Стремительный рост числа сообщаемых уязвимостей из-за использования ИИ в исследованиях в области безопасности заметен и на Github. Как сообщает компания в своем блоге (откроется в новом окне), количество ежемесячно включаемых в базу данных Github Advisory Database отчетов за последние два года увеличилось более чем в пять раз. Особенно взрывной рост числа заявок наблюдается с начала 2026 года.
Два года назад Github, по собственным данным, публиковал около 270 отчетов об уязвимостях в месяц — в мае 2026 года их было 1 560. Однако количество отчетов могло бы быть еще больше, так как компания едва справляется с их обработкой, что приводит к постоянно растущему времени ожидания.
«Время обработки новых уведомлений об уязвимостях увеличилось, поскольку объем и сложность уязвимостей значительно возросли», — объясняет Github. С середины апреля компания перестала достигать своих внутренних целей в этом отношении. «Сначала время обработки увеличилось примерно до недели, а затем для значительной части отчетов — до нескольких недель», — говорится в сообщении.
Разработчики все чаще испытывают перегрузку
В последние месяцы обострилась ситуация с отчетами об ошибках, созданными ИИ, и для других программных проектов. Некоторые проекты в ответ заморозили свои программы вознаграждения за найденные ошибки (bug bounty) или объявили о длительном перерыве, в течение которого никакие отчеты об ошибках не будут приниматься и обрабатываться. Это должно предотвратить перегрузку и уберечь разработчиков от возможного выгорания.
На этом фоне Github предупреждает, что увеличенное время обработки также повышает риск для безопасности пользователей затронутых программных решений. В своем посте компания описывает, какой объем работы могут повлечь за собой отдельные сообщения об уязвимостях, поскольку их необходимо проверять, определять затронутые версии программного обеспечения и выявлять дубликаты.
Github вносит улучшения и просит о помощи
Хотя Github пытается исправить ситуацию, в том числе за счет масштабирования и автоматизации, компания также просит о помощи всех, кто отправляет собственные отчеты. Запрашиваются, например, полные данные о сообщаемых уязвимостях, включая точное описание соответствующей причины, затронутые диапазоны версий и четкие инструкции по воспроизведению сообщенных ошибок.
Чем точнее будут данные, тем быстрее завершится проверка заявки, подчеркивает Github. В идеальном случае на это уйдет всего «несколько минут». Если важные детали отсутствуют, ответственному проверяющему придется дополнительно запрашивать их или выяснять самостоятельно, что займет значительно больше времени. Github подробно описывает лучшие практики отправки отчетов об уязвимостях (откроется в новом окне) в своей онлайн-документации.