Искусственный интеллект
Искусственный интеллект
Дмитрий Толстенёв Опубликована вчера в 19:17

Исследование выявило уязвимость нейросетевого кода: почти каждый второй фрагмент ссылается на фиктивные библиотеки

Исследование выявило уязвимость нейросетевого кода: почти каждый второй фрагмент ссылается на фиктивные библиотеки

В сгенерированном нейросетями программном коде обнаружены критические уязвимости, способные привести к масштабным атакам на цепочку поставок. Об этом свидетельствует исследование, проведённое по инициативе ArsTechnica, в ходе которого были проанализированы более 576 тысяч фрагментов кода, созданных с использованием 16 популярных языковых моделей. Как выяснилось, значительная часть этих фрагментов — а именно 440 тысяч зависимостей — содержала ссылки на вымышленные библиотеки, не существующие в официальных репозиториях.

Эксперты пришли к выводу, что почти каждый второй фрагмент кода, созданный ИИ, потенциально уязвим для атак, таких как dependency confusion или slopsquatting. Эти методы основаны на том, что злоумышленники регистрируют вредоносный пакет под именем несуществующей библиотеки, указанной в коде, сгенерированном языковой моделью. Разработчики, полагаясь на ИИ и не проводя тщательной проверки, могут случайно установить такие пакеты, тем самым подвергая систему риску внедрения вредоносного кода.

Особую тревогу вызывает ситуация с языками Python и JavaScript, где применение сторонних библиотек носит массовый характер. Именно в этих языках выявлен наибольший процент ошибочных зависимостей. Авторы исследования отмечают, что в среднем 19,7% всех ссылок на библиотеки в коде, созданном с помощью языковых моделей, являются некорректными. Причём наибольшее количество ошибок продемонстрировали модели с открытым исходным кодом — около 22% от общего числа зависимостей.

Исследование стало важным предупреждением для разработчиков и специалистов по кибербезопасности. Эксперты призывают внедрять инструменты мониторинга безопасности и реализовывать процедуры автоматической валидации внешних зависимостей, прежде чем интегрировать сгенерированный код в рабочие продукты. Они также подчеркивают, что растущая популярность ИИ в программной инженерии требует не только более умных алгоритмов генерации, но и зрелой инфраструктуры проверки на соответствие реальному техническому стеку.

Результаты анализа поднимают вопрос об ответственности за качество и безопасность кода, создаваемого искусственным интеллектом, особенно в тех случаях, когда этот код используется в критически важных инфраструктурах или в продуктах с открытым доступом. По мнению исследователей, лишь комплексный подход к контролю качества и проверке исходных данных способен минимизировать риски, связанные с подобными уязвимостями.

Читайте также

АвтоВАЗ использует майские праздники для подготовки к выпуску новых моделей вчера в 23:37

АвтоВАЗ использует майские праздники для подготовки к выпуску новых моделей

АвтоВАЗ использует майские выходные для модернизации производств и подготовки к выпуску нового двигателя для Niva и кроссовера на платформе Lada Vesta, презентация которого ожидается летом.

Читать полностью »
С 1 мая водителей начнут штрафовать за предметы на панели автомобиля вчера в 23:36

С 1 мая водителей начнут штрафовать за предметы на панели автомобиля

С 1 мая 2025 года вводятся штрафы за размещение предметов на панели автомобиля, ограничивающих обзор или отвлекающих водителя, с целью повышения безопасности на дорогах.

Читать полностью »
Эксперты рассказали, почему двигателю полезны высокие обороты, но в умеренных дозах вчера в 23:35

Эксперты рассказали, почему двигателю полезны высокие обороты, но в умеренных дозах

Эксперт объяснил, как езда на высоких оборотах помогает самоочистке двигателя, и предостерёг от чрезмерного увлечения таким режимом, чтобы не ускорить износ агрегатов.

Читать полностью »
ГАИ объяснила, почему одни автомобили останавливают чаще других вчера в 23:34

ГАИ объяснила, почему одни автомобили останавливают чаще других

Представитель ГАИ рассказал, какие внешние признаки и поведение водителей чаще всего становятся причиной для остановки автомобилей сотрудниками дорожной службы.

Читать полностью »