AgentitTutkimus 🇷🇺 24.07.2026 16:03

AI-virheenetsinnän vianmääritys: kuinka välttää joutumasta agenttisi ilmaiseksi triage-palveluksi

AnthropicAnthropic CursorCursor HackerOneHackerOne OpenAIOpenAI OllamaOllama LM StudioLM Studio vLLMvLLM AWS BedrockAWS Bedrock Google Vertex AIGoogle Vertex AI BugcrowdBugcrowd
AI-agentit tuottavat paljon vääriä positiivisia tuloksia, mikä tekee virheenetsijästä triage-työntekijän. Artikkeli tarkastelee lähestymistapoja AI-virheenetsintään, tapoja maksaa malleista sekä arkkitehtuuria, jolla löydökset varmennetaan sääntöjen, RAG:n ja MCP:n avulla. Se viittaa HackerOnen ja Bugcrowdin tietoihin raporttien kasvusta ja validien löydösten osuudesta.
Haavoittuvuusraporttien tekoälyagentin käyttöönotto vie minuutteja, mutta ilman varmennusta se tuottaa massoittain vääriä positiivisia tuloksia, mikä muuttaa tutkijan ilmaiseksi seulojaksi. Esimerkiksi 67 raportista vain 3 saattaa olla päteviä. HackerOnen tietojen mukaan saapuvien raporttien määrä kasvoi vuonna 2026 vuoden takaisesta 76 prosenttia, kun taas vahvistettujen hyödynnettävien löydösten osuus on edelleen 25 prosenttia, mutta kriittisten ja korkean tason löydösten osuus nousi 32 prosenttiin. Samaan aikaan hyväksyttyjen tekoälyraporttien määrä kasvoi 210 prosenttia. Alustat ottavat käyttöön rajoituksia: curl sulki ohjelmansa HackerOnella helmikuusta 2026 alkaen; HackerOne keskeytti Internet Bug Bounty -ohjelman; BI.ZONE ja Standoff 365 ottivat käyttöön päivittäiset raporttikiintiöt, ja Brave kieltää käyttäjät kahden roskapostiraportin jälkeen. Tutkimuksessa (Zheng ym., 2025), joka kattoi 9 942 raporttia, todettiin, että XSS (cross-site scripting) muodostaa 13,8 prosenttia lähetyksistä, tietovuoto 9,4 prosenttia ja pääsynhallinta sekä todennus yli 10 prosenttia. Nykyaikaisilla kielimalleilla on taipumus hyväksyä virheellisiä raportteja, mutta RAG (retrieval-augmented generation) auttaa ratkaisemaan tämän ongelman. Bugcrowdin kyselyiden mukaan 82 prosenttia tutkijoista käyttää generatiivista tekoälyä vuonna 2026. Kirjoittaja tunnistaa neljä lähestymistapaa tekoälyn käyttöön haavoittuvuuksien etsinnässä: manuaalinen analyysi kielimallin neuvonantajan avulla, automaattiset skannerit kielimallin tulkinnalla, eristetty agentti ja varmennettu työnkulku. Malleista maksetaan paikallisilla asennuksilla (Ollama, LM Studio, vLLM), API-liittymillä (tehokkaat mallit), tilauksilla (Cursor, Claude.ai, ChatGPT) tai yritysalustoilla (Bedrock, Azure OpenAI, Vertex AI). Löydösten varmentamisen arkkitehtuuri sisältää kolme kerrosta: agenttisäännöt (esimerkiksi aikapohjainen tarkistus SQL-injektiolle, out-of-band-haavoittuvuuksille eli epäsuoralle tietoliikenteelle ja päätön selain cross-site scriptingille), RAG (pääsy tietokantaan, jossa on haavoittuvuusmalleja) sekä mallikontekstiprotokolla (työkalut hypoteesien aktiiviseen testaamiseen).
Lähde: Habr — хаб ИИ — Alkuperäinen
Aiemmat aiheeseen liittyvät kirjoituksemme ↓
Tuoreet uutiset