Компанията за сигурност Veracode публикува своя годишен доклад „State of Software Security“, базиран на данни от 1,6 милиона приложения, тествани в нейната облачна платформа. Констатациите са обезпокоителни: броят на новосъздадените уязвимости изпреварва този на коригираните, а високата скорост на разработка чрез изкуствен интелект (AI) прави постигането на цялостна сигурност практически невъзможно.
Натрупване на „дълг в сигурността“
Veracode дефинира понятието „дълг в сигурността“ като известни уязвимости, които остават нерешени в продължение на повече от една година. Според изчисленията на компанията, това вече засяга 82% от организациите, което е значителен скок спрямо 74% през миналата година.
Още по-тревожно е увеличението при високорисковите уязвимости – недостатъци, които са едновременно тежки като ефект и с голяма вероятност да бъдат експлоатирани от хакери. Техният дял е нараснал от 8,3% на 11,3%. Тези цифри са получени чрез комбинация от:
- Статичен анализ (анализиране на самия код);
- Динамичен анализ (тестване на поведението по време на работа);
- Анализ на софтуерния състав (проверка на библиотеки и зависимости);
- Ръчно тестване за проникване.
Има ли добри новини?
Докладът отчита и някои положителни тенденции. Броят на приложенията с уязвимости в софтуера с отворен код е намалял от 70% на 62%, а общото разпространение на недостатъци е спаднало леко – от 80% на 78%.
Изследователите посочват, че засиленото използване на инструменти за тестване може да бъде един от факторите за нарастващия брой открити проблеми – просто се забелязват пропуски, които преди са били подминавани. Тъй като броят на „фалшивите положителни резултати“ (false positives) остава неизвестен, реалната ситуация може да не е толкова мрачна, колкото изглежда на пръв поглед.
AI: Ускорител на сложността и рисковете
Според Veracode обаче, ускореното темпо на софтуерни релизи води до добавяне на нов код много по-бързо, отколкото съществуващите уязвимости могат да бъдат адресирани. Изследователите наблюдават и нарастваща техническа сложност, приписвана на генерирания от AI код, което прави отстраняването на грешките по-трудно.

Определянето на точното въздействие на изкуствения интелект е трудно предизвикателство. От една страна, AI инструментите помагат за идентифициране на уязвимости и автоматизиране на поправките. От друга страна, злонамерени лица могат да постигнат успех с инструменти за проникване, базирани на AI, или да манипулират модели чрез техники като „prompt injection“ (инжектиране на подкани).
Криза в управлението на кода
Veracode подчертава значението на човешкия надзор върху AI инструментите, макар че точното определение на този надзор остава неясно. Като пример се дава неотдавнашен проект на Cloudflare, при който значимо приложение бе изградено за една седмица почти без човешки преглед на по-голямата част от кода. В такива сценарии изглежда неизбежно сигурността да бъде или пренебрегната, или изцяло поверена на AI, въпреки неговите известни дефекти. Освен това AI инструментите често генерират фалшиви сигнали, създавайки непосилно бреме за хората, които трябва да преглеждат кода.
Заключението: Нужна е трансформация
„Скоростта на разработка в ерата на AI прави всеобхватната сигурност непостижима“, се посочва в доклада – едно доста мрачно заключение. Авторите допълват, че пропастта в отстраняването на грешки е достигнала „кризисни пропорции“. Инструменталните подобрения вече не са достатъчни; необходима е цялостна „трансформационна промяна“.
Каква точно трябва да бъде тази промяна, остава неуловимо понятие. Опасенията са, че индустрията отново ще предложи „още AI инструменти“ като отговор, въпреки доказателствата, че към момента те не успяват да подобрят състоянието на софтуерната сигурност.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!