Криптограф Мэтью Грин: ИИ-охота за багами ослепит спецслужбы и вернёт спор о бэкдорах

Криптограф Мэтью Грин: ИИ-охота за багами ослепит спецслужбы и вернёт спор о бэкдорах

Криптограф Мэтью Грин, автор блога о криптографической инженерии, пишет, что развитие ИИ парадоксальным образом ударит по спецслужбам: программное обеспечение станет настолько защищённым, что у правоохранительных органов и разведки почти не останется технических способов его взламывать.

Автор напоминает историю вопроса. С 2010 года Apple начала шифровать данные на iPhone ключом, производным от пароля пользователя, а с 2011 года, сквозным шифрованием сообщений; Android последовал следом. WhatsApp, набрав к 2014 году 600 млн пользователей по всему миру, а к 2016 году, уже почти миллиард, перевёл переписку большей части планеты на шифрование по умолчанию. В ответ директор ФБР Джеймс Коми в 2014 году объявил инициативу «Going Dark» («уход в темноту»), попытку заставить провайдеров сделать зашифрованные коммуникации доступными для правоохранителей. В 2016 году спор дошёл до суда: после теракта ФБР потребовало от Apple разблокировать iPhone стрелявшего, компания отказалась, а тупик разрешила сторонняя фирма, которая просто взломала телефон без участия Apple. С этого момента спецслужбы вместо давления на вендоров стали покупать целевые инструменты взлома, вроде GrayKey для разблокировки телефонов или Pegasus от NSO Group для удалённого проникновения, и хакерский рынок уязвимостей позволял им оставаться на шаг впереди защиты.

По мнению Грина, эта эпоха заканчивается из-за ИИ. В апреле 2026 года Anthropic представила модель Mythos, необычно эффективную в поиске уязвимостей в ПО; экспорт модели временно ограничили американскими агентствами и доверенными поставщиками, но запрет быстро потерял смысл, OpenAI и китайские лаборатории с открытыми весами, включая Z.ai и Moonshot, показали, что находить уязвимости такого уровня способна не одна лаборатория. Список серьёзных уязвимостей, обнаруженных такими моделями, по словам автора, растёт день ото дня. Одновременно защищающаяся сторона перестраивает целые CI-конвейеры, встраивая ИИ-сканирование уязвимостей ещё до того, как код увидит человек, и разбирает десятилетиями копившийся бэклог багов. Грин прогнозирует, что в течение ближайших двух лет крупные программные продукты исчерпают запас удалённо эксплуатируемых уязвимостей, что он сам считает благом для безопасности в целом, но кошмаром для правоохранителей и разведки, которые последние годы фактически полагались именно на такие уязвимости вместо легальных бэкдоров.

Дальше, по мнению автора, события пойдут так: исчезновение «низко висящих» уязвимостей резко обострит потребность спецслужб в доступе, и требования встроенных, намеренных бэкдоров возобновятся всерьёз, тема, которая в США последние годы скорее дремала, чем была закрыта, а в Великобритании, по его словам, успела разрастись в нечто худшее. Индустрию будут вынуждать перестраивать системы под «исключительный доступ». Некоторые государства будут добиваться таких возможностей ещё и в расчёте на слежку за другими странами, стратегия, которая в доИИ-эпоху могла остаться незамеченной, но сейчас, по мнению Грина, вероятно будет менее эффективной. Один из возможных исходов, что иностранные правительства вообще откажутся от зависимости от американского софта. Худшее, по мнению автора, в том, что новые бэкдоры затронут в первую очередь именно те страны, которые их потребуют, то есть ослабят прежде всего собственную инфраструктуру США и откроют её для атак иностранных противников, причём именно в тот момент, когда защита наконец начала выправляться. Готового решения проблемы у Грина нет: он называет текст не призывом к действию, а фиксацией того, что мир движется к качественно иной ситуации, чем сегодня, и остаётся лишь надеяться, что на этот раз решения примут правильные.

Ключевые факты

  • С 2010, 2011 годов Apple ввела шифрование памяти и сквозное шифрование сообщений на iPhone; к 2014 году у WhatsApp было 600 млн пользователей, к 2016-му, почти миллиард на шифровании по умолчанию.
  • ФБР в 2014 году запустило инициативу «Going Dark», а в 2016-м в деле Apple против ФБР по разблокировке iPhone стрелявшего тупик разрешила сторонняя фирма, взломавшая телефон без участия Apple, после чего спецслужбы перешли на покупные инструменты взлома вроде GrayKey и Pegasus.
  • В апреле 2026 года Anthropic выпустила модель Mythos, сильную в поиске уязвимостей; временный экспортный запрет на неё быстро обесценился, так как OpenAI и китайские лаборатории Z.ai и Moonshot показали такие же возможности.
  • Автор прогнозирует, что в течение двух лет крупные программные продукты исчерпают запас удалённо эксплуатируемых уязвимостей, по мере того, как ИИ-сканирование встраивается в CI-конвейеры разработки.
  • Ожидаемое следствие, возврат давления на индустрию с требованием встроенных бэкдоров; по мнению автора, такие бэкдоры ослабят прежде всего сами США и могут подтолкнуть другие страны отказаться от американского софта.

Почему это важно

Последние полтора десятилетия у спецслужб был обходной путь вокруг шифрования: даже когда данные на устройствах и в мессенджерах становились недоступны напрямую, ФБР и разведка покупали инструменты взлома, GrayKey, Pegasus, и эксплуатировали уязвимости в самом ПО. Автор утверждает, что ИИ-модели, охотящиеся за багами, способны в обозримые два года закрыть большую часть этого запаса уязвимостей, а значит, впервые с 2010 года спецслужбы рискуют по-настоящему «уйти в темноту» в отношении широкого класса современных устройств и программ, что перезапустит многолетний спор о законодательно обязательных бэкдорах.

Кому это важно

Разработчикам и вендорам защищённого ПО (Apple, Google и подобным), которым, по прогнозу автора, снова придётся отбиваться от требований «исключительного доступа»; специалистам по безопасности и криптографии, для которых бэкдор, системный риск, а не абстракция; правоохранительным и разведывательным ведомствам, теряющим наработанный за десятилетие обходной канал доступа; а также правительствам других стран, которые, по мнению автора, могут задуматься об отказе от зависимости от американского софта.

Как это применить

Текст, не техническое руководство, а прогноз с политическим выводом: индустрии и регуляторам стоит ожидать нового витка давления в пользу встроенных бэкдоров именно тогда, когда защита ПО от рядового взлома улучшится. Компаниям, встраивающим ИИ-сканирование уязвимостей в CI-конвейеры, автор советует иметь в виду, что успех такой защиты, это не только техническая победа, но и триггер для нового политического спора об «исключительном доступе», к которому стоит готовиться заранее.

Можно ли доверять

Автор, криптограф, ведущий профильный блог о криптографической инженерии, и его исторический разбор (сроки внедрения шифрования Apple, инициатива «Going Dark», дело Apple против ФБР, инструменты GrayKey и Pegasus) опирается на задокументированные события. Прогноз же, его собственная экстраполяция тренда ИИ-поиска уязвимостей на будущее, а не установленный факт: сам автор называет исход «непредсказуемым» и признаёт отсутствие готового решения. Это стоит читать как информированное мнение эксперта, а не как свершившийся факт.

Риски и подводные камни

Главный риск, который называет сам автор, не то, что бэкдоры не появятся, а то, что появившись, они ослабят защиту именно тех стран, которые их потребуют, включая саму защищённость инфраструктуры США перед иностранными противниками. Второй риск, реакция других государств: часть из них, по прогнозу автора, может просто отказаться от американского софта, если сочтёт его скомпрометированным по требованию властей США. Наконец, двухлетний срок исчерпания уязвимостей, это оценка одного эксперта, а не консенсусный технический прогноз.

«Меня беспокоит, что ИИ сделает программное обеспечение слишком защищённым.»

— Мэтью Грин, криптограф

Компания Meta Platforms признана экстремистской организацией, её деятельность на территории РФ запрещена.