ИИ-слоп обрушил экономику баг-баунти

Шведский разработчик Даниэль Стенберг уже почти три десятилетия занимается поддержкой cURL — библиотеки, обеспечивающей передачу данных для миллиардов устройств, от домашних роутеров до автомобильного ПО. Последние два года значительную часть своего времени он тратил на анализ отчётов об уязвимостях, созданных нейросетями от имени так называемых белых хакеров. Эти отчёты выглядели правдоподобно, однако реальных проблем в них чаще всего не было. В январе 2026 года Стенберг объявил о прекращении программы баг-баунти на платформе HackerOne. В апреле к этому решению присоединилась и компания Nextcloud.

ForkLog выяснил, как рушится привычная модель, лежавшая в основе кибербезопасности, и насколько этот процесс затронет другие отрасли экономики.

Слоп победил

Программы баг-баунти cURL и Nextcloud были устроены просто: находишь уязвимость — сообщаешь разработчику — получаешь вознаграждение. Экономика строилась на том, что поиск уязвимостей — это редкий и трудоёмкий навык, поэтому поток заявок естественным образом ограничивался числом специалистов, способных этим заниматься. Современным ИИ-моделям удалось снять это ограничение за считанные месяцы.

Джон Морелло, технический директор компании Minimus, специализирующейся на кибербезопасности, в интервью отраслевым изданиям привёл показатель, отражающий последствия роста ИИ-слопа в этой сфере:

«Доля настоящих заявок сократилась примерно с 15% до менее чем 5%».

Остальное — это правдоподобно составленные отчёты без реальных уязвимостей, которые нейросеть генерирует быстрее, чем аналитик успевает их отклонить.

Росс Маккерчар, директор по информационной безопасности компании Sophos, в новых условиях условно разделил рынок поиска уязвимостей на три категории заявителей:

* Новички, которые прогоняют код через ИИ-модель и отправляют результат, не проверяя, является ли уязвимость реальной или это галлюцинация.
* Опытные исследователи, которых вводят в заблуждение сами ИИ-агенты: нейросеть убедительно сообщает о несуществующей проблеме, а человек ей доверяет.
* Команды (самый системный тип), которые выстроили из ИИ-агентов конвейер для массовой подачи заявок, ориентированный на количество, а не на точность.

В июле 2025 года крупнейшая платформа для баунти HackerOne представила Hai Triage — систему на базе ИИ, призванную отфильтровывать сгенерированные заявки ещё до того, как они попадут к живому аналитику.

В марте 2026 года платформа Bugcrowd провела масштабные реформы для борьбы с наплывом ИИ-слопа. Были введены обязательная верификация личности, динамическое ограничение частоты отправки заявок и CAPTCHA, а также жёсткие правила блокировки: от 30-дневной приостановки аккаунта за 10 отклонённых отчётов подряд до полного бана за автоматизированный спам и массовую рассылку ложных уязвимостей.

На этом фоне решение cURL и Nextcloud выглядит не как капитуляция, а как рациональный ответ на экономику, которая перестала работать.

Назад дороги нет

Масштаб проблемы стал очевиден после эксперимента компании Anthropic.

В апреле компания представила Claude Mythos 5 — модель, способную автономно находить уязвимости нулевого дня и самостоятельно создавать для них рабочие эксплойты. Затем вместе с примерно полусотней партнёров Anthropic запустила Project Glasswing — проверку критически важного ПО с помощью этой LLM.

Полученные результаты значительно превзошли прогнозы, которые отрасль давала на ближайшие годы.

Из более чем тысячи просканированных проектов с открытым исходным кодом модель выявила 23 019 потенциальных проблем, из которых 6202 были признаны приоритетными или критическими. Независимые компании проверили выборку из 1752 находок — более 90% подтвердились как реальные уязвимости. За первые недели работы Anthropic и партнёры обнаружили свыше десяти тысяч лазеек высокого и критического уровня в системно значимом программном обеспечении.

Из этого массива специалистам удалось исправить менее 1%.

Такая «эффективность» привела к кризису. Уязвимости в коде существовали всегда, и их абсолютное количество не является главной новостью. Новость в том, что скорость их обнаружения впервые в истории программной индустрии превысила скорость, с которой команды специалистов могут проверить находку, расставить приоритеты и закрыть её патчем.

Масштаб возможностей Mythos 5 иллюстрируют три уязвимости:

* 27-летняя уязвимость в OpenBSD (считающейся одной из самых защищённых ОС), позволяющая удалённо обрушить любой сервер на этой системе.
* 16-летняя уязвимость в FFmpeg — видеотехнологии, используемой Netflix и браузерами. Её не смогли обнаружить пять миллионов автоматических тестов.
* Цепочка уязвимостей в ядре Linux, дающая злоумышленнику полный контроль над устройством.

Из-за таких результатов ни Claude Mythos 5, ни аналогичная модель GPT-5.5-Cyber от OpenAI пока не получили публичного релиза. Прежде чем выпускать инструмент, находящий уязвимости быстрее любого человека, индустрии нужно успеть закрыть хотя бы часть тех дыр, которые нейросеть обнаружила в тестовом режиме.

На этом этапе возникает паттерн, который в ближайшие годы, вероятно, проявится далеко за пределами кибербезопасности. ИИ радикально ускоряет производство — кода, контента, юридических документов и в данном случае уязвимостей, но ничего не удешевляет на другом конце цепочки: там, где находку нужно верифицировать, протестировать патч и выпустить его без риска остановки производства.

Спрос на эксклюзив

ИИ-слоп разрушил старую экономику баг-баунти: массовые поверхностные отчёты обесценили простые уязвимости, а деньги стремительно уходят в сложные, редкие и подтверждённые эксплойты.

В мае Google снизил базовые награды за ошибки памяти в Chrome до $500 и отменил бонусы за простые баги чтения/записи. Чтобы удержать лучших исследователей, техническим гигантам приходится платить беспрецедентные премии за качественный Proof-of-Concept:

* В октябре 2025 года Apple повысила максимальную выплату за скрытый доступ к ядру iOS с $1 млн до $2 млн. При обнаружении уязвимости в бета-версиях ПО суммарная выплата за отчёт с учётом всех доплат и обходом Lockdown Mode может достигать $5 млн.
* В августе 2025 года Microsoft запустила масштабный конкурс Zero Day Quest на $5 млн, введя 100-процентный множитель за взлом ИИ-инфраструктуры Copilot и Azure.
* В мае 2026 года Google поднял награду за zero-click эксплойт с закреплением в чипе Titan M (Pixel) до $1,5 млн. Для сравнения: в апреле бонус составлял $1 млн.

Такая щедрость IT-гигантов — не благотворительность, а вынужденная оборона от теневого рынка частных брокеров вроде Crowdfense и Operation Zero. В таких компаниях за полную цепочку атаки для актуальных версий iOS или Android предлагают до $7 млн.

В итоге все участники рынка уязвимо

Обменять
Все Новости 1inch 21Shares a16zcrypto Aave Alameda Research Alchemy Algorand (ALGO) Alibaba Amazon AMD AML / KYC Anchorage Android Anthropic Apple Arbitrum (ARB) Arkham AscendEX Aster AZTEC B2B Base Bernstein Binance BIS Bitcoin Core Bitcoin Pizza Day Bitfarms Bitfinex Bitget Bithumb BitMEX BitOK Bitwise BlackRock Block Bloomberg BNB Chain BNP Paribas Börse Stuttgart BTCFi Bullish Bybit Canaan Cardano (ADA) CBDC CertiK CFTC Chainalysis Chainlink (LINK) Charles Schwab Circle Citi CleanSpark CME Group Coinbase CoinDesk CoinEx CoinGecko CoinShares ConsenSys Core Scientific Crypto.com CryptoQuant Cumberland Curve (CRV) Dash DeepMind DeepSeek DeFi dePIN Deutsche Bank DEX Dogecoin (DOGE) Dune Analytics Elliptic Emurgo Ernst & Young ETF Ethena Ethereum (ETH) Ethereum Name Service Exodus Facebook FATF FDIC Fidelity Investments Firefox ForkLog Consulting FTX Galaxy Digital Gemini GitHub Glassnode Goldman Sachs Google Google Gemini Google Trends Grayscale Investments HSBC HTX Huawei Hut 8 Hyperliquid IBM ICO ING Injective Interactive Brokers IPO Iris Energy JPMorgan Jump Trading K33 Kaiko Kalshi KPMG Kraken KuCoin LayerZero Lazarus Ledger LG Lido Lightning Network Litecoin (LTC) Mantle Marathon (MARA) Matrixport Messari meta MetaMask MEV MiCA Microsoft MicroStrategy (Strategy) Monad MoonPay Morgan Stanley Nansen Nasdaq NEAR Netflix NFT Nokia NVIDIA NYDIG OKX OneLiners Open Source OpenAI OpenClaw Optimism (OP) Ordinals P2P palantir Pantera Capital Paradigm Paxos PayPal Perplexity Polkadot (DOT) Polygon (MATIC) Polymarket Pump.fun PwC PYUSD QCP Capital Revolut Riot Platforms Ripple (XRP) Robinhood Runes RWA Samsung Santiment SBI Holdings SDK SEC SharpLink SoftBank Solana (SOL) Solana-резерв Standard Chartered PLC Starbucks StarkNet StarkWare State Street Stripe Sui (SUI) SWIFT Taiko Telegram Tencent Terra (LUNA) Tesla Tether (USDT) The DAO The Open Network THORChain TikTok Toncoin Tron (TRX) Twenty One Capital Twitter (X) uber ubs Uniswap (UNI) USD Coin (USDC) VanEck Visa Web3-смартфоны Web3Net western union WhatsApp Wintermute World Liberty Financial (WLFI) worldcoin x402 XAI YouTube Zcash (ZEC) ZK-rollups zkevm ZKP Австралия авторские права Адам Бэк Азартные игры Азия Аирдропы акции Альткоины Анализ рынка Аппаратные кошельки Аргентина Артур Хэйес аудит Банк Англии Банки и финтех банкротство Беларусь белые хакеры Бермудские острова бизнес Биткоин биткоин-резерв Ближний Восток Блокировки и запреты блокчейн блокчейн-платформы ботнет Бразилия Брайан Армстронг Брэд Гарлингхаус будущее Бутан вайб-кодинг вакансии Великобритания Венгрия Венесуэла Венчурные инвестиции видео Википедия Вилли Ву Виталик Бутерин волатильность выборы Вьетнам ВЭФ генеративный ИИ Генпрокуратура Германия Голливуд Гонконг Дайджест кибербезопасности Дайджесты Дания ДАО день рождения Децентрализация Джейми Даймон Джек Дорси Джозеф Любин дипфейки ДНК Дональд Трамп Дубай Дэвид Сакс евро Европа ЕЦБ запрет майнинга золото Игры и GameFi Израиль ИИ ИИ-агенты Илон Маск инвестиции Индия Индонезия Институционалы и киты интернет интероперабельность интерфейс мозг — компьютер (BCI) инфраструктура Иран Ирландия Искусственный Интеллект Испания Исследования Итоги недели Казахстан календарь Камбоджа Канада квантовые вычисления квантовые компьютеры кванты Кибербезопасность Киберпреступления Китай комиссии комплаенс компьютеры контроль конференция конфискация конфискованные биткоины Космос Кошельки Кредитование крипта криптоактивы криптоанархизм Криптовалюты Криптография Криптодеривативы Криптоматы Криптоплатежи Крипториум Крипториум: Анонимность Крипториум: Биткоин Крипториум: Технические основы Крипториум: Трейдинг и инвестиции Крипториум: Экономическая теория Кристин Лагард Кроссчейн-протоколы Куба Кыргызстан ликвидность листинг Лонгриды Майкл Сэйлор Майнинг Макроэкономика Мальта Марк Цукерберг Масштабирование Матрица МВФ Медицина мемы Метавселенные Минфин США Мнения Москва мошенники музыка Мьянма Налоги Наука Недвижимость Непал НКЦБФР Новости Новости ForkLog Нью-Йорк ОАЭ облигации обменники образование общество объем торгов Ончейн-анализ ООН опровержение отслеживание отчеты Павел Дуров Пакистан партнерство Пентагон Питер Тиль подкаст поисковая система политика Польша Правоохранители Преступления Приватность и личные данные приложения Прогнозы о рынке криптовалют протоколы процессинг разработчики Расследования ребрендинг Регулирование Регулирование биткоина в России резервные валюты рейтинг реклама религия Решения второго уровня (L2) Робономика роботы Россия Росфинмониторинг рынки предсказаний Сальвадор санкции Сатоши Накамото Саудовская Аравия Сбои и уязвимости Северная Корея (КНДР) сельское хозяйство Сингапур Слияния и поглощения (M&A) Смарт-контракты смарт-очки снг сокращения Соцсети Спецслужбы Спорт стандарты стартапы Стейблкоины Стейкинг Суды суперкомпьютеры США Сэм Бэнкман-Фрид Таиланд телеком Теханализ Технические обновления технологии Токенизация активов Токеномика токены Том Ли транзакции Транспорт Трейдинг Турция Украина утечка данных финансовая система Финансовые пирамиды финансы Финляндия Фондовый рынок фонды Франция ФРС США фьючерсы халвинг хардфорки Хестер Пирс хешрейт хранение ЦБ РФ Цена биткоина цензура Централизованные биржи (CEX) цифровая экономика цифровой евро Чанпэн Чжао Чарльз Хоскинсон чат-боты чипы Швейцария шифропанки штрафы Экология эксперимент Энергетика Энтони Скарамуччи Эстония Южная Америка Южная Корея Япония