
Wprowadzenie do problemu / definicja
Sztuczna inteligencja coraz mocniej wpływa na praktykę bezpieczeństwa aplikacji, analizę kodu oraz zarządzanie podatnościami. Najbardziej widocznym skutkiem jest znaczące przyspieszenie wykrywania słabości w oprogramowaniu, zwłaszcza w komponentach open source, zależnościach oraz obrazach kontenerowych. W efekcie organizacje mierzą się z rosnącą liczbą zgłoszeń, które trzeba nie tylko zidentyfikować, ale również zweryfikować i właściwie sklasyfikować.
Przez długi czas dominowało przekonanie, że AI doprowadzi do niekontrolowanego wzrostu liczby podatności i sparaliżuje zespoły bezpieczeństwa. Coraz więcej analiz wskazuje jednak, że problem może być bardziej zarządzalny, niż wcześniej zakładano. Kluczowe stają się nie tyle same liczby, ile dojrzałość procesu walidacji, priorytetyzacji i wdrażania poprawek.
W skrócie
AI wyraźnie przyspiesza wykrywanie potencjalnych podatności i jednocześnie obniża koszt przygotowania exploitów, co zwiększa presję na zespoły AppSec, DevSecOps i IT. Jednocześnie część nowych ustaleń po niezależnej analizie okazuje się mniej krytyczna, niż sugerowały oceny wstępne.
- liczba ujawnień CVE dynamicznie rośnie,
- AI zwiększa tempo analizy kodu i zależności,
- nie każda wykryta luka przekłada się na wysokie ryzyko operacyjne,
- największym wyzwaniem pozostaje szybka walidacja i remediacja,
- duża część ekspozycji wynika ze zbędnych komponentów w środowiskach produkcyjnych.
Kontekst / historia
W ostatnich latach ekosystem podatności wyraźnie przyspieszył. Według przytoczonych danych miesięczna liczba ujawnień CVE wzrosła w ciągu dwóch lat o 145%, z 3173 w czerwcu 2024 roku do 7765 w czerwcu 2026 roku. W ujęciu rocznym liczba zgłoszeń zwiększyła się z 30 949 w 2023 roku do 49 979 w 2025 roku, a rok 2026 ma przekroczyć ten poziom.
Trend ten wiąże się zarówno z rozwojem samego ekosystemu zgłaszania podatności, jak i z coraz szerszym wykorzystaniem narzędzi AI w badaniach bezpieczeństwa. Szczególnie wyraźnie widać to w obszarze bezpieczeństwa łańcucha dostaw oprogramowania. W pierwszej połowie 2026 roku liczba znanych CVE w obrazach bazowych Node wzrosła z około 16 tysięcy do 70 tysięcy, a w obrazach Python z 17,5 tysiąca do 45 tysięcy.
To pokazuje, że nowoczesne środowiska deweloperskie stają się coraz bardziej zależne od automatycznych analiz oraz od jakości zarządzania komponentami zewnętrznymi. Im bardziej złożony stos technologiczny, tym większe znaczenie mają procesy triage, kontrola zależności i ograniczanie zbędnej powierzchni ataku.
Analiza techniczna
Najważniejszy problem ma charakter operacyjny: tempo wykrywania podatności zaczyna przewyższać tempo ich usuwania. Narzędzia AI mogą bardzo szybko analizować obszerne repozytoria kodu, manifesty zależności, konfiguracje środowisk oraz obrazy kontenerowe. W praktyce oznacza to gwałtowny wzrost liczby potencjalnych ustaleń bezpieczeństwa.
Jednocześnie wykrycie podatności nie jest równoznaczne z potwierdzeniem realnego ryzyka. Z przywołanej analizy wynika, że spośród 23 019 potencjalnych podatności wykrytych przez jeden z systemów AI mniej niż 10% zostało zewnętrznie zweryfikowanych. Co więcej, z ośmiu publicznie ujawnionych błędów początkowo uznanych za krytyczne tylko jeden utrzymał ten poziom ważności po niezależnej ocenie.
To istotne rozróżnienie. AI dobrze radzi sobie z wyszukiwaniem kandydatów na luki, ale znacznie słabiej z oceną ich rzeczywistej eksploatowalności, wpływu biznesowego i znaczenia w konkretnym środowisku. W rezultacie organizacje mogą zostać zalane dużą liczbą ustaleń, z których tylko część wymaga natychmiastowej reakcji.
Drugim ważnym aspektem jest wpływ AI na ekonomię cyberataków. Wskazane badanie sugeruje, że przygotowanie działającego exploita dla znanej podatności może obecnie wymagać mniej niż jednego dnia pracy i kosztować poniżej 2000 dolarów. Oznacza to skrócenie okna bezpieczeństwa między ujawnieniem luki a pojawieniem się praktycznych narzędzi ataku.
Nie mniej istotny pozostaje problem zaległości remediacyjnych. Aż 89% analizowanych podatności miało dostępne poprawki, ale blisko 40% z nich pozostawało nierozwiązanych przez ponad sześć miesięcy. To wskazuje, że głównym wąskim gardłem nie jest zawsze brak patcha, lecz złożoność wdrożenia aktualizacji, testów kompatybilności, zarządzania zmianą i procesu release management.
Konsekwencje / ryzyko
Dla organizacji największym zagrożeniem jest utrata zdolności do skutecznej priorytetyzacji. Jeśli liczba zgłoszeń rośnie szybciej niż możliwości operacyjne zespołów bezpieczeństwa, zasoby zaczynają być angażowane w analizę ustaleń o ograniczonej wartości, podczas gdy rzeczywiście niebezpieczne luki czekają zbyt długo na obsługę.
Rosnąca liczba podatności wykrywanych przez AI zwiększa także presję na bezpieczeństwo łańcucha dostaw oprogramowania. Środowiska oparte na kontenerach, bibliotekach open source i rozbudowanych zależnościach stają się bardziej podatne na kumulację ryzyka. Dodatkowym problemem jest nadmiarowa zawartość artefaktów wdrożeniowych. Według przytoczonych danych 56% podatności kontenerowych wynikało z pakietów, narzędzi deweloperskich i innych składników, które nie były potrzebne w środowisku produkcyjnym.
- wydłużenie czasu reakcji na realnie groźne podatności,
- wzrost kosztów triage i obsługi alertów,
- większe ryzyko wykorzystania znanych luk przed wdrożeniem poprawek,
- zwiększenie powierzchni ataku w kontenerach oraz pipeline’ach CI/CD,
- narastanie długu technicznego i zaległości remediacyjnych.
Rekomendacje
Organizacje powinny skoncentrować się przede wszystkim na poprawie jakości procesu walidacji, zamiast odpowiadać na wzrost liczby ustaleń wyłącznie większą liczbą skanów. W realiach, w których AI generuje coraz więcej sygnałów, przewagę zyskują te zespoły, które potrafią szybko oddzielić istotne ryzyko od szumu.
- wdrożenie szybkiej weryfikacji podatności z uwzględnieniem kontekstu środowiska i realnej możliwości eksploatacji,
- priorytetyzacja na podstawie ryzyka biznesowego, a nie wyłącznie bazowego wyniku CVSS,
- automatyzacja patch management oraz bezpiecznego dostarczania zaktualizowanych artefaktów,
- ograniczanie powierzchni ataku poprzez usuwanie zbędnych pakietów i narzędzi z obrazów kontenerowych,
- stosowanie minimalnych obrazów bazowych oraz regularna kontrola SBOM,
- skracanie cyklu aktualizacji zależności w pipeline’ach CI/CD,
- ściślejsza współpraca zespołów bezpieczeństwa, platform engineering i developmentu,
- monitorowanie czasu od wykrycia do walidacji oraz od walidacji do wdrożenia poprawki.
W praktyce dojrzałość programu zarządzania podatnościami będzie coraz częściej oceniana nie po liczbie wykrytych błędów, lecz po zdolności do ich kontekstowego filtrowania i sprawnej remediacji.
Podsumowanie
Sztuczna inteligencja bez wątpienia przyspiesza wykrywanie podatności, zwiększa tempo analizy kodu i obniża próg wejścia w przygotowywanie exploitów. Nie musi to jednak oznaczać niekontrolowanego kryzysu dla zespołów bezpieczeństwa. Coraz więcej wskazuje na to, że wzrost liczby ustaleń jest realny, ale pozostaje możliwy do opanowania przy odpowiednio dojrzałych procesach operacyjnych.
Najważniejszy wniosek jest zatem zniuansowany: największym problemem nie jest sama liczba wykrytych podatności, lecz skuteczność ich walidacji, priorytetyzacji i usuwania. Organizacje, które zredukują zbędną powierzchnię ataku, usprawnią triage i zautomatyzują wdrażanie poprawek, będą lepiej przygotowane na nową falę podatności identyfikowanych przez AI.