Skip to content

1Passwordi uuring: enam kui pooled tehisintellekti loodud turvaparandustest ei toimi

Lühidalt: 1Password leidis, et tehisintellekti loodud parandused keerukate ja hiljuti avalikustatud haavatavuste jaoks jäävad 53,9 protsendil juhtudest puudulikuks ning inimeste tehtav turvaülevaatus on jätkuvalt asendamatu.

1Passwordi ettevõttesisene analüüs näitab, et juhtivate tehisintellektimudelite loodud haavatavuste paikadest on 53,9 protsenti puudulikud, kui tegemist on keerukate ja hiljuti avalikustatud turvaaukudega. CISOde jaoks tähendab see, et automatiseeritud paikamine ei asenda ikka veel inimeste tehtavat turvaülevaatust.

1Passwordi teadur Keith Hoodlet tutvustas blogipostituses hindamise tulemusi, mille käigus analüüsiti kokku 6080 paika, mille tehisintellekti koodimudelid ChatGPT-5.5 ja Claude Opus 4.8 lõid kuue hiljuti avalikustatud CVE jaoks. Testitud haavatavuste hulka kuulusid CVE-2026-31431 (“Copy Fail”), CVE-2026-34197 (ActiveMQ RCE), CVE-2026-8512, CVE-2026-45185 (Exim RCE), CVE-2026-22738 (SpringAI SpEL RCE) ning RCE-haavatavus Gemini CLI-s (GHSA-wpqr-6v78-jr5g). Meeskond ei kontrollinud üksnes seda, kas loodud kood kompileerub või läbib automatiseeritud teste, vaid hindas iga parandust selle järgi, kas haavatavus kõrvaldati täielikult, kas rakenduse käitumine säilis ning kas paik ei toonud kaasa uut turvaauku.

Selle rangema hindamise järgi lahendas ainult 26 protsenti paikadest haavatavuse täielikult, muutmata seejuures rakenduse käitumist. 20,1 protsenti kõrvaldas küll turvaaugu, kuid muutis samal ajal rakenduse käitumist. 49,3 protsendil jäi alles vähemalt üks ärakasutatav ründetee, 2,3 protsenti sulges esialgse turvaaugu, kuid tõi kaasa uue, ning 2,2 protsenti ebaõnnestus nii algse vea parandamisel kui ka uute haavatavuste vältimisel. Kokku ilmnes 53,9 protsendil keerukate juhtumite paikadest see, mida Hoodlet nimetab terminiga “Fix-Like Artifacts with Embedded Defects” (FLAWED) – süntaktiliselt korrektsed, kuid sisuliselt ebapiisavad parandused.

Turvajuhtide jaoks on eriti oluline tähelepanek näiliselt õnnestunud paikade hapruse kohta: enam kui kolmandik esialgu edukaks hinnatud parandustest blokeeris üksnes konkreetse tõestuskontseptsiooni (PoC) ründe, tegelemata haavatavuse algpõhjusega. SpringAI CVE näitel ilmnes, et nii GPT- kui ka Claude-mudelid lõid paiku, mis püüdsid kinni ainult PoC-is kasutatud sisendstringi konkreetsed märgid, samal ajal kui tegelik vigane koodilõik jäi muutmata. Kui see koodilõik muutub alternatiivsete sisendite kaudu taas kättesaadavaks, taastub Hoodleti sõnul algne haavatavus.

1Password seostab need puudujäägid kontekstuaalse arutlussügavusega, mida tootmisvalmiduse tasemel turvaparanduste jaoks vaja läheb – näiteks arhitektuurilise kavatsuse, ärinõuete ja pikaajalise hooldatavuse mõistmisega. Päringule vastates soovitas ka Anthropic hoida inimesed kontrolliprotsessis kaasas: paikade genereerimine on paikade kontrollimisest ette jõudnud ning lahendus seisneb selles, et muuta kontrollimine rohkem käivitamispõhiseks kui inspekteerimispõhiseks ning kaasata valdkonnaeksperdid praeguse mudelivõimekuse taseme juures viimase kontrolliinstantsina.

CISOde jaoks on oluline ka kuluaspekt: keskmiselt maksis üks paikamise-ja-valideerimise tsükkel ChatGPT-5.5-ga umbes 2,11 USA dollarit ning Claude Opus 4.8-ga 2,81 USA dollarit – esmapilgul tühine summa. Hoodlet rõhutab siiski, et tegelikud kulud tekivad valideerimisel, ehk selle kontrollimisel, kas paik on tootmiskeskkonnas tegelikult turvaline. Kes integreerib automatiseeritud paikamise CI/CD-torustikesse või haavatavuste haldamise protsessidesse, peaks turvakriitilise koodi jaoks ette nägema kohustuslikud inimliku ülevaatuse kontrollpunktid ega tohiks lootma jääda üksnes automatiseeritud testide läbimisele.


Allikas: www.csoonline.com · Avaldatud 7. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt EU AI Acti artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.

Share on: