Баг-баунти под угрозой — ИИ меняет рынок уязвимостей
Автор cURL Даниэль Стенберг и Nextcloud закрыли баг‑баунти из‑за потока правдоподобных, но ложных отчетов, сгенерированных нейросетями.
В январе 2026 года автор cURL Даниэль Стенберг закрыл программу баг‑баунти на HackerOne. Nextcloud прекратил приём репортов по баг‑баунти в апреле 2026 года. Оба решения связаны с ростом числа правдоподобных, но ложных отчётов, сгенерированных нейросетями, которые перегрузили каналы обработки уязвимостей.
По оценке технического директора Minimus Джона Морелло, доля валидных заявок за последние два года снизилась примерно с 15% до менее чем 5%. Большая часть остальных отчётов требует времени на проверку и не содержит подтверждённых уязвимостей.
Директор по информационной безопасности Sophos Росс Маккерчар выделил три типа авторов таких репортов. Первые прогоняют код через ИИ и отправляют результат без проверки. Вторые — опытные исследователи, которые доверяют выводу агента. Третьи — команды, использующие ИИ-агентов для массовой отправки заявок.
Платформы изменяют правила работы. В июле 2025 года HackerOne анонсировала систему Hai Triage для первичной фильтрации сгенерированных репортов. В марте 2026 года Bugcrowd ввела обязательную верификацию личности, динамические лимиты отправки, CAPTCHA и санкции за автоматизированный спам, включая приостановку и блокировку аккаунтов.
В апреле 2026 года Anthropic представила модель Claude Mythos 5 и запустила Project Glasswing. Модель просканировала более тысячи проектов с открытым исходным кодом и выявила 23 019 потенциальных проблем, из которых 6 202 классифицировали как приоритетные или критические. Независимые проверки выборки из 1 752 находок подтвердили более 90% как реальные уязвимости. За первые недели было зафиксировано свыше десяти тысяч высоких и критических проблем, при этом исправлено менее 1%.
Anthropic и OpenAI приостановили публичные релизы аналогичных моделей киберанализа до тех пор, пока индустрия не успеет обработать часть обнаруженных проблем. В демонстрациях моделями были показаны серьёзные находки, включая давнюю уязвимость в OpenBSD, 16‑летнюю проблему в FFmpeg и цепочку эксплуатаций в ядре Linux.
Исследователи из Aisle показали, что при правильной подаче контекста и агентных сценариях даже компактные открытые модели с несколькими миллиардами параметров способны воспроизводить находки уровня, показанного Anthropic. Такие инструменты стали доступнее для широкой аудитории.
Экономика баг‑баунти изменилась. Компании пересмотрели выплаты: Apple повысила потолок вознаграждений за скрытый доступ к ядру iOS до 2 млн долларов и допускает суммарные выплаты до 5 млн в особых случаях; Microsoft объявила конкурс Zero Day Quest на 5 млн долларов; Google подняла награду за zero‑click эксплойт с Titan M до 1,5 млн долларов и одновременно снизила базовые выплаты за некоторые простые ошибки памяти до 500 долларов. Частные брокеры предлагают до 7 млн долларов за полные цепочки атак.
Регулирование ужесточается. С 11 сентября 2026 года в ЕС начнёт действовать Cyber Resilience Act, который обязывает компании, продающие сетевые продукты в Европе, сообщать об активно используемых уязвимостях в течение 24 часов. За несоблюдение предусмотрены штрафы до 15 млн евро или до 2,5% годовой глобальной выручки. Закон требует поддерживать работающий канал приёма и обработки сообщений об уязвимостях.
В ответ на поток автогенерируемых репортов вендоры ужесточают правила на баунти‑платформах и увеличивают выплаты за подтверждённые эксплойты и качественные Proof of Concept. Человеческая проверка остаётся этапом, необходимым для верификации, приоритизации и выпуска исправлений.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.








