Грин, уже давно внимательно следящий за спорами вокруг использования правительствами хакерских инструментов для борьбы с преступностью и необходимости надежного шифрования для защиты конфиденциальности невиновных людей, высказал провокационную мысль: что, если ИИ сделает баги настолько редкими, что правоохранительные органы и разведки больше не смогут законно взламывать преступников?
«Я обеспокоен тем, что ИИ сделает программное обеспечение слишком безопасным», — написал Грин, предупредив, что правительство США может потерять доступ к уязвимостям безопасности для взлома целей, за которыми им необходимо следить, поскольку компании исправляют беспрецедентное количество багов.
Правоохранительные органы давно утверждали, что шифрование затрудняет поимку преступников и террористов. Концепция «going dark» стала популярной в 2014 году, когда тогдашний директор ФБР Джеймс Коми предупредил, что шифрование может помешать властям прослушивать разговоры или получать доступ к данным на устройствах.
Примерно в это время такие приложения, как Signal, *WhatsApp и Apple iMessage, внедрили сквозное шифрование для масс, сделав традиционное прослушивание телефонных звонков и текстовых сообщений в реальном времени практически невозможным. Технические гиганты, такие как Apple, также начали шифровать данные на своих устройствах по умолчанию, что затруднило взлом iPhone, защищенных надежным PIN-кодом или парольной фразой.
С тех пор власти по-прежнему могли ловить преступников — в том числе взламывая их устройства — а невиновные люди могли наслаждаться хорошим уровнем конфиденциальности благодаря шифрованию. Отчасти, как объясняет Грин, это связано с «неспокойным перемирием». То есть вместо внедрения бэкдоров в устройства для помощи властям в получении данных правительства вложили деньги в покупку хакерских инструментов и шпионского ПО, которые могут обходить безопасность устройств и их владельцев.
По мнению Грина, это перемирие вот-вот будет нарушено ИИ, потому что, как обещают сторонники и предполагают некоторые ранние данные, LLM становятся лучше и быстрее в масштабном поиске уязвимостей безопасности. Теоретически это означает, что мы достигнем точки, когда компании смогут сделать свое программное обеспечение и системы значительно менее забагованными — и менее подверженными атакам.
Конечный результат, по мнению Грина, заключается в том, что правительства снова могут потребовать бэкдоры, сделав устройства всех людей изначально менее безопасными.
Золотая лихорадка багов
Мы попросили нескольких человек высказаться по поводу аргумента Грина: от экспертов по конфиденциальности и кибербезопасности до хакеров, имеющих опыт разработки хакерских инструментов для правительств. Некоторые согласны с Грином, некоторые не согласны, а некоторые видят ситуацию двояко.
Луна Тонг, исследователь, ранее работавшая в двух известных компаниях, которые ищут баги и разрабатывают эксплойты для помощи правительствам во взломе систем, согласилась с Грином, заявив, что «сейчас наблюдается золотая лихорадка багов, но это временное явление, и скоро баги снова станут редкими».
Другой исследователь, имеющий более чем десятилетний опыт работы в компаниях, занимающихся наступательной безопасностью, сказал, что опасается, что ИИ может сделать исследователей безопасности-людей устаревшими, потому что найти баги станет гораздо сложнее, и что защитники в конечном итоге получат преимущество перед исследователями атак. Этот человек попросил не называть его имени, чтобы говорить более свободно.
«Очевидно, что ни одно государство не откажется от возможности слежки», — сказал Паоло Станьо, технический директор Crowdfense, известной компании, которая разрабатывает, приобретает и продает неизвестные уязвимости — также известные как zero-day — правительствам. Станьо объяснил, что текущий процесс, требующий от правительств эксплуатации уязвимостей безопасности для взлома устройств, является «самой демократической системой, которая у нас есть», но статус-кво может не сохраниться, если баги станет слишком сложно находить.
Три других человека, которые в настоящее время работают в индустрии наступательной кибербезопасности, и один, который работал там ранее, не согласились. Их аргументы сводятся к следующему: простые баги будет легче находить; более сложные баги, которые обычно более ценны и полезны для правительств, никуда не денутся; и ИИ может активно помогать исследователям, продающим баги государственным органам.
Хамид Кашфи, основатель компании по наступательной безопасности DarkCell, также работающий в стартапе по кибербезопасности на базе ИИ Xbow, сказал: «На каждый баг, найденный и сообщенный ИИ, вероятно, приходится 20 незарегистрированных». Кашфи объяснил, что исследователи, которые не хотят сообщать о багах вендорам, все еще могут находить сложные и ценные баги.
Два исследователя, которые в настоящее время зарабатывают на жизнь поиском багов для zero-day-фирм, рассказали TechCrunch, что их меньше беспокоит рост ИИ, чем ряд новых механизмовзащиты в современных устройствах, которые делают их более сложными для взлома.
Ева Гальперин, директор по кибербезопасности цифровой правозащитной организации Electronic Frontier Foundation и эксперт по правительственному шпионскому ПО, заявила, что сегодня наступление имеет преимущество благодаря сочетанию высокой способности ИИ находить баги и увеличению числа уязвимостей, возникающих при разработке с помощью ИИ-инструментов в стиле «vibe-code».
С другой стороны, Гальперин утверждала, что обнаружение большего количества багов не обязательно означает, что они будут исправлены достаточно быстро или вообще будут исправлены, учитывая, что исправление может быть сложным процессом. Гальперин сказала, что в какой-то момент будет новый толчок к внедрению бэкдоров, потому что авторитарные режимы всегда хотят «исключительного доступа».
Кэти Мусурис, которая на протяжении десятилетий помогала компаниям как крупным, так и малым обрабатывать сообщенные баги и исправлять их, заявила: «Нам еще предстоит пройти некоторый путь, прежде чем новейшие телефоны и ноутбуки станут полностью свободными от багов».
«Наступит момент, когда поиск багов станет намного сложнее, и это может спровоцировать давление с целью встроить бэкдоры», — сказала Мусурис, основатель и генеральный директор Luta Security.
«Я думаю, что у нас есть по крайней мере до следующих президентских выборов, прежде чем разведывательное сообщество будет достаточно существенно ограничено, чтобы всерьез добиваться внедрения бэкдоров», — сказала Мусурис.
*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lorenzo Franceschi-Bicchierai




