль инструментов. Эти меры могут сохранить высокий порог для реальной атаки. (Microsoft, 2025; Unit 42, 2026; NVIDIA, 2026)

Контраргумент силён: защита способна ответить той же скоростью. Но её результат зависит от видимости активов, дисциплины обновлений и способности обработать поток быстрее, чем он возникает.

Новая экономика уязвимости

После этого поворота старые факты читаются иначе.

Показатель HPTSA в 4,3 раза — это не доказательство, что один агент стал в 4,3 раза лучшим исследователем. Скорее, это свидетельство того, что планирование и специализация позволяют пройти больше исследовательских маршрутов. Растёт не только качество ответа, но и число одновременно проверяемых гипотез. (Kang et al., 2024)

Результат CyberGym — 56 сбоев и 22 подтверждённые уязвимости — показывает выход процесса. А чувствительность к защитам в ExploitGym показывает, почему этот выход нельзя принимать без проверки среды. Две публикации не противоречат друг другу: одна измеряет поток результатов, другая — его зависимость от условий. (CyberGym, 2026; Berkeley RDI, 2026)

AXE, в свою очередь, показывает, где появится новая ценность. Если первичных сообщений больше, чем могут прочитать специалисты, важным становится решение «какие из них стоит проверять дальше». Для этого нужны не красивые фрагменты кода, а сопоставление сообщения с исходным кодом и поведением живого сервиса. (AXE, февраль 2026)

Так инфляция эксплойтов переносит экономический центр тяжести. Поиск возможного дефекта дешевеет. Подтверждение дорожает относительно него. Устранение остаётся связано с теми, кто владеет системой и способен быстро изменить её.

В этом смысле нулевой день перестаёт быть только свойством одной ошибки. Он становится событием в цепочке: сколько целей просмотрено, сколько сигналов признано убедительными и сколько времени прошло до защиты.

Старый образ — один исследователь, одна редкая находка, один выдающийся эксплойт. Новый — конкурирующие автоматизированные конвейеры, которые производят и проверяют возможности быстрее, чем организации успевают их закрывать.

Главный риск теперь измеряется не совершенством машины, а скоростью очереди.