Lideri de opinie
Instrumentul dvs. de securitate AI nu vă protejează – vă face doar să vă simțiți mai bine

În iunie 2025, Microsoft a remediat CVE-2025-32711, cunoscut mai bine sub numele de EchoLeak: o vulnerabilitate de zero-click în Microsoft 365 Copilot, notată cu 9,3 pe CVSS. Un e-mail creat, care nu a fost deschis niciodată de victimă, a putut face motorul de recuperare Copilot să extragă în mod quiet sensibilele contexte la care avea acces. Detaliul care ar trebui să vă îngrijoreze: payload-ul a trecut direct pe lângă XPIA, clasificatorul de injecție de prompt al Microsoft, care era prezent, funcționa și lucra exact așa cum a fost proiectat.
Bruce Schneier ne-a oferit vocabularul pentru acest lucru în urmă cu 14 ani. Teatrul securității, a scris el, descrie măsurile care fac oamenii să se simtă mai siguri fără a face nimic pentru a-și îmbunătăți securitatea. Sentimentul și realitatea sunt lucruri diferite și ele diverg.
După optsprezece ani, AI a industrializat divergența, pe ambele părți ale ecuației. Uneltele de securitate bazate pe IA sunt vândute pe capacități pe care nu le pot demonstra sub măsurare, iar uneltele de securitate pentru IA sunt vândute ca soluții la o problemă pe care documentația lor proprie o admite că nu este rezolvată. Ciclul de hype al lui Gartner din 2025 a plasat încrederea, riscul și managementul securității IA la vârful așteptărilor inflamate. Analistii vă spun unde suntem. Întrebarea este ce să facem în legătură cu asta.
Gap-ul dintre fișa tehnică și măsurare
Începeți cu ceea ce se întâmplă atunci când cineva testează controalele implementate în loc să citească marketingul lor.
Raportul Blue 2025 al Picus a analizat peste 160 de milioane de simulări de atacuri din lumea reală efectuate împotriva mediilor de producție în primul semestru al anului 2025. Picus vinde platforma de simulare, deci cântăriți sursa corespunzător, dar numerele sunt greu de negat. Eficacitatea prevenirii a fost în medie de 62%, în scădere de la 69% în următorul an. În ciuda acoperirii de 54% a înregistrărilor, doar 14% din atacurile simulate au generat o alertă. Atacurile care au utilizat credențiale valabile au reușit de 98% din timp. Și din încercările de extragere a datelor, controalele în vigoare au blocat 3%.
Trei procente. Acestea sunt medii cu stive de securitate moderne, adesea etichetate ca IA, iar testul de extragere a datelor este cel care se potrivește cel mai bine cu ceea ce dorește un atacator să facă.
Rezultatele benchmark care apar în prezentările furnizorilor merită același skepticism. Când furnizorii au început să pretindă note perfecte la evaluările MITRE ATT&CK, analistul Forrester Allie Mellen a publicat o amintire punctuală: evaluările nu au câștigători sau pierzători, iar pretențiile de 100% se bazează de obicei pe configurații nerealiste, sub-rezultate selectate sau setări de detectare care ar îneca un SOC real în zgomot.
Nimic din toate acestea nu este nou, ceea ce este partea tristă. În 2019, cercetătorii de la Skylight Cyber au demontat “antivirusul pur IA” Cylance prin adaugarea de șiruri din jocul video Rocket League la mostre de malware, răsturnând verdictul clasificatorului în 100% din primele zece familii de malware ale zilei și 83% dintr-un set de mostre mai larg. Lecția, că modelele statice de învățare automată eșuează în fața adversarilor care le studiază, a fost publicată cu șapte ani în urmă. Răspunsul pieței a fost să expedieze mai multe modele de învățare automată statice.
Problema barierelor de protecție este și mai gravă
Dacă detectarea bazată pe IA supraestimează, uneltele vândute pentru a securiza IA însăși se află într-o poziție mai ciudată: organismul de standardizare care definește amenințarea spune că amenințarea poate să nu poată fi reparată.
Injecția de prompt se află pe locul întâi în OWASP Top 10 pentru aplicații LLM, iar ghidul practic al OWASP este neobișnuit de direct: dată fiind natura stocastică a modelelor, “nu este clar dacă există metode infailibile de prevenire a injecției de prompt.” Fine-tuning și RAG, adaugă, nu o atenuează pe deplin. Acesta este problema pe care piața barierelor de protecție o rezolvă, descrisă ca posibil de nezdruncinat de organizația care a catalogat-o.
Lucrările empirice susțin pesimismul. Cercetătorii de la Universitatea Lancaster și Mindgard au testat șase sisteme de barieră de producție, inclusiv Azure Prompt Shield și Meta Prompt Guard, și au obținut până la 100% succes de evaziune utilizând tehnici de injecție de caractere și perturbații adversariale, în timp ce păstrau atacurile subiacente funcționale. HiddenLayer a mers mai departe, publicând un model de prompt “Policy Puppetry” transferabil pe care spune că ocolește fiecare model major de pe piață. Acesta este un studiu de cercetare al furnizorului și nu este supus peer-review, deci tratați “toate” cu grijă, dar canalele independente au reprodus afirmațiile de bază.
Martorul cel mai credibil nu are nimic de vândut. Institutul de Siguranță a IA din Regatul Unit, care a evaluat cinci LLM de top, a raportat că “toate modelele au fost foarte vulnerabile la atacurile noastre de bază”, cu fiecare model care a compliat cel puțin o dată la cinci încercări pentru aproape fiecare întrebare dăunătoare atunci când s-au aplicat atacuri interne. Atacuri de bază. Nu artizanat de stat. Un organism de evaluare guvernamental, notând politicos că filtrul de intrare al împăratului nu are haine.
Acoperirea Unite.AI a catalogat clasele de vulnerabilități și tehnicile de injecție de-a lungul anilor. Nimic din toate acestea nu este secret. Pur și simplu nu apare pe fișele tehnice.
Partea periculoasă este sentimentul
Iată unde titlul acestui articol încetează să mai fie retoric. Dacă aceste unelte nu fac decât să subestimeze, pierderea ar fi bugetară. Cercetarea sugerează ceva mai grav: încrederea pe care o generează activează de fapt o degradare a comportamentului.
Cercetătorii în domeniul siguranței îl numesc compensarea riscului, sau efectul Peltzman: oamenii protejați iau mai multe riscuri. Șoferii cu centuri de siguranță conduc mai repede. Și organizațiile cu panouri de securitate IA, se pare, încetează să facă lucrurile plictisitoare.
Numerele se potrivesc neplăcut de bine. Indexul de pregătire pentru securitate cibernetică 2025 al Cisco, care a chestionat 8.000 de lideri în securitate, a constatat că 86% din organizații au experimentat un incident de securitate legat de IA în ultimii doisprezece luni, în timp ce doar 10% consideră IA cel mai greu de protejat, și 60% au admis că le lipsește vizibilitatea asupra modului în care angajații utilizează IA generativă. Incidente aproape universale; preocuparea, o eroare de rotunjire.
Raportul Costul unei breșe de date din 2025 al IBM completează imaginea. Din organizațiile care au suferit breșe de modele sau aplicații IA, 97% au lipsit controale de acces IA corespunzătoare. O breșă din cinci s-a datorat IA umbrită, adăugând aproximativ 670.000 de dolari la costul mediu al breșei, și 63% din organizațiile breșate nu aveau nicio politică de guvernanță IA. Citiți aceste numere împreună și apare un model: eșecurile sunt plictisitoare. În lipsa fundamentelor, în organizații care se simțeau acoperite.
Panoul de instrumente nu a funcționat defectuos. A livrat produsul său real, care era încrederea.
Ce arată versiunea onestă
Nimic din toate acestea nu susține că uneltele de securitate IA sunt lipsite de valoare, iar cea mai bună dovadă contrară merită atenție. Clasificatorii constitutional ai Anthropic au supraviețuit peste 3.000 de ore de testare roșie de 183 de cercetători fără a fi sparte universal, reducând succesul spargerii de la 86% la modelul neatins la 4,4%, la un cost de creștere a refuzurilor de 0,38 puncte și un supliment de aproximativ 24% de suprasarcină de calcul. Apoi Anthropic a organizat o provocare publică, și din 339 de participanți, patru au trecut de toate nivelurile, iar unul a găsit o spargere universală funcțională oricum.
Acesta este aspectul onest al întregului domeniu într-un singur rezultat: o barieră de protecție bine construită a crescut costul atacatorului enorm, a purtat o taxă măsurabilă și a căzut totuși în fața unui atacator suficient de hotărât. Dacă aș fi trebuit să comprim acest articol într-un principiu de cumpărare, acesta ar fi: un control vândut ca un ridicător de cost cu moduri de eșec publicate este demn de evaluare; un control vândut ca o problemă rezolvată vă vinde sentimentul.
Control sau pătură de confort: trei întrebări
Puteți separa unul de celălalt fără un buget de cercetare. Trei întrebări, adresate fiecărui instrument de securitate IA pe care îl dețineți sau pe care sunteți pe cale să îl cumpărați.
Care este rata sa de ocolire măsurată în mediul meu? Nu benchmark-ul furnizorului. Al dumneavoastră. Validarea continuă și exercițiile de echipă mov există tocmai pentru că, așa cum arată datele Picus, controalele implementate alunecă spre eșec în mod silențios. O cifră pe care nu ați măsurat-o este o cifră pe care o luați pe credință.
Ce se întâmplă atunci când eşuează? Nu dacă. Ghidul practic al OWASP indică aceeași direcție ca și fiecare incident de mai sus: acces cu privilegii minime pentru modele, porți de aprobare umană pentru acțiuni sensibile și segmentare care presupune că filtrul va lăsa în cele din urmă ceva să treacă. EchoLeak a fost supraviețuitor pentru organizații ale căror Copilot pur și simplu nu putea ajunge la nimic care merita furat.
Este pretenția furnizorului un fapt sau o ipoteză? Chiar și furnizorii recunosc mai mult decât fișele lor tehnice. Sondajul Vectra efectuat printre 2.000 de profesioniști SOC, cercetare a furnizorului din nou, a constatat că echipele au putut face față doar 38% din alertele generate de uneltele lor, cu 60% spunând că furnizorii vând unelte care creează zgomot în loc de claritate, și jumătate numindu-și instrumentele mai mult un impediment decât o ajutor. Când clienții industriei raportează asta, “încrederea în fișa tehnică” încetează să mai fie o strategie.
Modelul supraviețuiește corecției
EchoLeak a fost reparat într-o zi de corecție. Modelul pe care l-a demonstrat, o barieră de protecție de producție care filtrează cu încredere ușa din față în timp ce atacul vine prin fereastra de aerisire, nu a fost, și înregistrul de cercetare de mai sus spune că nu va fi curând.
Distincția lui Schneier are optsprezece ani și nu a fost niciodată mai scumpă să o ignori. Sentimentul de securitate este un produs, iar epoca IA îl vinde în niveluri de abonament. Realitatea securității este o măsurare, și nimeni nu vă poate vinde asta, pentru că trebuie să mergeți și să o luați.












