Uno studio su larga scala condotto su oltre 6.000 patch software ha rilevato che le correzioni generate dall’IA spesso non offrono una soluzione affidabile. Secondo i risultati, circa la metà delle patch esaminate si è rivelata inefficace in qualche modo, evidenziando i rischi del considerare la generazione automatizzata di codice un sostituto dell’ingegneria della sicurezza e dei test.
La ricerca indica che una patch può sembrare funzionare pur creando nuovi problemi. Alcune correzioni hanno introdotto bug aggiuntivi, mentre altre hanno compromesso funzionalità esistenti in altre parti dell’applicazione. In altri casi, la patch ha risolto il sintomo visibile, ma ha lasciato intatta una debolezza sottostante che gli aggressori potevano eludere.
Perché le correzioni automatizzate richiedono una revisione
Gli strumenti di IA possono produrre codice rapidamente e aiutare gli sviluppatori a rispondere alle vulnerabilità in condizioni di pressione. Tuttavia, una patch generata non costituisce necessariamente una correzione completa. I modelli possono fraintendere il modo in cui viene attivata una vulnerabilità, trascurare le interazioni con il codice circostante o ottimizzare il risultato per un caso di test ristretto invece che per il comportamento complessivo del software.
I risultati dello studio sottolineano la differenza tra far scomparire una vulnerabilità durante un test ed eliminarla nella pratica. Una correzione che supera una validazione di base può comunque ridurre l’affidabilità, creare un difetto distinto o lasciare disponibile un percorso d’attacco alternativo.
Implicazioni per i team di sviluppo
Le organizzazioni che utilizzano lo sviluppo assistito dall’IA dovrebbero considerare le patch generate come bozze che richiedono una valutazione umana. I team di sicurezza e gli sviluppatori dovrebbero esaminare la modifica proposta, testare le funzionalità interessate, valutare possibili modalità di elusione e verificare che la vulnerabilità originale sia stata risolta completamente. I test di regressione e la validazione indipendente della sicurezza sono particolarmente importanti per le correzioni applicate a sistemi ampiamente utilizzati o sensibili.
Le patch generate dall’IA possono rimanere utili per accelerare le attività di analisi e sviluppo, ma lo studio suggerisce che non dovrebbero essere implementate automaticamente. Un’attenta revisione e test approfonditi restano componenti essenziali del processo di gestione delle vulnerabilità.
