Lühidalt: Vaatamata kasvavale võimekusele leida ja ära kasutada nullpäevahaavatavusi, toodavad tänapäeva tehisintellektimudelid mitme sõltumatu uuringu kohaselt jätkuvalt kuni 44 protsendil juhtudest ebaturvalist koodi ega näita seejuures peaaegu mingit paranemist.
Värsked uuringud näitavad kasvavat asümmeetriat ründava ja kaitsva tehisintellektivõimekuse vahel: kuigi suured keelemudelid (LLM) suudavad üha paremini turvaauke leida ja neid ära kasutada, on nende võime luua turvalist koodi või parandada haavatavusi korrektselt vaevu paranenud.
Rakendusturbe pakkuja Veracode uuring näitab, et 44 protsenti tehisintellekti loodud koodist sisaldab vähemalt ühte teadaolevat haavatavust OWASP Top 10 nimekirjast. Isegi kõige võimekamad praegused tipptasemel mudelid ei ületanud turvatestides 68-protsendilist edukusmäära – lihtsalt öeldes tähendab see, et iga kolmas koodinäide sisaldab endiselt ebaturvalist koodi. Neljas testiseerias, mida Veracode viimase aasta jooksul kokku enam kui 100 mudeliversiooniga läbi viis, paranes keskmine turvalisuse tase vaid marginaalselt. Samal ajal tootsid kõik testitud mudelid 99 protsendil juhtudest süntaktiliselt korrektset koodi. Veracode peaturbeevangelist Chris Wysopal võtab lahknevuse kokku: mudelid muutuvad üha osavamaks ärakasutuskoodi (exploit) kirjutamisel, kuid mitte turvalise koodi loomisel – küsimus, mille ta esitab otse tehisintellekti arenduslaboritele.
Täiendavad uuringud kinnitavad seda trendi. Hollandi tarkvarakvaliteedi ettevõte Software Improvement Group (SIG) tõdeb oma raportis “State of Software 2026”, et tehisintellekti loodud koodis esineb ligikaudu kaks korda rohkem turvariski rikkumisi kui inimese kirjutatud koodis. SIG-i tehnikajuht Jasper Geurts rõhutab samas, et 71 protsendil kogu uuritud koodist – mitte ainult tehisintellekti loodud koodist – on madal turvatase. Seega ei ole tehisintellekt probleemi tekitanud, vaid võimendab organisatsioonide tarkvaraarenduses juba olemasolevaid nõrkusi. Ettevõtte Theori loodud koodi turvaplatvormi Xint.io uuring täiendab pilti: viie Anthropicu ja OpenAI praeguse mudeliga tehtud testides, kus mudelitel paluti nii uusi rakendusi “vibe-koodida” kui ka olemasolevat rakendust ümber kujundada, leidsid teadlased 28 rakendusversioonist kokku 434 kinnitatud turvaauku – 196 äsja loodud koodist ja 238 ümbertöödeldud olemasolevast koodist.
Theori Xint-i tootejuhi Kay Kwaki sõnul puudutavad kõige sagedasemad vead koodi, mis küll kompileerub ja töötab, kuid sisaldab manustatud saladusi (embedded secrets) või tarbib skaleerumisel liigselt ressursse. Osaliselt tuleneb see tema hinnangul lühiteedest treeningandmetes ning asjaolust, et arendajad ei täpsusta funktsioonipäringute esitamisel harva selgesõnaliselt kaitsemehhanisme. Lisaks kaotab tehisintellekt suuremate ja keerukamate koodibaaside puhul üha enam ülevaate detailsetest kasutajaõigustest. Sama nõrkus ilmneb ka teadaolevate haavatavuste sulgemisel: 1Passwordi Off-By-1 Labsi uuring, mis testis erinevaid mudeleid paikade genereerimisel kuuele teadaolevale, juba parandatud haavatavusele keerukates avatud lähtekoodiga projektides, dokumenteeris üle 6000 testkäigu jooksul sarnaseid kvaliteediprobleeme.
CISO-de jaoks joonistub sellest välja konkreetne riskipilt: tehisintellekti toel toimuv arendus kiirendab tarkvara tarnimist, kuid võib ilma väljakujunenud kvaliteedi- ja turvakontrollita samavõrra suurendada nii tehnilist võlga kui ka rünnatavat pinda. Kuna ründajad kasutavad üha enam tehisintellekti haavatavuste automatiseeritud leidmiseks ja ärakasutamiseks, süveneb lõhe ründava ja kaitsva võimekuse vahel. Organisatsioonid, kes kasutavad tehisintellekti loodud koodi tootmiskeskkonnas, peaksid muutma oma arendusprotsessi lahutamatuks osaks kohustuslikud turvaülevaatused, automatiseeritud skannimise OWASP-kriteeriumide alusel ning selgesõnalised piiravad juhised (guardrails) viipades, selle asemel et loota mudelite eneseparandusvõimele.
Allikas: www.csoonline.com · Avaldatud 18. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.