Ad
Искусственный интеллект

В США Gold Eagle поставит ИИ на конвейер поиска уязвимостей

Маша Даровская
By Маша Даровская , IT-редактор и автор
В США Gold Eagle поставит ИИ на конвейер поиска уязвимостей
Обложка © Anonhaven

В США запустили Gold Eagle — систему координации, которая должна ускорить поиск, проверку и устранение уязвимостей в программном обеспечении критической инфраструктуры. Инициатива объединит государственные ведомства, разработчиков открытого ПО, поставщиков средств искусственного интеллекта и компании из жизненно важных отраслей.

Основная задача Gold Eagle — превратить результаты автоматического анализа кода в готовые исправления. ИИ сможет находить ошибки значительно быстрее прежних инструментов, но обнаруженную проблему ещё нужно подтвердить, оценить, передать нужному разработчику и закрыть до появления рабочего эксплойта. Новый механизм берёт на себя именно эту часть процесса.

Белый дом объявил о запуске инициативы 14 июля 2026 года. Gold Eagle уже принимает сведения об уязвимостях из разных отраслей, распределяет их по приоритету и координирует повторную проверку результатов сканирования. Названия участвующих компаний, используемые модели ИИ и точная методика оценки опасности пока не раскрыты.

Gold Eagle не описывается как единый государственный антивирус, новая база CVE или отдельная нейросеть. Система должна собирать результаты разных инструментов, убирать дубликаты, проверять найденные дефекты и направлять информацию тем, кто способен исправить проблему. В одном случае это будет команда проекта с открытым исходным кодом, в другом — поставщик коммерческого продукта или оператор критической инфраструктуры.

Белый дом выделяет четыре основных этапа:

  1. получение информации о потенциальной уязвимости;

  2. проверка, существует ли ошибка в реальном продукте;

  3. определение срочности исправления;

  4. координация выпуска и распространения патча.

Gold Eagle должен сократить ситуации, когда несколько ведомств и компаний одновременно сканируют один продукт, находят одинаковую ошибку и независимо начинают разбираться с ней. Освободившиеся вычислительные и инженерные ресурсы можно направить на другие компоненты инфраструктуры.

Продвинутые модели умеют анализировать исходный код, находить подозрительные участки, строить возможные пути выполнения и предлагать изменения. Автономные системы также способны запускать программу, воспроизводить сбой и проверять, устраняет ли предложенный патч найденную ошибку.

Возможность такого подхода уже проверяли в рамках AI Cyber Challenge агентства DARPA. Участники создавали автоматизированные системы, которые анализировали реальное открытое ПО, находили уязвимости и формировали исправления. Разработанные командами инструменты планировалось опубликовать с открытым исходным кодом.

Gold Eagle переносит идею из соревнования в рабочую систему координации. ИИ-инструменты смогут проверять большие репозитории и выдавать множество потенциальных проблем. Дальше потребуется человеческая и техническая проверка.

Модель может принять необычную, но безопасную конструкцию за уязвимость. Возможна и обратная ошибка: система находит настоящий дефект, но неправильно оценивает условия эксплуатации или последствия. Автоматически выпущенный патч способен нарушить совместимость, сломать производственную систему или закрыть один путь атаки, создав другой.

Поэтому центр будет координировать подтверждение результатов сканирования, а не просто рассылать все ответы нейросетей разработчикам. Исследователю или системе анализа нужно определить затронутые версии, подготовить воспроизводимый пример, связаться с разработчиком и согласовать публикацию.

Разработчик должен проверить отчёт, создать исправление, протестировать его, присвоить уязвимости идентификатор CVE и предупредить пользователей. Оператор инфраструктуры затем оценивает риск обновления и устанавливает патч.

CISA и Агентство национальной безопасности США выпустили отдельное руководство по организации согласованного раскрытия уязвимостей. Оно рекомендует иметь понятный канал связи с исследователями, формальный процесс проверки отчётов, порядок исправления и механизм присвоения CVE.

Gold Eagle должен связать эти этапы в общий маршрут. ИИ увеличивает скорость поиска, но одновременно создаёт поток отчётов, который может превысить возможности небольших команд сопровождения.

Особенно уязвимы проекты с открытым исходным кодом. Их библиотеки используются в банковских системах, больницах, энергетике и промышленности, при этом сопровождением иногда занимаются несколько разработчиков в свободное время. DARPA ранее отмечало, что открытое ПО лежит в основе финансовых сервисов, коммунальной инфраструктуры и медицинских систем.

Централизованная проверка должна защитить такие команды от сотен одинаковых или плохо оформленных сообщений. До передачи разработчику отчёт можно подтвердить, объединить с дубликатами и снабдить данными для воспроизведения.

Gold Eagle ориентирован на системы, от которых зависят финансовые организации, коммунальные службы, больницы, транспорт, энергетика и государственное управление.

Исполнительный указ, ставший основой инициативы, отдельно упоминает сельские больницы, небольшие банки и местные коммунальные предприятия. Такие организации должны получить доступ к государственным средствам и сервисам киберзащиты с поддержкой ИИ.

Маленькая электросетевая компания или региональная клиника редко располагает собственной командой исследователей. При этом она может использовать десятки сетевых устройств, серверов и открытых компонентов, за обновлениями которых приходится следить вручную.

Gold Eagle должен передавать таким операторам уже обработанные рекомендации: какая система затронута, насколько реалистична атака, существует ли исправление и какие действия нужно выполнить в первую очередь.

Простого значения CVSS для этого недостаточно. Высокая техническая оценка не всегда означает немедленную угрозу конкретной организации. Дефект может находиться в отключённой функции или быть недоступным из сети. Ошибка с меньшей оценкой становится приоритетной, если её уже используют злоумышленники и уязвимый сервис открыт в интернет.

В работе Gold Eagle участвуют Белый дом, Министерство финансов, Министерство внутренней безопасности через CISA и Министерство войны США. Последнее название используется американской администрацией как второе официальное наименование Министерства обороны.

Министерство финансов представляет интересы финансового сектора и участвует в защите банковской инфраструктуры. CISA отвечает за взаимодействие с гражданскими федеральными ведомствами и операторами критически важных систем.

Военное ведомство и Агентство национальной безопасности подключаются к оценке передовых возможностей моделей и защите систем национальной безопасности. Координация также проходит через аппарат национального директора по кибербезопасности.

Частные участники официально не названы. Белый дом сообщает лишь об организациях, разрабатывающих открытое ПО, инновационных технологических компаниях и американских операторах критической инфраструктуры.

Исполнительный указ № 14409 был подписан 2 июня 2026 года. Документ дал Министерству финансов 30 дней на создание координационного центра совместно с CISA, Агентством национальной безопасности, национальным директором по кибербезопасности, разработчиками ИИ и владельцами критической инфраструктуры.

Публичное объявление о Gold Eagle появилось 14 июля. Белый дом сообщил, что система к этому моменту уже начала принимать и распределять отчёты.

Указ охватывает более широкую программу. Федеральные ведомства должны расширить применение ИИ в средствах защиты, найти источники финансирования для технологий автоматического поиска уязвимостей и увеличить набор специалистов по кибербезопасности.

Правительство США готовит закрытую систему испытаний, которая должна определять кибервозможности наиболее мощных моделей ИИ.

Речь идёт о способности находить сложные уязвимости, работать с эксплойтами и выполнять другие задачи, имеющие значение для национальной безопасности. После прохождения определённого порога модель сможет получить статус covered frontier model — охватываемой указом передовой модели.

Разработчикам предложат добровольный механизм взаимодействия с государством. Компания сможет передать доступ к модели на срок до 30 дней до её предоставления другим доверенным партнёрам. Государственные специалисты должны соблюдать требования конфиденциальности, защиты интеллектуальной собственности и ограничения на раскрытие информации.

Документ не вводит обязательное лицензирование или государственное разрешение на выпуск моделей. Участие разработчиков в программе раннего доступа заявлено как добровольное.

В США уже работает несколько механизмов управления уязвимостями.

Программа CVE присваивает каждой подтверждённой проблеме уникальный идентификатор. Национальная база уязвимостей NVD дополняет записи оценками, сведениями о затронутых продуктах и данными для автоматизированного управления безопасностью.

CISA ведёт каталог известных эксплуатируемых уязвимостей KEV. В него попадают ошибки, для которых есть достоверные сведения о применении в реальных атаках. Организациям рекомендуют использовать каталог при выборе первоочередных обновлений.

Для согласованного раскрытия CISA использует среду VINCE, размещённую Институтом программной инженерии Университета Карнеги — Меллона. Исследователи могут передавать через неё сведения и обсуждать исправление с затронутыми разработчиками.

Gold Eagle располагается поверх этого контура. Его функция — координация массового ИИ-сканирования, проверка результатов и ускорение исправлений в критической инфраструктуре.

Официальное объявление пока не объясняет, как именно новая система будет взаимодействовать с VINCE, CVE, NVD и каталогом KEV. Не названа и организация, отвечающая за ежедневную эксплуатацию платформы.

Вопросы и ответы

Что такое Gold Eagle?

Gold Eagle — американский координационный центр для получения, проверки, приоритизации и устранения уязвимостей, включая ошибки, найденные средствами искусственного интеллекта.

Когда запустили инициативу?

Белый дом объявил о Gold Eagle 14 июля 2026 года. К этому моменту система уже принимала и распределяла сведения об уязвимостях.

Какие ведомства участвуют?

В проект вошли Белый дом, Министерство финансов, Министерство внутренней безопасности через CISA и американское военное ведомство. В работе также участвуют частные компании и разработчики открытого ПО.

Какую роль играет искусственный интеллект?

ИИ используется для масштабного анализа программного обеспечения, обнаружения потенциальных дефектов и помощи в подготовке исправлений. Gold Eagle должен проверять результаты, удалять дубликаты и направлять подтверждённые проблемы нужным разработчикам.

Какие модели будут использоваться?

Официальный список не опубликован. Белый дом не назвал поставщиков моделей или конкретные системы, задействованные в Gold Eagle.

Заменит ли Gold Eagle систему CVE?

Нет. CVE предназначена для присвоения уязвимостям уникальных идентификаторов. Gold Eagle занимается координацией поиска, проверки и исправления. Порядок интеграции новой инициативы с CVE и NVD пока не раскрыт.

Будет ли участие компаний обязательным?

Исполнительный указ описывает сотрудничество с разработчиками ИИ и операторами критической инфраструктуры как добровольное. Прямой обязанности подключаться к Gold Eagle в опубликованных документах нет.

Может ли ИИ самостоятельно выпускать патчи?

Автоматические системы способны предлагать и тестировать изменения, однако Gold Eagle предусматривает проверку результатов и координацию исправления. Публичные документы не сообщают, что патчи будут автоматически устанавливаться без участия разработчиков и операторов.

Кто получит основную пользу?

Проект ориентирован на критическую инфраструктуру и проекты с открытым исходным кодом. Среди возможных получателей государственных сервисов указаны небольшие банки, местные коммунальные предприятия и сельские больницы.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.