ה-AI כתב את הקוד. ה-CVE עדיין שלכם.
הפוסט הזה הוא הקריאה שלי במחקר שפורסם על ידי the Georgia Tech team behind Vibe Security Radar. הממצאים שלהם; הטענה על המשמעות שלהם היא שלי. שווה לקרוא את המחקר המקורי במלואו.
כל מי שעושה היום Vibe Coding בלי בדיקות אבטחה משחק ברולטה רוסית. והנה ההוכחה.
חוקרים מ-Georgia Tech בנו כלי שנקרא Vibe Security Radar. מה הוא עושה? סורק מאגרי חולשות אמיתיים – CVE-ים אמיתיים – ועוקב אחורה דרך git blame עד ל-commit המקורי. ואז בודק אם הקוד נכתב על ידי AI.
הם זיהו יותר מ-15 חתימות של כלי AI בקוד: מיילים של בוטים, הודעות commit אופייניות, חתימות co-author של Copilot ודומיו.
והתוצאה? חולשות אבטחה אמיתיות, עם CVE רשמי, שנכנסו לפרודקשן כי מישהו לחץ Accept על קוד שנוצר אוטומטית.
בואו נבין את הגודל של הבעיה. הם שכפלו כמעט עשרת אלפים ריפוזיטוריז. מעל שני טרה של דיסק. שישה שלבים של אנליזה – כולל חקירה עמוקה עם LLM שמריץ עד חמישים קריאות כלים לכל מקרה. והם עצמם מודים שמה שהם מוצאים זה רק הגבול התחתון, כי לא כל קוד AI משאיר חתימה.
אני אומר את זה כבר שנתיים
קוד שנכתב על ידי AI הוא לא קסם. הוא קוד. וקוד צריך בדיקות – בדיקות חוסן, בדיקות אבטחה, code review של מישהו שמבין מה הוא קורא.
הבעיה היא לא ה-AI. הבעיה היא האשליה שאפשר לדלג על תהליכים כי הקוד נראה נקי. SQL Injection לא נהיה פחות מסוכן כי Copilot כתב את השורה. Prompt Injection לא נעלם כי הקוד עבר autocomplete.
אנחנו באפסק רואים את זה אצל לקוחות. מגיע קוד שנראה מושלם – מסודר, מתועד, עם הערות יפות. ואז אנחנו מריצים בדיקת חדירה ומוצאים חורים שמתחיל לא היה עושה. כי ה-AI ידע לכתוב קוד יפה. הוא לא ידע לחשוב כמו תוקף.
אין קיצורי דרך באבטחת מידע. לא היו לפני AI ולא יהיו אחרי.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-04-20. — ארז מטולה
