← к ленте

JFrog: 98% уязвимостей в SQLite, найденных ИИ, оказались фейковыми

K@kedr2earthмедиа / агрегатор
3 нед

Эксперты JFrog выяснили, что 54 из 55 уязвимостей в SQLite, найденных ИИ и внесенных в базу CVE, являются галлюцинациями.

Автоматизация поиска уязвимостей с помощью ИИ пока не заменяет экспертный анализ и может создавать опасные ложные отчеты.

  • ИИ может генерировать несуществующие уязвимости, принимая за них обычный или закомментированный код.
  • Система регистрации CVE стала уязвима для массового внесения фейковых данных из-за отсутствия строгой модерации.
  • Специалистам по безопасности нельзя слепо доверять автоматическим отчетам об уязвимостях без их верификации.
LLM снова наебала кожаных. Чисто по нахалке. Не нашла она никаких уязвимостей.
Эксперты компании JFrog в конце июля выпустили отчет по анализу 55 уязвимостей, якобы обнаруженные искусственным интеллектом в SQLite. Все они были внесены в базу данных о уязвимостях (Common Vulnerabilities and Exposures – CVE), создание которой инициировала некоммерческая организация MITRE. В результате проверки возможности эксплуатации уязвимости (триажа), который выполнили эксперты JFrog, выяснилось, что 54 из зарегистрированных уязвимостей являются фейковыми, то есть показатель ошибок фактически достиг 98%. Возможности искусственного интеллекта по поиску уязвимостей и генерации эксплойтов для них сильно преувеличены Хотя некоторые из заявленных уязвимостей получили уровень опасности 10 (из 10), на самом деле некоторые из них были результатом галлюцинаций искусственного интеллекта. В частности, самая опасная из заявленных уязвимостей в функции exprComputeOperands() (CVE-2026-51302), в которой якобы происходит использование указателя после его освобождения, просто не существовала – код был добавлен в другой версии. Но и сама функция не освобождает указатель, но лишь помечает его как не используемый. Некоторые критические уязвимости были обнаружены в коде, который был закомментирован (CVE-2026-51300). Процесс подачи CVE через публичную форму MITRE не имеет какой-либо реальной проверки подлинности, то есть практически любой может предоставить описание уязвимости и предложить оценку CVSS. Исторически NIST служил надёжной страховкой для этой системы: эксперты Национальной базы уязвимостей (NVD) вручную анализировали, проверяли и обогащали поступающие CVE перед выдачей им одобрения. Но эта страховка перестала существовать в феврале 2024 года, – сказано в сообщении компании JFrog.
https://www.tadviser.ru/index.php/Продукт:SQLite "Ум на лице - это еще не признак ума, господа! Все самые большие глупости делаются именно с этим выражением лица."
КонтекстAI
С февраля 2024 года Национальный институт стандартов и технологий (NIST) перестал проводить ручную проверку всех поступающих в базу NVD уязвимостей, что привело к росту количества непроверенных или ошибочных записей в системе CVE.

Кратко (AI)

Компания JFrog провела аудит 55 уязвимостей в SQLite, якобы обнаруженных ИИ, и выяснила, что 98% из них являются ложными. Оказалось, что система регистрации CVE от MITRE не имеет должной проверки, а ИИ склонен к галлюцинациям, приписывая критические уязвимости даже закомментированному коду.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖