Домой Новости В OpenBSD переименовали поле в pfsync после ложного AI-отчёта об уязвимости

В OpenBSD переименовали поле в pfsync после ложного AI-отчёта об уязвимости

Тэо де Раадт изменил кодовую базу операционной системы после того, как нейросеть выдумала критическую уязвимость на основе названий переменных.

Тэо де Раадт (Theo de Raadt) переименовал название поля в заглавном пакете pfsync после поступления ложного отчёта об уязвимости, сгенерированного инструментами искусственного интеллекта. Поле pfcksum[PF_MD5_DIGEST_LENGTH] получило новое имя spare[16], так как нейросеть ошибочно решила, что наименование pfcksum указывает на хранение хэша или контрольной суммы содержимого пакета. По мнению ИИ, отсутствие проверки этого поля в коде автоматически означало наличие критической уязвимости.

Как пояснил разработчик, на самом раннем этапе проектирования pfsync данное поле действительно добавлялось для временного хранения хэша набора правил с целью оптимизации проверки состояний. В дальнейшем создатели отказались от этой концепции, однако элемент решили не удалять ради сохранения обратной совместимости, из-за чего он всегда заполнялся нулями. В актуальной кодовой базе упоминание этого поля присутствует лишь в структуре пакета, но логика его не проверяет и не задействует.

В отправленном ИИ-отчёте утверждалось, что уязвимость возникает из-за вычисления значения при отправке пакета и отсутствия валидации на этапе приёма. Автоматизированная система выдала детальное описание проблемы и «источника» сбоя, которые на практике оказались чистой галлюцинацией. Искусственный интеллект построил свои выводы исключительно на созвучных терминах pfcksum и PF_MD5_DIGEST_LENGTH, а человек, запустивший проверку, поленился вручную проанализировать код перед отправкой предупреждения.

Источник: http://www.opennet.ru