דף הבית / ה-AI כתב את הקוד. ה-CVE עדיין שלכם.
AI and LLM Security
ה-AI כתב את הקוד. ה-CVE עדיין שלכם.
חוקרים עקבו אחורה מ-CVE אמיתיים דרך git blame עד ה-commit שהכניס אותם, ובדקו אם AI כתב אותו.
הפוסט הזה הוא הקריאה שלי במחקר שפורסם על ידי the Georgia Tech team behind Vibe Security Radar. הממצאים שלהם; הטענה על המשמעות שלהם היא שלי. שווה לקרוא את המחקר המקורי במלואו.
כל מי שעושה היום Vibe Coding בלי בדיקות אבטחה משחק ברולטה רוסית. והנה ההוכחה.
חוקרים מ-Georgia Tech בנו כלי שנקרא Vibe Security Radar. מה הוא עושה? סורק מאגרי חולשות אמיתיים – CVE-ים אמיתיים – ועוקב אחורה דרך git blame עד ל-commit המקורי. ואז בודק אם הקוד נכתב על ידי AI.
הם זיהו יותר מ-15 חתימות של כלי AI בקוד: מיילים של בוטים, הודעות commit אופייניות, חתימות co-author של Copilot ודומיו.
והתוצאה? חולשות אבטחה אמיתיות, עם CVE רשמי, שנכנסו לפרודקשן כי מישהו לחץ Accept על קוד שנוצר אוטומטית.
בואו נבין את הגודל של הבעיה. הם שכפלו כמעט עשרת אלפים ריפוזיטוריז. מעל שני טרה של דיסק. שישה שלבים של אנליזה – כולל חקירה עמוקה עם LLM שמריץ עד חמישים קריאות כלים לכל מקרה. והם עצמם מודים שמה שהם מוצאים זה רק הגבול התחתון, כי לא כל קוד AI משאיר חתימה.
אני אומר את זה כבר שנתיים
קוד שנכתב על ידי AI הוא לא קסם. הוא קוד. וקוד צריך בדיקות – בדיקות חוסן, בדיקות אבטחה, code review של מישהו שמבין מה הוא קורא.
הבעיה היא לא ה-AI. הבעיה היא האשליה שאפשר לדלג על תהליכים כי הקוד נראה נקי. SQL Injection לא נהיה פחות מסוכן כי Copilot כתב את השורה. Prompt Injection לא נעלם כי הקוד עבר autocomplete.
אנחנו באפסק רואים את זה אצל לקוחות. מגיע קוד שנראה מושלם – מסודר, מתועד, עם הערות יפות. ואז אנחנו מריצים בדיקת חדירה ומוצאים חורים שמתחיל לא היה עושה. כי ה-AI ידע לכתוב קוד יפה. הוא לא ידע לחשוב כמו תוקף.
אין קיצורי דרך באבטחת מידע. לא היו לפני AI ולא יהיו אחרי.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-04-20. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
AI and LLM Security
מישהו חיבר את הדארקנט ישירות ל-AI שלכם. מה כבר יכול להשתבש?
שרת MCP אחד עם 66 כלים, שמזרים תוכן מאתרי onion ישר ל-context של המודל שלכם. הדארקנט הוא ה-input הכי עוין שקיים.
לקריאהAI and LLM Security
כל שבוע מישהו שואל אותי מתי AI יחליף את הפנטסטרים
Datadog שחררו סורק ששולח את הקוד שלכם ל-LLM במקום לחפש patterns. אחרי 20 שנה בתחום – ה-engine אף פעם לא היה הבעיה.
לקריאהAI and LLM Security
כלי ה-AI שכותב לכם קוד עובר ישר דרך ההגנות שלכם
prompt injection מוחבא ב-README, והכלי כותב ל-zshenv שלכם. כל shell חדש מריץ את הקוד של התוקף. ו-40 אחוז מהתלויות שהוא ממליץ עליהן…
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.