Штучний інтелект (ШІ) здатен не лише допомагати програмістам, а й створювати серйозні ризики. Згідно з новим звітом компанії Veracode, 45% коду, створеного мовними моделями OpenAI, містять критичні вразливості. Експерти проаналізували понад 1600 прикладів, отриманих у межах 12 типових завдань. У дослідженні брали участь моделі Codex, GPT-3.5 та GPT-4.
Про це свідчать дані нового звіту компанії Veracode.
Проблеми, які виявили аналітики, включали SQL-інʼєкції, XSS, слабку авторизацію та недостатню валідацію введення. Найгірші результати показав код, написаний мовою Java — 80% фрагментів виявилися небезпечними. Для Python і JavaScript ситуація була трохи кращою: рівень вразливості склав близько 30–40%. Проте результати покращувались, якщо користувачі давали моделі чітке інструктажування з безпеки.
Звіт вказує на те, що моделі ШІ часто генерують код, який на вигляд правильний, але містить приховані загрози. Veracode пояснює:
“ШІ не завжди дотримується принципів безпечної розробки, орієнтуючись насамперед на синтаксис і логіку“.
Це створює ілюзію надійності, яка може ввести в оману недосвідчених програмістів. Тому покладатися лише на ШІ при написанні коду — надто ризиковано.
Фахівці радять обов’язково перевіряти результат роботи моделей вручну або за допомогою професійних інструментів. Програмісти повинні впроваджувати кроки безпеки ще на ранньому етапі розробки. Також рекомендується комбінувати ШІ з традиційними методами перевірки. Безпека має бути вбудована в кожен етап створення продукту.
Як правильно підвищити безпеку при написанні кодів за допомоги ШІ
Компанія Veracode надає кілька практичних порад щодо підвищення безпеки програмного коду.
- По-перше, потрібно використовувати статичний аналіз одразу після початку роботи.
- По-друге, варто інтегрувати інструменти на кшталт Veracode Fix, які автоматично виправляють поширені помилки.
Такі інструменти можуть бути особливо корисні при використанні ШІ-асистентів у роботі над кодом. Окрему увагу слід приділяти відкритим бібліотекам і залежностям. Тут допоможе Software Composition Analysis — техніка, яка перевіряє наявність уразливостей у зовнішніх модулях. Фахівці також рекомендують встановлювати фаєрволи для пакетів, які блокують відомі шкідливі компоненти ще до їх встановлення. Ці заходи дозволяють створювати безпечніше програмне середовище.
Тема безпеки у світі штучного інтелекту стає дедалі актуальнішою, адже моделі активно використовують і професіонали, і новачки. На тлі цього компанії впроваджують нові обмеження й правила використання ШІ. Наприклад, Anthropic оголосила про тижневі ліміти на використання свого бота Claude, щоб зменшити навантаження та запобігти зловживанням. Обмеження стосуються передусім користувачів тарифів Pro і Max.
Нові правила набудуть чинності з 28 серпня. Залежно від плану, користувачі отримають від 40 до 480 годин використання Sonnet 4 і до 40 годин Opus 4 щотижня. Це ще один приклад того, як компанії намагаються контролювати використання генеративного ШІ. Питання безпеки залишається центральним не лише для розробників, а й для кінцевих користувачів. І як показує практика, автоматизація не звільняє від відповідальності.

