curl — утиліта з 176 тисяч рядків коду мовою C, встановлена на двадцяти мільярдах пристроїв: у кожному смартфоні, телевізорі, автомобілі, ігровій консолі та сервері на планеті. Один рядок з її кодового масиву переписувався в середньому чотири рази. Проект пройшов роки фазингу, статичного аналізу, платних аудитів і вже має 188 опублікованих CVE — а це означає, що всі відомі баги вже знайдені і задокументовані. Це, мабуть, найретельніше перевірений C-код у відкритому світі.
Mythos просканувала curl і знайшла п'ять "підтверджених вразливостей". Після того як команда безпеки curl розібрала кожну з них, виявилося: три — хибнопозитивні (поведінка задокументована в API), одна — просто баг без security-наслідків, і лише одна справжня вразливість. Серйозність: низька. CVE вийде разом з релізом curl 8.21.0 у червні.
Даніель Стенберг, головний розробник curl, пише відверто: попередні AI-інструменти — AISLE, Zeropath, OpenAI Codex Security — спровокували двісті-триста виправлень за останні 8-10 місяців і знайшли більше реальних вразливостей. Mythos на їхньому фоні не вирізняється. Великий хайп, скромний результат на конкретному проєкті.
Але тут важливо не переплутати висновок. Проблема не в тому, що AI-аналізатори коду слабкі — вони якраз суттєво кращі за традиційні статичні інструменти. Проблема в тому, що curl — виняток, а не норма. Будь-який проєкт, який досі не сканував свій код AI-інструментами, майже гарантовано отримає довгий список реальних знахідок. Mythos знайде там набагато більше, ніж одну низькосерйозну вразливість.
Ще один нюанс, про який Стенберг каже прямо: жодна AI-система поки не знаходить вразливостей нового типу. Вони знаходять нові екземпляри вже відомих класів помилок — просто ефективніше і швидше, ніж будь-що до них. Це корисно, але це не революція в кібербезпеці. Принаймні поки.