Сканер нашёл утечки ключей в репозиториях с кодом от ИИ — проверили 3800 проектов
Автор Хабра написал сканер уязвимостей для кода, сгенерированного ИИ, и прогнал его по 3800 чужим репозиториям. Сканер ищет типовые ошибки статическим анализом — то есть читает исходники, не запуская программу.
Находки повторяются от проекта к проекту: токены ботов прямо в файлах настроек, открытая наружу база Postgres, забытые в истории git файлы с паролями, которые «потом удалили».
Причина в способе сборки: приложение собирается за вечер парой запросов к агенту, и шаг с вынесением секретов и закрытием портов просто не происходит — ни агент, ни автор его не делают.