Kokkuvõtlikult: 1Password leidis, et keerukate ja hiljuti avalikustatud haavatavuste jaoks tehisintellekti loodud paigad on 53,9 protsendil juhtudest vigased ning inimeste teostatavad turvaülevaatused jäävad endiselt asendamatuks.
1Passwordi sisemine analüüs näitab, et juhtivate tehisintellektimudelite loodud haavatavuste paigad on keerukate ja hiljuti avalikustatud turvaaukude puhul 53,9 protsendil juhtudest vigased. CISO-de jaoks tähendab see, et automatiseeritud paikamine ei asenda endiselt inimeste teostatavaid turvaülevaatusi.
1Passwordi teadlane Keith Hoodlet tutvustas ühes ajaveebipostituses hindamise tulemusi, mille käigus uuriti kokku 6080 paika, mille olid loonud tehisintellektipõhised koodimudelid ChatGPT-5.5 ja Claude Opus 4.8 kuue hiljuti avalikustatud CVE jaoks. Testitud haavatavuste hulka kuulusid CVE-2026-31431 (“Copy Fail”), CVE-2026-34197 (ActiveMQ RCE), CVE-2026-8512, CVE-2026-45185 (Exim RCE), CVE-2026-22738 (SpringAI SpEL RCE) ning Gemini CLI-s esinev RCE-haavatavus (GHSA-wpqr-6v78-jr5g). Meeskond ei kontrollinud üksnes seda, kas loodud kood kompileerub või läbib automaatteste, vaid hindas iga parandust selle järgi, kas haavatavus kõrvaldati täielikult, kas rakenduse käitumine säilis ning kas paik ei toonud kaasa uut turvaauku.
Selle rangema hindamise järgi lahendas ainult 26 protsenti paikadest haavatavuse täielikult, muutmata rakenduse käitumist. 20,1 protsenti kõrvaldas küll turvaaugu, kuid muutis samal ajal rakenduse käitumist. 49,3 protsendil jäi alles vähemalt üks ärakasutatav ründetee, 2,3 protsenti sulges algse haavatavuse, kuid tekitas uue, ning 2,2 protsenti ei suutnud probleemi lahendada ega vältida uute haavatavuste teket. Kokkuvõttes vastas 53,9 protsenti keerukate juhtumite paikadest sellele, mida Hoodlet nimetab “Fix-Like Artifacts with Embedded Defects” (FLAWED) – süntaktiliselt korrektsed, kuid sisuliselt puudulikud parandused.
Turvavastutajate jaoks on eriti oluline tähelepanek näiliselt õnnestunud paikade habrasuse kohta: enam kui kolmandik esialgu edukaks hinnatud parandustest blokeeris vaid konkreetse tõestuskontseptsiooni (PoC) rünnaku, tegelemata haavatavuse algpõhjusega. SpringAI CVE näitel selgus, et nii GPT- kui ka Claude-mudelid lõid paiku, mis püüdsid kinni üksnes PoC-s kasutatud sisendstringi konkreetsed märgid, samal ajal kui tegelik vigane koodilõik jäi muutmata. Kui see koodilõik muutub alternatiivsete sisendite kaudu uuesti kättesaadavaks, ärkab algne haavatavus Hoodleti sõnul taas ellu.
1Password seostab need puudujäägid kontekstipõhise arutlusoskuse sügavusega, mida tootmisvalmis turvaparanduste loomine eeldab – näiteks arhitektuuriliste kavatsuste, ärinõuete ja pikaajalise hooldatavuse mõistmisega. Päringule vastates soovitas ka Anthropic hoida inimesed kontrolliprotsessis: paikade loomine on paikade kontrollimisest ette jõudnud ning lahendus seisneb selles, et kontrollimine tuleks üles ehitada pigem käivitamispõhiselt kui ülevaatuspõhiselt, kaasates praeguse mudelivõimekuse juures lõpliku otsustajana valdkonnaeksperdid.
CISO-de jaoks on oluline ka kuluaspekt: keskmiselt maksis üks paikamis- ja valideerimistsükkel ChatGPT-5.5-ga umbes 2,11 USA dollarit ning Claude Opus 4.8-ga 2,81 USA dollarit – esmapilgul tühine summa. Hoodlet rõhutab siiski, et tegelikud kulud tekivad valideerimisel, mille käigus tuleb kontrollida, kas paik on tootmiskeskkonnas tegelikult turvaline. Ettevõtted, kes integreerivad automatiseeritud paikamise CI/CD-torujuhtmetesse või haavatavuste haldamise protsessidesse, peaksid seetõttu turvakriitilise koodi jaoks kehtestama kohustuslikud inimliku ülevaatuse kontrollpunktid ega tohiks toetuda üksnes automaatsete testide läbimisele.
Allikas: www.csoonline.com · Avaldatud 7. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.