Google поручил ИИ искать уязвимости — и обнаружил проблему не в коде

Сегодня • ZDNet AI
Google продвигает ИИ-агентов как следующего охранника программного обеспечения: они читают код, строят гипотезы, запускают тесты и предлагают исправления. Но в этой истории важнее не число найденных уязвимостей. Эксперимент показал, что слабое место современной безопасности — не отсутствие инструментов, а человеческая неспособность проверять весь код с одинаковым вниманием.

Обычная версия событий звучит привычно: разработчики пишут программы, автоматические сканеры ищут подозрительные места, а специалисты по безопасности подтверждают находки и выпускают патчи. Такой процесс работает десятилетиями, но плохо масштабируется. Кодовые базы растут быстрее, чем команды аудита, а редкие ошибки — особенно в старых компонентах и сложной логике обработки данных — не выглядят подозрительно для правил, построенных на заранее известных шаблонах.

Google попробовала изменить сам порядок работы. В проекте Big Sleep, созданном Google DeepMind совместно с Project Zero, агент анализирует репозиторий, формулирует сценарий атаки, пишет небольшой тест или proof-of-concept, проверяет, действительно ли ошибка воспроизводится, а затем предлагает исправление. В публичном разборе Google сообщалось, что система обнаружила ранее неизвестную уязвимость в SQLite — популярной библиотеке, которая используется в огромном количестве приложений. Ошибка относилась к чтению данных за пределами допустимого участка памяти; до публикации исправления её не успели использовать в атаке.

Переворот в том, что Google демонстрирует не «ИИ вместо специалистов», а ИИ вместо первоначального фильтра человеческого внимания. Агент не устаёт просматривать тысячи функций, не ограничивается несколькими наиболее опасными файлами и может возвращаться к одной гипотезе, меняя тест после неудачи. В материалах Google подчёркивается: система не просто помечала строки как подозрительные, а связывала анализ кода с практической проверкой поведения программы. Это существенно важнее красивой статистики обнаружений — и одновременно объясняет предел технологии. Агент способен ускорить поиск и подготовить патч, но ответственность за подтверждение риска, регрессионное тестирование и выпуск исправления остаётся у инженеров. Автоматизация здесь не сокращает человеческую работу до нуля, а переносит её на более дорогой этап — проверку решений машины.

Коротко по делу

  • Что произошло: см. лид и факты выше.
  • Почему важно: влияет на практику команд, продукт или регулирование.
  • Что делать: проверьте зависимости в стеке и зафиксируйте риски для пользователей.