Дэниел Стенберг (Daniel Stenberg), главный разработчик популярной утилиты для передачи данных по сети curl, поделился результатами тестирования AI-модели Claude Mythos. Ранее компания Anthropic заявляла о прорывных способностях этой нейросети в поиске уязвимостей, что даже послужило поводом для ограничения доступа к ней. Однако, по словам Стенберга, громкие заявления оказались преимущественно маркетинговым преувеличением: при глубоком анализе кодовой базы curl модель не продемонстрировала значительного превосходства над аналогичными ИИ-продуктами других компаний.
Тем не менее, разработчик признал заметный прогресс в области ИИ-инструментов для аудита кода. Современные нейросети демонстрируют более высокий уровень понимания контекста по сравнению с классическими статическими анализаторами: они способны находить несоответствия между кодом и комментариями, изучать сторонние зависимости, учитывать тонкости работы сетевых протоколов и даже предлагать готовые патчи для исправлений.
Результаты проверки кода curl
В процессе анализа 176 тысяч строк кода curl модель Claude Mythos выявила 5 потенциальных угроз, помеченных как «подтверждённые уязвимости». Последующая ручная проверка показала, что реальной оказалась только одна из них. Оставшиеся 4 находки ложны: три из них были классифицированы как ложноположительные срабатывания, а одна оказалась обычной ошибкой, не затрагивающей безопасность системы.
Выявленная моделью единственная реальная уязвимость не связана с критическими проблемами работы с памятью. Она имеет низкий уровень опасности и будет устранена в рамках планового обновления curl 8.21.0, запланированного на конец июня.
Эффективность ИИ в сравнении с прошлым опытом
За последние 8–10 месяцев проект curl активно привлекал различные ИИ-сервисы для аудита, включая AISLE, Zeropath и OpenAI Codex Security. Этот подход доказал свою пользу, позволив обнаружить и исправить от 200 до 300 различных багов, 12 из которых являлись уязвимостями. Всего за текущий год в curl было зафиксировано около 60 уязвимостей.
После всех предыдущих проверок нейросеть Mythos смогла найти лишь одну новую незначительную уязвимость и около 20 мелких программных ошибок. Стенберг отметил, что эти ошибки были описаны моделью очень качественно и обнаружены практически без ложных срабатываний.
Конкуренция на рынке кибербезопасности
На фоне этих событий компания OpenAI анонсировала инструментарий Daybreak, работающий на базе модели GPT-5.5 и ИИ-агента Codex. Набор инструментов предназначен для автоматизированного поиска уязвимостей, глубокого анализа вредоносного ПО и генерации исправлений. В состав Daybreak включена специализированная модель GPT-5.5-Cyber с расширенными возможностями для тестирования безопасности, доступ к которой предоставляется только проверенным экспертам по кибербезопасности после одобрения индивидуальных заявок.






