Bezpieczeństwo
Modele znajdują luki, których nie znalazł nikt, i same je zostawiają w kodzie
Modele wyłapują luki zero-day, których nikt wcześniej nie widział, a przy łataniu i pisaniu kodu potykają się o podstawy: 44% wygenerowanego kodu ma podatność z listy OWASP Top 10, a przez cztery pomiary rozłożone na rok średnia w ogóle nie drgnęła. W ponad 6000 przebiegów Off-By-1 Labs z 1Password tylko 26% łatek zamykało dziurę, nie psując przy tym działania aplikacji. Różnicę robi dopiero warstwa wokół modelu, bo w SIG przebiegi z obowiązkową bramką Sigrid Guardrails dały około 97% mniej poważnych znalezisk skanera.
Napisała AI, żeby oszczędzić Ci czytania setek źródeł. · Jak to działa
Bezpieczeństwo · 4 min ·
Łatka zamknęła dziurę dokładnie tam, gdzie pokazywał ją przykładowy atak, i zostawiła ten sam błąd, znak w znak, w sąsiedniej ścieżce kodu. Tę scenę opisuje zespół Off-By-1 Labs z 1Password, firmy od menedżera haseł, w sekcji 7.3 swojej pracy o łatkach generowanych przez modele. Te same modele potrafią dziś wyłapać lukę zero-day, którą ludzie i narzędzia audytowe przez lata przeoczali, a przy naprawianiu kodu potykają się o rzeczy podstawowe.
Prawie połowa kodu wygenerowanego przez modele, dokładnie 44%, zawiera co najmniej jedną podatność z listy OWASP Top 10. Tyle wyszło w raporcie 2026 GenAI Code Security Report firmy Veracode, która zajmuje się bezpieczeństwem aplikacji. Składniowo za to wszystko gra: poprawny kod wychodzi w 99% przypadków. Jedno zastrzeżenie od razu, bo jeszcze do niego wrócę: Veracode pytał modele gołym promptem, bez jednego słowa o bezpieczeństwie, a tak nikt przy zdrowych zmysłach nie pracuje.
Mnie w tym raporcie zatrzymało jednak co innego. W czterech pomiarach rozłożonych na rok, obejmujących łącznie ponad 100 wersji modeli, średnia skuteczność w pisaniu bezpiecznego kodu praktycznie nie drgnęła. Veracode w całym badaniu trzymał się minimalnych promptów, więc zastrzeżenie zbija poziom całej krzywej, ale nie rusza jej nachylenia.
Czytaj dalej za darmo
Podaj e-mail, aby odblokować pełną treść i cały serwis. Zapiszemy Cię do newslettera.