Заголовки гримлять: нейромережа за пів години знайшла критичну вразливість у Redis і мало не зламала Telegram. Звучить як «все, живі хакери більше не потрібні». Але якщо придивитися, дірку знайшов не зовсім AI. Розбираємось, хто насправді — і чому це важливіше за саму новину.
Уяви заголовок: «Нейромережа за 27 хвилин знайшла вразливість, яку живі люди не помічали роками». Перша реакція — мурашки: ну все, приїхали, тепер AI сам зламує що завгодно. А друга, якщо трохи подумати, — а хто, власне, нацькував його на це завдання?
От про цю другу реакцію і поговоримо. Бо вся сіль історії схована саме в ній.
Що сталося
Коротко за фактами. Дослідник Чаофан Шу заявив, що за допомогою моделі Kimi K3 знайшов одразу дві серйозні речі.
Перша — вразливість у Redis, популярному сховищі даних, яке крутиться під капотом у половини інтернету. За його словами, дірку знайшли за 27 хвилин, і це була не дрібниця: RCE після авторизації — тобто можливість виконати на чужому сервері довільний код.
Якщо зовсім коротко: RCE (Remote Code Execution) — це коли атакувальник змушує чужу машину виконати його код. Гірше практично не буває: це ключ від усього дому. Причому справа не зупинилася на «дивіться, тут дірка» — був підготовлений робочий експлойт.
Друга — сценарій атаки на Telegram: спеціально пошкоджений відеофайл, який месенджер міг сам підвантажити на пристрій. До повноцінного захоплення не вистачило буквально одного кроку.
Звучить як сцена з фільму про хакерів. Але найцікавіше — не що знайшли, а як.
А тепер — хто це насправді зробив
Заголовки кажуть «Kimi знайшов». Це красиво, але неправда. Модель — не той, хто знайшов. Модель — те, чим знайшли.
Бо Kimi працював не наодинці і не по клацанню. Дослідник запустив рій із 32 AI-агентів — цілу бригаду, яка паралельно копала вразливість з різних боків.
А над цією бригадою стояла людина, і от її робота:
- поставити задачу — не «зроби красиво», а «ось система, ось мета, шукай вектор атаки»;
- зібрати сам рій — роздати агентам ролі, дати інструменти, налагодити так, щоб вони не заважали одне одному;
- спрямовувати і відсіювати — 32 агенти генерують гору гіпотез, і сміття там більше, ніж золота; хтось має розуміти, де реальна зачіпка, а де галюцинація;
- довести до експлойта — перетворити «здається, тут можна» на робочий доказ. Це вже чиста інженерія, яку модель сама не гарантує.
Вловив? AI тут — не слідчий, який розкрив справу. AI — це відділ із 32 стажерів, які за ніч перелопатили тонну зачіпок. А слідчий, який поставив їм завдання, відсіяв маячню і зібрав доказ, — жива людина. Прибери її — і рій просто спалить токени та видасть красиву нісенітницю.
Чому це не «кінець професії», а її множник

Тут легко впасти в паніку: «якщо AI за пів години знаходить те, на що йшли місяці, навіщо потрібні security-фахівці?». А тепер поглянь на ту саму історію під правильним кутом.
AI не замінив security-дослідника. Він помножив дослідника, який уміє диригувати агентами. Одна людина з роєм із 32 агентів зробила за пів години роботу, яка раніше вимагала команди й тижнів. Це не «людину викинули з рівняння» — це «одна сильна людина стала коштувати цілої команди».
І от тут проходить та сама межа, про яку ми говоримо зі статті в статтю:
- Вайб-підхід: запустити агента, тицьнути «шукай баги», отримати простирадло правдоподібного тексту і повірити йому на слово. На виході — нуль реальних знахідок і хибне відчуття, що «попрацював».
- AI-native підхід: спроєктувати процес так, щоб рій реально копав у потрібний бік, а ти вмів відрізнити знахідку від галюцинації і довести її до кінця. На виході — RCE за 27 хвилин.
Різниця не в тому, у кого є Kimi. Kimi є у всіх. Різниця в голові, яка знає, що з ним робити.
Стоп. А це взагалі правда?
Тут — важливе застереження, без якого розбір був би нечесним. Поки все це — заява одного дослідника. Ні Redis, ні Telegram вразливості офіційно не підтвердили, а технічні деталі автор притримав, щоб не роздавати інструкцію зловмисникам (і правильно зробив).
Тож ставитися до цього варто як до гучної демонстрації, а не як до доведеного факту. Але навіть якщо цифри виявляться прикрашеними, напрямок нікуди не дінеться: зв'язка «людина + рій агентів» у пошуку вразливостей — це не фантастика з майбутнього, а те, що вже пробують руками прямо зараз.
Що це означає для тебе
Мораль проста і водночас незручна.
Цінність змістилася не в «мати доступ до потужної моделі» — він є в кожного. Вона змістилася в уміння будувати з агентів процес і відповідати за результат: поставити задачу, зібрати рій, відсіяти сміття, довести до робочого результату. Це стосується не лише безпеки — так само тепер пишуть код, тестують, рефакторять, розбирають легасі. Інструмент той самий. Різниця — у тому, хто ним керує.
Саме цьому — не «тиснути кнопку і сподіватися», а диригувати AI-агентами по-інженерному — ми й навчаємо на курсі AI Native Developer: як ставити задачі агентам, запускати їх роєм, контролювати вивід, тестувати і нести відповідальність за те, що вийшло.
А якщо фундаменту під цим поки немає — з нього і почни. Глибокі програми Java + AI і Python + AI дають ту саму базу, без якої рій агентів перетворюється з інструмента на генератор дорогого сміття. Бо «знайшов дірку за 27 хвилин» — це не про модель. Це про людину, яка знала, що шукати.
ПЕРЕЙДІТЬ В ПОВНУ ВЕРСІЮ