Lühidalt: 1Password leidis, et tehisintellekti loodud paigad keerukate ja hiljuti avastatud haavatavuste jaoks jäävad 53,9 protsendil juhtudest puudulikuks ning inimeste tehtav turvaülevaatus on jätkuvalt asendamatu.
1Passwordi sisemine analüüs näitab, et juhtivate tehisintellektimudelite loodud haavatavuste paigad on keerukate, hiljuti avalikustatud turvaaukude puhul 53,9 protsendil juhtudest puudulikud. CISO-de jaoks tähendab see, et automatiseeritud paigaldamine ei asenda ikka veel inimeste tehtavat turvaülevaatust.
1Passwordi teadur Keith Hoodlet tutvustas blogipostituses hindamise tulemusi, mille käigus analüüsiti kokku 6080 paika, mille tehisintellektipõhised koodimudelid ChatGPT-5.5 ja Claude Opus 4.8 lõid kuue hiljuti avalikustatud CVE jaoks. Testitud haavatavuste hulka kuulusid CVE-2026-31431 (“Copy Fail”), CVE-2026-34197 (ActiveMQ RCE), CVE-2026-8512, CVE-2026-45185 (Exim RCE), CVE-2026-22738 (SpringAI SpEL RCE) ning Gemini CLI-s leiduv RCE-haavatavus (GHSA-wpqr-6v78-jr5g). Meeskond ei kontrollinud üksnes seda, kas loodud kood kompileerub või läbib automatiseeritud testid, vaid hindas iga parandust selle järgi, kas haavatavus kõrvaldati täielikult, kas rakenduse käitumine säilis ja kas ei tekkinud uut turvaauku.
Selle rangema hindamise põhjal lahendas ainult 26 protsenti paikadest haavatavuse täielikult, muutmata rakenduse käitumist. 20,1 protsenti kõrvaldas küll turvaaugu, kuid muutis samal ajal rakenduse käitumist. 49,3 protsendil juhtudest jäi alles vähemalt üks ärakasutatav ründetee, 2,3 protsenti sulges algse turvaaugu, kuid tekitas uue, ning 2,2 protsenti ei suutnud haavatavust kõrvaldada ega vältida uute turvaaukude teket. Kokku esines 53,9 protsendil paikadest keerukatel juhtudel see, mida Hoodlet nimetab “Fix-Like Artifacts with Embedded Defects” (FLAWED) — süntaktiliselt korrektsed, kuid sisuliselt ebapiisavad parandused.
Turvajuhtidele on eriti oluline leid näiliselt õnnestunud paikade hapruse kohta: rohkem kui kolmandik esialgu õnnestunuks hinnatud parandustest blokeeris üksnes konkreetse tõestusliku (proof-of-concept) ärakasutamiskatse, käsitlemata seejuures algpõhjust. SpringAI CVE näitel selgus, et nii GPT- kui ka Claude-mudelid lõid paiku, mis tabasid sihipäraselt üksikuid märke PoC-is kasutatud sisendstringist, samal ajal kui tegelik vigane koodilõik jäi muutumatuks. Kui see koodilõik muutub alternatiivsete sisendite kaudu taas kättesaadavaks, taastub Hoodleti sõnul algne haavatavus.
1Password seostab need puudujäägid kontekstipõhise arutlussügavusega, mida tootmisvalmis turvaparanduste loomine eeldab — näiteks arhitektuuriliste kavatsuste, ärinõuete ja pikaajalise hooldatavuse mõistmisega. Päringule vastates soovitas ka Anthropic hoida inimesi kontrolliprotsessis: paikade loomine on paikade kontrollimisest mööda läinud ning lahendus seisneb selles, et kujundada kontroll rohkem täitmispõhiseks kui inspekteerimispõhiseks ning kaasata valdkonnaeksperdid praeguse mudelite võimekuse juures viimase kontrollinstantsina.
CISO-de jaoks on oluline ka kuluaspekt: keskmiselt maksis üks paiga loomise ja valideerimise tsükkel ChatGPT-5.5-ga umbes 2,11 USA dollarit ning Claude Opus 4.8-ga 2,81 USA dollarit — esmapilgul tühine summa. Hoodlet rõhutab siiski, et tegelikud kulud tekivad valideerimisel, mille käigus tuleb kindlaks teha, kas paik on tootmiskeskkonnas tõepoolest turvaline. Need, kes integreerivad automatiseeritud paikamise CI/CD-torujuhtmetesse või haavatavuste haldamise protsessidesse, peaksid seetõttu turvakriitilise koodi jaoks kehtestama kohustuslikud inimliku ülevaatuse kontrollpunktid ega tohiks tugineda üksnes automatiseeritud testide läbimisele.
Allikas: www.csoonline.com · Avaldatud 7. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.