Логотипы Anthropic и OpenAI, символизирующие прорыв ИИ в области кибербезопасности и сканирования кода, новые ИИ-сканеры.

Anthropic и OpenAI выявили слабость SAST с помощью ИИ

Anthropic и OpenAI представили новые ИИ-сканеры безопасности, использующие LLM-логику. Они указали на структурные недостатки традиционных инструментов SAST.

Anthropic и OpenAI представили новые сканеры безопасности приложений: Claude Code Security и Codex Security. Эти инструменты используют рассуждения больших языковых моделей (LLM) вместо традиционного сопоставления с образцами. Запуск Claude Code Security состоялся 20 февраля, а Codex Security — 6 марта. Оба решения меняют рынок безопасности, выявляя уязвимости, которые ранее были недоступны для стандартных SAST-инструментов.

Новые сканеры обнаруживают классы ошибок, которые традиционные SAST-системы не могли найти. Anthropic опубликовала исследование 5 февраля, заявив, что Claude Opus 4.6 выявил более 500 ранее неизвестных критических уязвимостей в открытом коде. Например, в библиотеке CGIF Claude обнаружил переполнение буфера кучи. OpenAI, в свою очередь, сообщила о 792 критических и 10 561 высокоприоритетных находках после сканирования 1.2 миллиона коммитов с помощью Codex Security, получив 14 CVE. Эти инструменты сейчас доступны бесплатно для корпоративных клиентов.

Claude Code Security от Anthropic, выпущенный как ограниченная исследовательская версия, нашел уязвимости, которые десятилетиями оставались незамеченными. OpenAI’s Codex Security, развившийся из внутреннего инструмента Aardvark на базе GPT-5, показал снижение ложных срабатываний более чем на 50% и снижение завышенной серьезности на 90% во время бета-тестирования.

Однако, Checkmarx Zero продемонстрировала, что Claude Code Security может пропускать умеренно сложные уязвимости. В одном из тестов Claude выявил восемь уязвимостей, но только две оказались реальными. Ни Anthropic, ни OpenAI не предоставили свои данные независимым аудиторам, поэтому заявленные цифры стоит рассматривать как ориентировочные.

Snyk признает технический прорыв, но отмечает, что главная проблема не в поиске уязвимостей, а в их массовом исправлении. Компания также указывает, что код, сгенерированный ИИ, в 2.74 раза чаще содержит уязвимости. Ронен Славин из Cycode подчеркивает, что модели ИИ вероятностны, а командам безопасности нужны стабильные и воспроизводимые результаты. Бесплатное сканирование не заменяет комплексные платформы управления безопасностью.

Мерритт Бэр, CSO Enkrypt AI, считает, что конкуренция между разработчиками сканеров ускорит улучшение качества обнаружения. Она советует командам безопасности приоритизировать исправления на основе эксплуатируемости, а не только CVSS-оценок. Уязвимости в открытом исходном коде, найденные моделями рассуждений, следует рассматривать как уязвимости нулевого дня.

Бэр также прогнозирует, что бюджеты на безопасность приложений не уменьшатся, но сместятся. Деньги пойдут на слои выполнения и эксплуатируемости, управление ИИ и безопасность моделей, а также автоматизацию исправления. Традиционные лицензии SAST уступят место инструментам, сокращающим циклы устранения уязвимостей.

Перед встречей с руководством, специалисты по безопасности могут предпринять семь шагов, чтобы подготовиться к изменениям на рынке:

  1. Протестируйте оба сканера. Запустите Claude Code Security и Codex Security на части вашей кодовой базы. Сравните их результаты с текущими SAST-отчетами. Это поможет выявить ваши «слепые зоны».

  2. Создайте систему управления до пилота. Рассматривайте эти инструменты как новых обработчиков данных для вашего исходного кода. Это включает соглашение об обработке данных, сегментированный конвейер отправки и политику классификации кода. Важно решить вопрос с производными IP и местонахождением данных.

  3. Определите, что не покрывают эти инструменты. Claude Code Security и Codex Security работают на уровне рассуждений о коде. Ваш текущий стек по-прежнему необходим для анализа компонентов ПО (SCA), сканирования контейнеров, инфраструктуры как кода (IaC), динамического анализа (DAST) и реагирования во время выполнения.

  4. Оцените риски двойного использования. Любая уязвимость нулевого дня, обнаруженная Anthropic или OpenAI, существует в проектах с открытым исходным кодом, используемых в корпоративных приложениях. Злоумышленники могут использовать те же модели для поиска уязвимостей. Например, AISLE обнаружила 12 уязвимостей нулевого дня в OpenSSL в январе 2026 года, которые фуззеры пропускали годами.

  5. Подготовьте сравнение для руководства. Claude Code Security анализирует контекст кода и потоки данных, а Codex Security строит модель угроз проекта. Объясните, что традиционные SAST-инструменты решали проблемы прошлого десятилетия, а новые модели могут оценивать сложную логику и намерения разработчиков. Бэр предлагает формулировку: «Мы купили правильные инструменты для угроз прошлого десятилетия; технология просто продвинулась».

  6. Следите за конкуренцией. Обе компании быстро развиваются, и их обновления моделей выходят ежемесячно. Запуск обоих сканеров одновременно — это не избыточность, а защита через разнообразие систем рассуждений, так как разные модели мыслят по-разному.

  7. Установите 30-дневный пилотный период. Запустите Claude Code Security и Codex Security на одной кодовой базе. Полученные данные помогут принять обоснованное решение о закупках, опираясь на эмпирические факты, а не на маркетинг поставщиков.

Реакции:
Press F News в TelegramГлавное из игр и аниме — 8 раз в деньПодписаться