Lühidalt: Cloudflare’i üle 18 000 testkäiku hõlmanud uuringu kohaselt piisab vaid mõnest täpselt paigutatud kommentaarist, et petta tehisintellektil põhinevaid koodi turvakontrolle, kusjuures kommentaaride keel mõjutab avastamise määra.
Cloudflare’i üle 18 000 testkäiku hõlmav uuring näitab, et lähtekoodi automatiseeritud tehisintellektikontrolle ei õnnestu kõrvale hoiduda võimalikult arvukate manipuleerimiskatsetega, vaid vastupidi — vaid mõne täpselt paigutatud kommentaariga. Turvajuhtidele, kes toetuvad üha enam LLM-põhistele koodiülevaatustele, on see hoiatussignaal.
Cloudflare uuris ulatusliku, enam kui 18 000 testkäiguga testseerias, kui vastupidavad on tehisintellektil põhinevad lähtekoodi kontrollimehhanismid sihitud manipuleerimiskatsete suhtes. Peamine tulemus: ründajad ei saavuta paremaid tulemusi, kui pikitakse koodi võimalikult palju manipuleerivaid vihjeid. Selle asemel piisab väikesest, hoolikalt doseeritud kommentaaride arvust, et petta automaatset kontrolli ja laseb kahjulikul koodil avastamatult läbi pääseda. Uuring näitab lisaks, et isegi kommentaaride keel mõjutab, kas tehisintellekt tuvastab manipuleerimiskatse või jätab selle tähelepanuta.
CISO-de jaoks, kes on siiani käsitlenud viipainjektsiooni ja koodi manipuleerimist eelkõige vestlusrobotite või abisüsteemide kontekstis riskina, muutub vaatenurk: ka suurtel keelemudelitel põhinevad automatiseeritud koodiülevaatused ja turvaskaneerimised on haavatavad sihitud, tähelepandamatute rünnakute suhtes. Kuna paljud organisatsioonid kasutavad tehisintellektil põhinevaid kontrollivahendeid CI/CD-torustikes haavatavuste varajaseks avastamiseks, tekib siin uus ründevektor, mis hoiab kõrvale klassikalistest koodikvaliteedi- ja signatuurikontrolli reeglistikest, ilma et selleks oleks vaja keerukaid tehnilisi ärakasutusi.
Praktikas tähendab see, et tehisintellektipõhiseid koodikontrolle ei tuleks käsitleda iseseisva kontrollmehhanismina. Turvajuhtidel on soovitatav automatiseeritud kontrolle jätkuvalt kombineerida inimliku ülevaatuse, staatilise koodianalüüsi ja mitmekeelsete testkomplektidega, et lahendada uuringus kirjeldatud avastamise keelesõltuvuse nõrkus. Samuti võib koodikommentaaride sihipärane kontrollimine ebatavaliste sõnastuste või juhiste suhtes saada olemasolevate ülevaatusprotsesside karastusmeetmete osaks.
Allikas: www.security-insider.de · Avaldatud 5. august 2026
Lumi AI News — tehisintellekti abil toimetatud kuratsioon vastavalt EU AI Act art. 50-le. Parafraseerimine ja klassifikatsioon Lumi News Pipeline v1.8.3 poolt.