Медиацентр
2026-07-06 14:51 Блог

Ильмар Хабибулин: «ИИ-агенты для поиска ошибок в исходном коде постепенно перейдут в разряд необходимых инструментов»

Разработчик ChatGPT OpenAI и американская ИБ-компания Trail of Bits запустили программу Patch the Planet, которая предназначена для исправления ошибок в проектах с открытым кодом с помощью собственного ИИ-агента, и призвали все компании, использующие открытый код, присоединиться к этой инициативе.

Руководитель отдела безопасной разработки NGR Softlab Ильмар Хабибулин прокомментировал, будет ли эта инициатива иметь значение для российского рынка и можно ли в рамках отечественной программы по анализу безопасности открытого кода внедрить анализ с помощью ИИ.

Насколько полезна или опасна инициатива OpenAI для российского рынка?

- Инициатива OpenAI несет в себе двойственный характер для российского рынка, что связано, во-первых, с сильной зависимостью многих отечественных производителей от заимствованных компонентов с открытым исходным кодом, а во-вторых, с потенциальным кризисом доверия, который только усугубляется в текущей политической ситуации. Безусловно, можно приветствовать инициативу как таковую, она повысит общее качество исследованного ПО. Но все равно останутся как временной лаг между моментом обнаружения и моментом опубликования исправления в общем доступе, так и вопрос, все ли обнаруженные проблемы будут опубликованы или все-таки какая-то часть останется в атакующем арсенале специальных служб государств, в юрисдикциях которых зарегистрированы OpenAI и большинство участников подобных инициатив.

Поэтому польза, повторюсь, есть, но это совершенно не означает, что можно выдохнуть и переложить бремя поддержки заимствованных компонентов на плечи иностранного ИИ. Необходимо не только продолжать искать ошибки самостоятельно, но и верифицировать то, что делают заграничные коллеги.

Можно ли в рамках отечественной программы по анализу безопасности компонентов открытого кода внедрить анализ с помощью ИИ?

- ИИ-агенты, позволяющие находить очевидные и особенно неочевидные ошибки в исходном коде, будут постепенно переходить в разряд необходимых инструментов, и это перенесет конкуренцию между разработчиками на новый уровень. Однако необходимо понимать, что развитие такой практики несет определенные риски. Если раньше основной головной болью производителей ПО были в основном злонамеренные гражданские лица вплоть до организованной киберпреступности, то с появлением подобного инструментария сильно возрастет роль государств: в частности, мы уже можем наблюдать попытки контроля доступа к подобным инструментам со стороны США. С учетом ранее упомянутой сильной зависимости отечественных разработок от иностранного ПО с открытыми исходными кодами необходимо что-то противопоставлять потенциальному сокрытию информации. И при этом не надо забывать об аппаратном отставании и фактической зависимости от иностранных аппаратных платформ, на которых работают обсуждаемые ИИ-модели.

Подчеркну, вышесказанное не ставит под вопрос саму целесообразность использования ИИ-агентов. С точки зрения NGR Softlab – а наша компания является лицензиатом ФСТЭК, проводит сертификационные испытания продуктов в соответствии с методиками регулятора и участвует в исследованиях Консорциуме под эгидой ИСП РАН – внедрение ИИ-агентов ускорило бы поиск ошибок. Прохождение сертификационных испытаний связано с большим количеством проверок и привязано к определенным срокам. ИИ-агенты помогли бы оптимизировать временные ресурсы, которые сейчас тратятся на этот процесс, т.к. в отличие от человека способны работать 24Х7 и делать это намного быстрее человека.

В качестве примера приведу опыт иностранных коллег, которые уже успешно совмещают старые и новые подходы к анализу ПО и поиску ошибок. Например, проект FuzzingBrain, который использует ИИ для поиска ошибок/уязвимостей и их автоматического исправления. Или использование Xint Code для нахождения нашумевшей уязвимости CopyFail.

Как инициатива OpenAI может отразиться на российских разработчиках программ, использующих открытые исходные коды для создания своих продуктов?

- Думаю, у компаний, использующих открытый код для создания своих продуктов, ничего существенно не изменится. Да, увеличатся риски наличия неизвестных и известных уязвимостей, но они были всегда. Возможно, коллеги попробуют внедрить ИИ-инструменты для уравнивания или снижения разницы в возможностях, но какого-либо отказа от продаваемого ПО с открытыми исходными текстами вряд ли стоит ожидать, проприетарных конкурентов в большинстве областей просто нет, если не считать зарубежных производителей.