Ricercatori avvertono che il "vibe coding" sta diffondendo blocchi di codice vulnerabile generati con tool come Claude, Gemini e GitHub Copilot. Hanno analizzato oltre 43,000 avvisi di sicurezza sul web e collegato molti avvisi al codice prodotto dall'AI.
Il Vibe Security Radar, creato dallo Systems Software & Security Lab (SSLab) della Georgia Tech, scansiona database pubblici di vulnerabilità, identifica l'errore in ogni caso ed esamina la storia del codice per capire chi ha introdotto il bug. Se trova la firma di uno strumento AI, segnala il caso. Il radar può tracciare metadati come tag di co-autore e email di bot, ma non riconosce i casi quando questi marcatori sono stati rimossi.
Finora il radar ha confermato 74 casi, con 14 etichettati come critici e 25 ad alto rischio. Le vulnerabilità includono command injection, autenticazione bypassata e server-side request forgery. Zhao osserva: "Milioni di sviluppatori che usano gli stessi modelli significano gli stessi bug che compaiono in progetti diversi". Il team sta anche sviluppando modelli per individuare codice AI direttamente dal codice.
Parole difficili
- vulnerabilità — punto debole che permette un attacco informatico
- generare — produrre qualcosa automaticamente, spesso da un programmagenerati
- scansionare — esaminare rapidamente per trovare problemi o datiscansiona
- metadato — informazioni sui dati che descrivono altri datimetadati
- firma — segno o caratteristica che identifica un autore
- segnalare — dire a qualcun altro che c'è un problemasegnala
- autenticazione — controllo che conferma l'identità di un utente
- errore — comportamento sbagliato o malfunzionamento in un programma
Suggerimento: passa il mouse o tocca le parole evidenziate nell’articolo per vedere definizioni rapide mentre leggi o ascolti.
Domande di discussione
- Hai mai usato strumenti AI per scrivere codice? Racconta un'esperienza o spiega perché non li usi.
- Quando usi codice generato da AI, quali controlli pratici puoi fare per evitare vulnerabilità?
- Secondo te, che vantaggi può avere uno strumento come il Vibe Security Radar per una squadra di sviluppo?
Articoli correlati
Perché i modelli faticano a moltiplicare numeri a quattro cifre
Una ricerca spiega che i modelli linguistici non conservano valori intermedi necessari per moltiplicare numeri a quattro cifre. Un metodo chiamato ICoT e un obiettivo di addestramento mirato migliorano molto i risultati.
Un indossabile con AI per rilevare la fragilità negli anziani
Ricercatori hanno creato una manica indossabile che usa intelligenza artificiale per identificare segnali precoci di fragilità negli anziani. Il dispositivo analizza i passi sulla coscia e invia i risultati a uno smartphone.
Rischio di attacchi informatici contro infrastrutture
Con l'aumento degli attacchi tra Stati Uniti e Iran cresce la preoccupazione per possibili ritorsioni informatiche contro infrastrutture essenziali. Un esperto identifica tre aree chiave e sottolinea molte incertezze sulle misure pratiche.