ИИ может изменить баланс между защитой ПО и государственным взломом

Профессор криптографии Мэттью Грин предположил, что развитие ИИ может сократить число программных уязвимостей настолько, что правоохранительным органам и разведслужбам станет сложнее законно взламывать устройства подозреваемых. В центре дискуссии — поиск ошибок, включая неизвестные производителям уязвимости нулевого дня, и риск нового давления в пользу бэкдоров.
Почему спор возник сейчас
В 2014 году бывший директор ФБР Джеймс Коми популяризировал тезис «ухода в темноту»: сквозное шифрование ограничивает возможности традиционного перехвата сообщений и доступа к данным. Signal, WhatsApp и iMessage внедрили сквозное шифрование для массовой аудитории, а Apple стала шифровать данные на устройствах по умолчанию.
Грин описывает сложившийся компромисс как непрочное перемирие. Вместо обязательного встраивания бэкдоров государства вкладывались в покупку средств взлома и шпионского ПО, способных обходить защиту конкретных устройств. Если большие языковые модели начнут находить ошибки быстрее и в большем масштабе, разработчики теоретически смогут заметно уменьшить число дефектов в системах.
Уязвимости не обязательно исчезнут
Луна Тонг, работавшая в двух компаниях по поиску ошибок и созданию эксплойтов для государственных заказчиков, согласна с опасением Грина. По её оценке, нынешняя «золотая лихорадка» уязвимостей носит временный характер, а ошибки вскоре могут стать дефицитом.
Однако часть специалистов из наступательной кибербезопасности с этим не согласна. Их позиция такова: простые ошибки ИИ действительно будет обнаруживать легче, но сложные уязвимости, обычно наиболее ценные для государственных операций, не пропадут. Более того, ИИ может помогать исследователям, которые ищут и продают такие ошибки.
Основатель DarkCell Хамид Кашфи, также работающий в стартапе Xbow, считает, что на каждую найденную и раскрытую ИИ ошибку могут приходиться десятки нераскрытых. Специалисты, ищущие уязвимости для фирм, работающих с zero-day, также отмечают более непосредственную проблему: современные устройства получают новые защитные механизмы, которые усложняют взлом.
Патчинг остаётся отдельной задачей
Ева Галперин, директор по кибербезопасности Electronic Frontier Foundation, указывает на двойственный эффект ИИ. Он способен улучшать поиск ошибок, но инструменты ИИ также применяются при разработке кода и могут увеличивать число новых уязвимостей. При этом обнаружение дефекта не гарантирует, что производитель сможет быстро его исправить: внедрение патча бывает сложным процессом.
Кэти Муссурис, основательница Luta Security, подчёркивает, что современные телефоны и ноутбуки ещё далеки от полного отсутствия ошибок. По её мнению, момент, когда поиск уязвимостей станет существенно труднее, действительно может усилить требования встроить бэкдоры, но до него остаётся время.
Для бизнеса практический вывод не меняется: ИИ не отменяет управление уязвимостями. Компаниям важно учитывать не только поиск дефектов, но и проверку, приоритизацию и установку исправлений, поскольку даже обнаруженная ошибка остаётся риском, пока не закрыта обновлением.

