ה-AI הפך את התשובות לזולות — ואת האמון בהן ליקר
חוקרי סייבר ישראלים מ-30 חברות מדווחים ש-AI קיצר את משך גילוי חולשות האפס-יום משבועות לשעות — אבל המהפכה יצרה בעיה חדשה: קשה לסמוך על מה שה-AI מוצא. הסקר חושף חשש מפני דור חדש של חוקרים, שלא יהיו להם כישורי reverse engineering קריטיים.

המהפכה כבר כאן — אבל מי יאמת את התוצאות?
תארו לעצמכם שאתם חוקרי סייבר. עד לפני שנתיים, למצוא חולשת zero-day בתוכנה מסחרית פופולרית כמו Zoom היה פרויקט של חודשים — צוות מומחים, מימון ממשלתי, שעות אינסופיות של Reverse Engineering. היום? חוקר אחד, יום עבודה אחד, ומודל AI שכל אחד יכול לשלם עליו.
זאת לא תיאוריה. זאת המציאות שמתוארת בסקר שנערך בקרב 30 חוקרי אבטחה מחברות סייבר ישראליות מובילות. וכמו תמיד בסיפורים כאלה, החלק המעניין הוא לא הטכנולוגיה — אלא מה שהיא עושה לנו.
מה בעצם קרה כאן?
הסקר חושף תמונה ברורה: AI שינה את המשחק בתחום גילוי החולשות. חברות כמו A Security, Oligo Security, Surf AI ו-Island מדווחות על שינוי דרמטי במהירות ובמשאבים שנדרשים למציאת פרצות.
"היסטורית, צוואר הבקבוק העיקרי לחוקרים היה היישום — להפוך מושג תיאורי ל-Proof of Concept פונקציונלי כדי לבדוק השערה, ולרוב זה לקח חודשים", מסביר Shoham Danino, חוקר בכיר ב-Surf AI. "היום, עם AI, אנחנו מגיעים לזה תוך ימים."
Alex Mor, מנהל מחקר אבטחה ב-A Security, מתאר מקרה שבו חוקר אחד מצא חולשת zero-day ב-Zoom. "לבנות מתקפה כזאת נגד תוכנה מסחרית סגורה היה מצריך פעם ממשלה, צוות מומחים וחודשיים של עבודה", הוא מזהיר. "הסיפור הוא שזה לקח חוקר אחד יום אחד, באמצעות מודלי AI שכל אחד יכול לשלם עליהם."
כמעט שליש מהחברות בסקר הדגישו שכלי AI מסחריים קיצרו דרמטית את לוחות הזמנים הללו. אבל זאת רק מחצית הסיפור.
"יקר לסמוך על תשובה"
הציטוט הזה מגיע מ-Idan Revivo, ראש מחקר אבטחה ב-Island, והוא ממצה את הבעיה החדשה. "AI הפך זול לייצר תשובה ויקר לסמוך עליה", הוא אמר.
Uri Katz, מנהל מחקר ב-Oligo Security, מציע אנלוגיה מדויקת: "AI עובר כרגע את רגע ה-AFL שלו" — בהתייחס למהפכת ה-fuzzing האוטומטי שהתרחשה בעקבות שחרורו של הכלי AFL ב-2013. "כרגע אפשר לזרוק AI על פרויקט והוא ימצא את הפירות הנמוכים, אבל שטח ההתקפה הבסיסי יכוסה בסופו של דבר, בדיוק כמו שקרה עם fuzzing."
כ-20% מהחברות בסקר ציינו שבעוד ש-AI מצטיין בגילוי חולשות שטחיות, הנטייה שלו ל-hallucinations, אובדן ההקשר והביטחון העצמי המופרז הפכו את היכולת להבחין בין אמת לבדיה למיומנות קריטית עוד יותר.
מה יקרה לחוקרים?
כאן הסיפור נהיה מעניין באמת, כי הוא נוגע ישירות למי שקורא את השורות האלה.
Roy Itzhaky, חוקר אבטחה ב-Linx Security, מתאר את השינוי: "פעם, חשיבה רשלנית עלתה לך אחר צהריים איטי. היום, זה עולה לך צי של סוכנים שרצים בביטחון בכיוון הלא נכון."
Yuval Barak, מהנדס מחקר מייסד ב-Astelia, טוען שכל חוקר בצוות שלו עובד פי עשרה מבעבר. "AI מטפל בחלקים של המחקר שהם עבודת פרך, ולא דורשים חשיבה אינטלקטואלית", הוא מסביר. לדבריו, AI גם עוזר לפתור אתגר היסטורי של זיכרון ארגוני והעברת ידע. "ידע מפסיק להיות רכוש של אנשים והופך לרכוש של הצוות."
רוב המשיבים בסקר צופים שהחוקר יהפוך יותר ל"מנצח" מאשר ל"חופר". "החוקר של העתיד פחות חופר ויותר במאי", אומר Itzhaky. "ה-AI עושה את הצלילות העמוקות, בכמה כיוונים בו-זמנית. האדם צריך להיות מדויק לגבי מה הוא באמת רוצה, לשמור על כמה סוכנים מסונכרנים לאותה כוונה, ולשפוט אילו מהתוצאות אמיתיות."
החשש האמיתי: דור בלי כישורי Reverse Engineering
אבל יש פחד אחד שעולה שוב ושוב, והוא לא קשור לטכנולוגיה — הוא קשור לחינוך.
"מה שמטריד אותי זה דור חוקרים שיודע לשלוח prompt למודל אבל מעולם לא למד לעשות Reverse Engineering לתוכנה", מזהיר Revivo מ-Island. הוא צופה שהעתיד של המחקר יזוז "לכיוון של מהנדס מחקר: לבנות את המערכת שעושה את הניתוח ולהחזיק במומחיות הדרושה כדי לבדוק אותה."
החשש הזה עולה גם מ-Ofek Haviv, חוקר ב-Terra Security: "החוקר של העתיד לא מתחרה בסוכנים על מהירות. הערך שלו הוא להיות הסטנדרט שהסוכנים נשפטים לפיו: מי שמוודא שמהירות לא באה על חשבון שלמות."
זהויות לא-אנושיות: שטח ההתקפה החדש
עוד נושא שעולה מהסקר הוא עליית ה-Non-human Identities. עם כניסת סוכני AI אוטונומיים לסביבות ענן עם הרשאות גבוהות, שטח ההתקפה הארגוני מתרחב בדרכים חדשות.
Omer Nissim, חוקר ב-Sweet Security, מסכם את זה בפשטות: "סוכן עם הרשאות רחבות ו-MCP server שאף אחד לא threat-modeled הוא non-human identity שמחפשת מקום לקרות."
מה זה אומר עלינו?
בסופו של דבר, הסיפור הזה הוא לא על AI. הוא עלינו — על התעשייה שלנו, על הכישורים שאנחנו מפתחים, ועל השאלה איך מתאימים את עצמנו לעולם שבו הכלים מתקדמים מהר יותר מהיכולת שלנו לאמת אותם.
Avital Leshem מ-Check Point סיכמה את זה בצורה חדה: "תוקפים כבר משתמשים ב-AI כדי לבצע אוטומציה של תקיפות, תוך דקות, שפעם דרשו משאבים ברמה של מדינות ומומחיות טכנית שהייתה זמינה רק לארגונים הכי מתוחכמים."
אז כן, AI הפך את גילוי החולשות למהיר יותר. אבל הוא גם הפך את היכולת לסמוך על מה שאנחנו מוצאים ליקרה יותר. וזה, חברים, אתגר הרבה יותר מורכב מבעיית המהירות.