Kategoria: Blog

  • Nikt nie zapoznał się z rozmowami, na podstawie których zebrano te dane dotyczące korzystania z sztucznej inteligencji

    Nikt nie zapoznał się z rozmowami, na podstawie których zebrano te dane dotyczące korzystania z sztucznej inteligencji

    Spis treści

    Tej wiosny trzy grupy badawcze przeanalizowały około 250 000 rzeczywistych rozmów prowadzonych przez Claude’a w kwietniu i maju 2026 roku. Były to dwa laboratoria uniwersyteckie oraz jedna organizacja non-profit, z których wszystkie zajmowały się danymi dotyczącymi wykorzystania sztucznej inteligencji, pozyskanymi bezpośrednio z rzeczywistego ruchu produkcyjnego.

    Żadne z nich nie przeczytało ani jednej rozmowy.

    To właśnie ta konstrukcja działa zgodnie z zamierzeniami i właśnie o tym nikt nie wspomina.

    Co wydała firma Anthropic

    Narzędzie to nosi nazwę „Anthropic Insights”, a wcześniej nazywało się Clio. Badacz wpisuje jedno pytanie, a Claude porównuje je z każdą rozmową w próbie. Odpowiedzi są sortowane według kategorii, a badacz widzi nazwy kategorii wraz z odsetkiem rozmów w każdej z nich. To całość wyników – bez transkrypcji i bez surowego tekstu. Przykładem takiego pytania podanym przez samą firmę Anthropic jest: “O jaki rodzaj wskazówek prosi ta osoba?”.”

    Dane dotyczące korzystania z AI nigdy nie opuszczają firmy Anthropic w postaci surowej. Przekazywane są jedynie dane liczbowe.

    Firma Anthropic twierdzi, że po raz pierwszy zewnętrzni badacze przeprowadzili publiczne, niezależne badania dotyczące danych dotyczących wykorzystania sztucznej inteligencji przez samą firmę zajmującą się sztuczną inteligencją. Twierdzenie to jest słuszne.

    Dane dotyczące wykorzystania sztucznej inteligencji

    Umowy są również solidne – lepsze, niż się spodziewałem po laboratorium publikującym własny raport. Prawa do przeglądu obejmowały prywatność użytkowników oraz wszystko, co mogłoby pomóc użytkownikom w obejściu zasad korzystania z usługi. Obejmowały one również poufne informacje samej firmy Anthropic oraz dokładność badań. Umowy przewidują, że partnerzy mogą publikować wyniki badań “nawet jeśli są one niekorzystne dla firmy Anthropic”. Imperial College London przeprowadził niezależny audyt prywatności. The dane zbiorcze jest już na HuggingFace, więc to naprawdę istnieje.

    Gwarancja prywatności stanowi lukę audytową

    Firma Anthropic sama to napisała, co jest jej na pochwałę, bo mogła to pominąć.

    “Ponieważ opieramy się na ocenie Claude’a, narzędzie to jest wrażliwe na sformułowanie pytania; źle sformułowane pytanie może spowodować, że rozmowy zostaną zaklasyfikowane do kategorii, które nie oddają ich prawdziwego charakteru”.”

    Potem pojawia się zdanie, które powinno było stać się nagłówkiem.

    “Ponieważ nikt nie ma wglądu w treść rozmów, trudno jest wykryć te błędy”.”

    Przeczytaj to dwa razy, bo opisana tu pętla jest zamknięta. Narzędziem dokonującym pomiaru jest model językowy, a przedmiotem pomiaru jest model językowy. Mechanizm zabezpieczający, który chroni użytkowników, jest tym samym mechanizmem, który uniemożliwia komukolwiek sprawdzenie, czy dane dotyczące wykorzystania sztucznej inteligencji mają rzeczywiście to znaczenie, jakie przypisują im etykiety kategorii.

    Jeśli opierasz się na ocenie modelki, powinieneś mieć pewne założenie wstępne. Kiedy przeglądałem siedem modeli o dowolnej wielkości, przyporządkowujących zgłoszenia zagrożeń do klasyfikacji ATT&CK, pomylili się cztery razy na pięć.

    Wewnątrz firmy Anthropic rozwiązuje ten problem poprzez wielokrotne przerabianie pytania przez wiele tygodni. Partnerzy zewnętrzni nie mogliby tego zrobić, ponieważ każdy nowy zbiór danych wymagałby kolejnej weryfikacji pod kątem ochrony prywatności, a badanie nigdy by się nie zakończyło.

    Dlaczego środowisko testowe nie odpowiada środowisku produkcyjnemu

    Rozwiązaniem tymczasowym było zlecenie naukowcom dostosowania pytań w serwisie WildChat – publicznym zbiorze danych zawierającym rozmowy między ludźmi a sztuczną inteligencją, gdzie mogli zapoznać się z tekstem źródłowym i sprawdzić, czy kategorie mają sens. Następnie wykorzystali dostosowane pytania i skierowali je do rzeczywistego ruchu w systemie Claude.

    Niektóre pytania, które sprawdziły się w WildChat, po zastosowaniu w rzeczywistych rozmowach z Claude’em generowały mylące kategorie, ponieważ WildChat ma charakter swobodny i kreatywny, a ruch w Claude’u – nie. Dwie grupy danych dotyczących wykorzystania sztucznej inteligencji, dwie różne populacje.

    Każdy, kto kiedykolwiek tworzył regułę wykrywania, zna ten schemat. Reguła działa bez zarzutu na korpusie testowym, a potem, już w ciągu pierwszej godziny po pojawieniu się prawdziwego ruchu, zasypuje cię fałszywymi alarmami. To ta sama wada, tylko w innej dziedzinie.

    WildChat ma również swoje własne problemy, które omówiłem w Dossierze 33 na podstawie skanowania przeprowadzonego przez Truffle Security obejmującego 7,6 petabajtów danych szkoleniowych HuggingFace. Jeden klucz Infura, wklejony jednokrotnie w rozmowie w ChatGPT, został przechwycony przez WildChat i skopiowany do 1 131 publicznych zbiorów danych oraz 10 162 lokalizacji plików.

    A więc dane dotyczące wykorzystania sztucznej inteligencji, do których masz dostęp, to ta partia, w której błędy są nieodwracalne. Dane produkcyjne, w których błędy są korygowane, to partia, do której nikt nie ma dostępu. To jedna transakcja, przeprowadzona dwukrotnie.

    Co oznacza podawanie danych dotyczących wykorzystania sztucznej inteligencji

    Same wyniki są warte uwagi. Laboratorium SALT Uniwersytetu Stanforda ustaliło, że ponad połowa rozmów z Claude’em dotyczyła powierzenia przez ludzi sztucznej inteligencji zadań o istotnym znaczeniu, a w prawie trzech czwartych z nich to ludzie wyznaczali kierunek działań, podczas gdy Claude pełnił rolę pomocniczą.

    Zanim umieścisz to w prezentacji dla zarządu, upewnij się, z czym masz do czynienia. Jest to ocena Claude’a dotycząca tego, co uznaje się za “istotne”, wyrażona w procentach. Naukowiec, który opublikował te wyniki, nie może cofnąć się w czasie i sprawdzić ani jednego przypadku. Firma Anthropic prowadzi również badania, w których ludzie sami udzielają odpowiedzi, na przykład badanie przeprowadzone wśród 81 000 osób, o którym pisałem wcześniej, a model wyznaczający intencje na podstawie transkrypcji to zupełnie inne narzędzie. Wynik ten nadal może być prawdziwy. Jest to coś zupełnie innego niż pomiar, a różnica ta nabiera znaczenia w momencie, gdy ktoś opracowuje na tej podstawie politykę.

    W danych dotyczących korzystania z tej sztucznej inteligencji zastosowano jeszcze jeden filtr. Firma Anthropic usunęła lub zmodyfikowała wszystkie kategorie opisujące metody, jakie użytkownicy znaleźli w celu obejścia zabezpieczeń. Kategorie opisujące próby podejmowane przez użytkowników pozostały bez zmian. W każdym badaniu liczba kategorii i rozmów nie przekraczała 5%, a informacje te wskazały badaczom, które klastry zostały uwzględnione i dlaczego. To uczciwe postępowanie. Nadal jednak to laboratorium edytuje zbiór danych, zanim trafi on do audytora.

    Cztery pytania, które warto sobie zadać przed powołaniem się na badanie dotyczące wykorzystania sztucznej inteligencji

    Skorzystaj z nich. Sprawdzają się w każdym badaniu użytkowania, które do ciebie trafi, w tym w tym pilotażowym.

    1. Dowiedz się, kto zapoznał się z dokumentami źródłowymi. Jeśli zapoznał się z nimi model, powiedz to na głos, podając numer.

    2. Sprawdź dokładne brzmienie pytania, na które odpowiedział model. To właśnie sformułowanie pytania określa kategorie, a kategorie te stanowią wynik.

    3. Zapytaj, co zostało usunięte przed publikacją i czy ktoś ci o tym poinformował. Firma Anthropic poinformowała swoich partnerów, które klastry zostały zmienione, czego większość firm by nie zrobiła.

    4. Sprawdź, czy inny zespół byłby w stanie odtworzyć ten wynik na tych samych danych. W przypadku dzisiejszego rzeczywistego ruchu laboratoryjnego nikomu się to nie udaje.

    Część, która przetrwa ten odcinek pilotażowy

    Zobaczmy, jak sytuacja się rozwinie. Organy regulacyjne będą domagać się właśnie takiego dostępu do danych dotyczących wykorzystania sztucznej inteligencji, a niezależnie od tego, jaki model zostanie tutaj ustandaryzowany, stanie się on wzorem dla wszystkich przyszłych audytów dotyczących sztucznej inteligencji.

    Jeśli ten szablon sugeruje, że audytor nigdy nie zapoznaje się z materiałami dowodowymi pierwszego rzędu, to “niezależny audyt” zaczyna oznaczać “niezależne pytanie, odpowiedź laboratorium”. Firma Anthropic posunęła się dalej niż ktokolwiek inny, więc jej projekt pilotażowy wyznacza standard.

    I tak wolałbym to od nic, bez wahania. Reżyseria jest po prostu świetna.

    Gdybym był badaczem, wypełniłbym ten formularz. Nie traktowałbym jednak tych wartości procentowych tak samo, jak własnego opisu projektu.

    Zanim powtórzysz jakąś liczbę dotyczącą danych o wykorzystaniu sztucznej inteligencji, dowiedz się, kto analizował źródłowe dane. Model, który przeprowadza taką analizę, dostarcza ci jedynie hipotezę. Cytuj ją jako hipotezę.

    Źródło | https://www.anthropic.com/research/enabling-independent-research


    Chcesz więcej? Subskrybuj The Dossier

    Co tydzień w skrzynce odbiorczej:

    📡 KANAŁ WYWIADOWCZY - 3-5 wyselekcjonowanych linków: [Badania] [Polityka] [Narzędzia] [Incydenty]
    💡 JEDNA RADA - Jedna praktyczna wskazówka dotycząca AI/cyberbezpieczeństwa, z której możesz skorzystać już dziś

  • Ocena 82% nie jest oceną pozytywną w przypadku zaleceń dotyczących bezpieczeństwa sztucznej inteligencji

    Ocena 82% nie jest oceną pozytywną w przypadku zaleceń dotyczących bezpieczeństwa sztucznej inteligencji

    Spis treści

    Ktoś pyta chatbota, jak ukryć swoją lokalizację przed agresywnym byłym partnerem. Sztuczna inteligencja udziela porady dotyczącej bezpieczeństwa, sugerując, by udać się do sklepu w przebraniu, ponieważ “osoby stosujące przemoc rzadko odwiedzają sklepy w południe”. Odpowiedź ta pochodzi z najnowocześniejszego modelu i została opisana w nowym artykule naukowym opracowanym przez University College London oraz Google.

    To właśnie to zdanie zapadło mi w pamięć po przeczytaniu 36 stron.

    Artykuł nosi tytuł „HelpBench”, a jego zakres autorzy określają skrótem PSS – kategorią obejmującą wszystko, od zhakowanego konta po przypadki prześladowania. Artykuł stawia pytanie, jak trafna jest odpowiedź, gdy zwykła osoba zgłasza jeden z tych problemów do modelu LLM. Innymi słowy, bada on, na ile wiarygodne są porady dotyczące bezpieczeństwa udzielane przez sztuczną inteligencję w sytuacjach, w których stawka jest naprawdę wysoka.

    Ogólny wynik dotyczący porad w zakresie bezpieczeństwa AI wygląda dobrze – średnia dla 18 modeli wyniosła 82%. Jednak gdy przejdziemy o jeden poziom niżej, sytuacja już nie wygląda tak dobrze.

    Co mierzy HelpBench

    Zespół wyodrębnił 450 pytań z zbioru danych obejmującego trzy miliony postów na Reddicie. Wszystkie te wpisy powstały w latach 2021–2024. Żadne z nich nie jest generowane komputerowo. Są to prawdziwi ludzie borykający się z prawdziwym problemem, którzy zwracają się z pytaniami do nieznajomych w internecie.

    Dziewięć tematów, z których każdy zawiera 50 pytań, dotyczących kont, naruszeń bezpieczeństwa, narzędzi do moderacji, oszustw, narzędzi zabezpieczających, nękania, narzędzi ochrony prywatności, działań platformy oraz kwestii związanych z danymi.

    Każde pytanie zostało przeredagowane tak, aby nie można było zidentyfikować autora oryginalnego wpisu, a następnie sprawdzone ręcznie. Współczynnik podobieństwa cosinusowego między tekstem oryginalnym a przeredagowanym wyniósł 0,56, przy pokryciu 3-gramowym wynoszącym 0,04. Żaden model nie jest w stanie odtworzyć wątku na Reddicie na podstawie dopasowania wzorców.

    Wskazówki dotyczące bezpieczeństwa w zakresie sztucznej inteligencji

    Pięć przebiegów na każde pytanie w 18 modelach dało łącznie 40 500 odpowiedzi, co stanowi największą dotychczas opublikowaną próbę oceniającą jakość porad dotyczących bezpieczeństwa generowanych przez sztuczną inteligencję.

    Średnia to błędna wartość

    82% wydaje się być solidną oceną „B” w zakresie porad dotyczących bezpieczeństwa sztucznej inteligencji. Tak jednak nie jest, ponieważ punktacja nie jest rozłożona równomiernie.

    W 14% wszystkich odpowiedzi uzyskano wynik poniżej 65%, a w przypadku 7% pytań każdy z 18 modeli uzyskał wynik poniżej 65%. Każdy model z tego zestawu ma tę samą lukę.

    Sama średnia wyników porównawczych praktycznie nic nie mówi. Automatyczne mapowanie ATT&CK osiąga współczynnik mikro F1 na poziomie 0,22 i zawodzi na całej linii, podczas gdy HelpBench zawodzi w sposób, którego nie widać na podstawie liczby podanej w nagłówku.

    W tym miejscu wkracza myślenie o bezpieczeństwie, ponieważ ryzyko to iloczyn skutku i prawdopodobieństwa, a nigdy samo prawdopodobieństwo. Wskaźnik niepowodzeń na poziomie 14% w przypadku zapytania “jak włączyć uwierzytelnianie dwuskładnikowe” jest irytujący. Ten sam wskaźnik w przypadku zapytania “czy mój były śledzi mój telefon” to zupełnie inna sprawa.

    Olejnik podkreśla to w książce „Filozofia cyberbezpieczeństwa”. Model zagrożeń zależy od tego, kim jesteś. Zwykły użytkownik narażony jest na phishing i kradzież danych uwierzytelniających, podczas gdy dziennikarz lub osoba uciekająca z toksycznego związku ma do czynienia z ukierunkowanym przeciwnikiem, który ma już fizyczny dostęp.

    Oboje wpisują tekst w to samo pole, a model odpowiada obojgu w ten sam sposób.

    W artykule stwierdzono właśnie to w odniesieniu do usuwania oprogramowania szpiegującego – większość modeli podawała jasne instrukcje techniczne, nie wspominając jednak, że nagłe usunięcie programu może stać się czynnikiem wywołującym eskalację przemocy fizycznej. Narzędzie zniknęło, a sprawca tego zauważa. Osoba ta znajduje się teraz z nim w jednym pomieszczeniu. Istnieje cała koalicja dostawców rozwiązań z zakresu bezpieczeństwa oraz organizacji wspierających ofiary oparte na właśnie tej sekwencji, a żaden z jej kontekstów nie doprowadził do odpowiedzi.

    To nie jest teoria. “Mężczyźni kupują narzędzia hakerskie, by wykorzystać je przeciwko swoim żonom i przyjaciółkom” – to prawdziwy nagłówek opisujący rzeczywisty rynek.

    Sześć sytuacji, w których porada okazuje się nieudana

    Naukowcy sklasyfikowali sytuacje, w których porady dotyczące bezpieczeństwa związane ze sztuczną inteligencją okazują się błędne, i żadna z nich nie wygląda na błąd, gdy się o nich czyta.

    Modele dają fałszywe poczucie bezpieczeństwa, a najwyraźniejszym tego przykładem jest pytanie dotyczące przeniesienia pliku do zaszyfrowanego sejfu, na które średnia ocena wyniosła 53%. W odpowiedziach wyjaśniono, do czego służy sejf, ale prawie nikt nie zwrócił uwagi na to, że skopiowanie pliku do sejfu nie powoduje usunięcia oryginału.

    Udzielają porad, których nie da się zastosować na większą skalę, na przykład w odpowiedzi podano imię i nazwisko oraz adres e-mail “wiceprezesa ds. operacji globalnych” i zasugerowano, by skontaktować się z nim bezpośrednio. Inni zalecali organizowanie kampanii piętnujących w mediach społecznościowych, aby wymusić odpowiedź ze strony działu obsługi klienta.

    Zalecają oni również rozwiązania, na które nie można sobie pozwolić, więc w przypadku podejrzenia obecności złośliwego oprogramowania w jednym z modeli stwierdzono, że “najbezpieczniejszym rozwiązaniem jest pozbycie się urządzenia”. Jeśli chodzi o prywatność w aplikacjach płatniczych, w innym przypadku zasugerowano “otwarcie nowego konta bankowego w zupełnie innym banku”.

    Przekazują Ci odpowiedzialność za przestrzeganie zasad. Jeśli chodzi o omijanie blokad, niektóre modele stanowczo odmówiły, podczas gdy inne wzruszyły ramionami i stwierdziły, że takie działanie “może naruszać warunki korzystania z usługi […] ale to sprawa między tobą a aplikacją”.”

    Potrafią czytać w myślach. Zapytane, dlaczego ktoś je zablokował, modelki snuły domysły na temat motywów, a jedna z nich określiła rozwód jako “burzliwy” na podstawie jednego pytania zabezpieczającego – a tego rodzaju rzeczy nie da się już zapomnieć, gdy modelka ci to powie.

    Zaostrzają ton wypowiedzi. Modelki odpowiadały na neutralne pytanie dotyczące molestowania, używając takich określeń jak “frustrujące”, “stresujące”, “wyczerpujące”, “absolutnie przerażające i traumatyczne”, a spokojnym użytkownikom radziły zachować “nadmierną czujność” – co jest sprzeczne z zaleceniami podejścia uwzględniającego traumę.

    System punktacji – w prostym języku

    Sześciu badaczy, z których każdy ma ponad dziesięcioletnie doświadczenie w tej dziedzinie, opracowało listę kontrolną dla każdego pytania. Kryteria pozytywne to elementy, które powinny być obecne; za nie przyznaje się 5, 3, 2 lub 1 punkt. Kryteria negatywne to elementy, których nie może być. Wynik stanowi różnicę między liczbą zdobytych punktów a maksymalną liczbą możliwych do uzyskania punktów.

    Ekspert ocenił ręcznie jedną odpowiedź na każde pytanie, a następnie automatyczny system oceniania Gemini 2.5 Pro, ustawiony na poziom trudności 0, ocenił pozostałe odpowiedzi. Projekt prośby czerpie z HealthBench, który pełnił tę samą funkcję w przypadku pytań medycznych. Współczynnik korelacji tego automatycznego systemu oceniania z ocenami przyznawanymi przez ludzi wyniósł ogółem 0,85. Warto zwrócić uwagę na podział poniżej: 0,96 w zakresie wiedzy merytorycznej w porównaniu z 0,78 w zakresie sposobu prezentacji.

    Ta luka jest szczera i cieszę się, że ją opublikowali. Fakty można zweryfikować. Tonu – nie.

    Zmiany wersji powodują przesunięcie wyniku o jeden do trzech punktów, czasami w dół. Grok 4.20 uzyskał wynik o 3% niższy od Groka 4, a GPT 5.0 radzi sobie lepiej niż GPT 5.3. Claude Opus 4.6 i Claude Sonnet 4.6 różniły się wynikiem o 11 TP3T, więc w tym przypadku inwestycja w większy model praktycznie nic nie daje. Jedynie Qwen odnotował znaczący skok – z 671 TP3T do 831 TP3T – więc nie ma tu powodu do ekscytacji.

    Nikt nie optymalizuje rozwiązań pod kątem zaleceń dotyczących bezpieczeństwa AI, ponieważ do tej pory nie istniał żaden punkt odniesienia, w oparciu o który można by przeprowadzić optymalizację. Ma to tę samą lukę, o której pisałem w artykule dotyczącym Wskazówki dotyczące bezpieczeństwa w zakresie sztucznej inteligencji dla agentów – luka, której nikt nie sprawdza.

    Cztery kwestie, które warto sprawdzić, zanim zaufasz poradom dotyczącym bezpieczeństwa udzielanym przez sztuczną inteligencję

    Nie możesz samodzielnie przeprowadzić oceny według tej matrycy. W ciągu około trzydziestu sekund możesz przeprowadzić cztery testy dowolnej porady dotyczącej bezpieczeństwa AI, które wykryją większość wymienionych powyżej scenariuszy awarii.

    Określ rodzaj zagrożenia. Problem może wynikać z działania systemu lub osoby, a jeśli ktoś zna twoje imię, poproś o pomoc inną osobę.

    Oceń koszty porażki. Pieniądze, które można odzyskać, to jedno, a lokalizacja, której nie da się już ukryć, to zupełnie inna sprawa.

    Sprawdź, czy zadał ci jakieś pytanie. Dobra rada dotycząca bezpieczeństwa w zakresie sztucznej inteligencji w sprawie prześladowania wymaga kontekstu, którego model nie posiada, więc jeśli nie zadał pytania, to po prostu zgadywał.

    Należy rozważyć rozwiązanie w stosunku do ryzyka, pamiętając, że “wyrzuć urządzenie” i “załóż konto w innym banku” to rzeczywiste odpowiedzi udzielone przez modele. Gdy porada dotycząca bezpieczeństwa udzielona przez sztuczną inteligencję kosztuje więcej niż przedmiot, który chroni, jest ona błędna, nawet jeśli z technicznego punktu widzenia jest poprawna.

    Co z tym zrobić

    Jest taki starszy artykuł, do którego ciągle wracam, dotyczący tego, że ChatGPT Health nie rozpoznaje stanów zagrożenia życia. Jeden z cytowanych w nim ekspertów ujął to w ten sposób: “Najbardziej niepokoi mnie fałszywe poczucie bezpieczeństwa, jakie wywołują te systemy”.”

    Tutaj kształt jest taki sam.

    Oto moja zasada dotycząca porad w zakresie bezpieczeństwa sztucznej inteligencji – a sam korzystam z tych modeli na co dzień. Model LLM sprawdza się dobrze jako wstępna analiza ogólnych pytań. W kategorii oszustw modele uzyskały wynik 88% – najlepszy w całym teście porównawczym – a rozpoznawanie, że wiadomość phishingowa jest właśnie wiadomością phishingową, to coś, co te modele robią naprawdę dobrze.

    Model przestaje działać, gdy zagrożeniem jest osoba fizyczna – co obejmuje prześladowanie, nękanie, znęcanie się oraz konto kontrolowane przez kogoś innego. W takich przypadkach model nie zna twojego modelu zagrożeń i nie poprosi o jego podanie. Co dziesiąta odpowiedź będzie błędna w sposób, którego nie da się wykryć od wewnątrz.

    Traktuj porady dotyczące bezpieczeństwa związane ze sztuczną inteligencją jak pierwszy szkic napisany przez kogoś, kto nigdy cię nie spotkał. Nigdy nie powierzaj modelowi LLM problemu, w związku z którym ktoś może ucierpieć.

    Źródło | https://arxiv.org/abs/2606.24819v1


    Chcesz więcej? Subskrybuj The Dossier

    Co tydzień w skrzynce odbiorczej:

    📡 KANAŁ WYWIADOWCZY - 3-5 wyselekcjonowanych linków: [Badania] [Polityka] [Narzędzia] [Incydenty]
    💡 JEDNA RADA - Jedna praktyczna wskazówka dotycząca AI/cyberbezpieczeństwa, z której możesz skorzystać już dziś

  • Przeczytałem badanie Uniwersytetu Stanforda dotyczące stanowisk dla początkujących i ten nagłówek nie ma pokrycia w rzeczywistości

    Przeczytałem badanie Uniwersytetu Stanforda dotyczące stanowisk dla początkujących i ten nagłówek nie ma uzasadnienia

    Spis treści

    W zeszłym roku było to 13 procent. Teraz jest to 19. Połowa internautów wykonała to odejmowanie i uznała te sześć punktów za dowód na to, że sztuczna inteligencja eliminuje stanowiska dla początkujących pracowników.

    Otworzyłem gazetę. Tych dwóch liczb tam nie ma.

    Co zmierzył Stanford

    Artykuł ten jest “Kanarki w kopalni? Sześć faktów na temat niedawnego wpływu sztucznej inteligencji na rynek pracy”, wydanie z sierpnia 2026 r. Autorami artykułu są Erik Brynjolfsson, Bharat Chandar i Ruyu Chen. Dane pochodzą z zanonimizowanych rejestrów płacowych firmy ADP, obejmujących od 3,5 do 5 milionów pracowników miesięcznie, do czerwca 2026 r. Wystawienie na ryzyko wynika z miary wpływu na poziomie zadań oraz z Antropiczny wskaźnik ekonomiczny, która śledzi, w jaki sposób przedstawiciele różnych zawodów wykorzystują Claude’a w pracy. Jest to ta sama inicjatywa Uniwersytetu Stanforda, która publikuje Indeks AI, z którym zapoznałem się na początku tego roku.

    Oto wynik badań, na który wszyscy powoływali się w kontekście stanowisk dla początkujących. Zatrudnienie osób w wieku od 22 do 25 lat w zawodach najbardziej narażonych na wpływ sztucznej inteligencji jest obecnie o 19 procent niższe niż byłoby, gdyby rozwijało się w takim samym tempie jak w przypadku ich rówieśników pracujących w zawodach mniej narażonych na ten wpływ.

    stanowiska dla początkujących

    Warto zapoznać się z surowymi danymi, które za tym stoją. W dwóch kwintylach najbardziej narażonych zatrudnienie w tej grupie wiekowej spadło o około 11 procent w okresie od listopada 2022 r. do czerwca 2026 r., podczas gdy w trzech kwintylach najmniej narażonych wzrosło o około 10 procent. Różnica ta wynosi 21 punktów procentowych.

    W przypadku doświadczonych pracowników nie widać takiej luki. Cokolwiek dzieje się na rynku pracy dla początkujących, osoby już zatrudnione pozostają na tym samym poziomie.

    Skąd wzięło się te 13 procent

    Autorzy otwarcie o tym mówią, a we wcześniejszych wersjach artykułu podano wynik analizy regresji skorygowany o wstrząsy na poziomie przedsiębiorstw. Wynosił on 13 procent na podstawie danych z lipca 2025 roku. Na podstawie danych z września 2025 roku ten sam wskaźnik wyniósł 16 procent.

    W tym wydaniu zrezygnowali z użycia terminu „regresja” w nagłówku i przeszli na prosty wskaźnik opisowy, który nie wymaga dokonywania wyborów modelowych. Wyraźnie zaznaczyli też, jaką wartość ten wskaźnik wskazywał rok temu – a mianowicie piętnaście procent.

    Wynik w porównaniu na tej samej podstawie wynosi więc 15 do 19, co oznacza różnicę czterech punktów, podczas gdy w doniesieniach prasowych podano sześć.

    Oba wskaźniki odzwierciedlają sytuację na rynku pracy w segmencie stanowisk dla początkujących, przy czym każdy z nich opiera się na innym wskaźniku.

    Nie chodzi tu o czepianie się dziesiętnej, ponieważ różnica między stwierdzeniami “rosło o połowę szybciej, niż sądziliśmy” a “rosło nieco” decyduje o tym, czy piszesz o przyspieszeniu trendu, czy o jego kontynuacji. Ars Technica umieściła obie liczby w sąsiednich zdaniach i zakończyła akapit, zauważając, że w zeszłym roku różnica wynosiła “zaledwie 13 procent”. Każde słowo tego zdania ma sens samo w sobie. Czytelnik odchodzi jednak z wrażeniem, że chodzi o odejmowanie wyników uzyskanych dwoma różnymi metodami pomiaru.

    Co sama gazeta przyznaje na swój temat

    Najpierw zajrzałem do sekcji „Ograniczenia”, bo zazwyczaj właśnie tam znajduje się informacja, której brakuje w nagłówku.

    Autorzy zaznaczają, że nie jest to oszacowanie oparte na związku przyczynowym. Używają oni sformułowania „wstępne wskaźniki opisowe”, co znacznie odbiega od wydawania ostatecznych opinii na temat stanowisk dla początkujących pracowników.

    Efekt ten słabnie po uwzględnieniu poziomu wykształcenia, co nie wygląda zbyt dobrze w nagłówku. Część tych rozbieżności pojawia się jeszcze przed powstaniem generatywnej sztucznej inteligencji. Tendencja ta jest wyraźniejsza w próbie ADP niż w krajowych badaniach referencyjnych. W próbie tej nadmiernie reprezentowane są duże przedsiębiorstwa oraz zawody o wysokim stopniu ekspozycji na sztuczną inteligencję. Sektor produkcyjny i hurtowy mają w niej również większy udział niż w całej gospodarce.

    Panel jest wyważony, co oznacza, że uwzględnia jedynie firmy, które przetrwały. Przedsiębiorstwa, które upadły, są wykluczane z analizy. Ponadto w około 30 procentach rekordów brakuje informacji o stanowisku, więc kod zawodu jest uzupełniany przez algorytm.

    Wniosek dotyczący stanowisk dla początkujących pozostaje aktualny pomimo tych wszystkich zmian. Zmienia się jedynie to, w jakim stopniu można się na nim opierać – i jest to ten sam problem, z którym się spotkałem, gdy 272 ekspertów oceniło ryzyko związane ze sztuczną inteligencją a ranking został przytoczony bez słupków błędu.

    Co to oznacza dla osób odpowiedzialnych za bezpieczeństwo

    Mechanizm stojący za danymi dotyczącymi stanowisk na poziomie podstawowym jest na tyle prosty, że można go zweryfikować na przykładzie własnego zespołu. Sztuczna inteligencja zastępuje wiedzę sformalizowaną, czyli taką, która jest zapisana w podręcznikach lub procedurach. Stanowi ona uzupełnienie wiedzy ukrytej, którą można zdobyć jedynie dzięki wieloletniej praktyce i mentoringowi. Spadek ten jest widoczny w zatrudnieniu, podczas gdy wskaźniki odejść z pracy pozostały na niezmienionym poziomie.

    Przenieś to na model SOC, gdzie poziom pierwszy zajmuje się klasyfikacją alertów zgodnie z instrukcją postępowania. Jest to spisana procedura z możliwym do zweryfikowania wynikiem, a w dziedzinie bezpieczeństwa właśnie tam znajdują się stanowiska na poziomie podstawowym.

    Osoby z dużym stażem nie spadają z nieba, a twój analityk poziomu L3 to ktoś, kto pięć lat temu był analitykiem poziomu L1. Jeśli dziś zlikwidujesz stanowiska dla początkujących, za pięć lat nie będziesz miał kogo awansować. Żaden model ci tu nie pomoże, bo wiedza ukryta nie znajduje odzwierciedlenia w twojej dokumentacji.

    W rozmowie z “Washington Post”, cytowanej przez serwis Ars, Brynjolfsson stwierdził, że skutki dla osób rozpoczynających karierę, które bada, “są realne, trwałe i nasilają się”, oraz że bardziej niż dotychczas niepokoi go „rynek pracy, który utrzymuje ogólny poziom zatrudnienia, jednocześnie po cichu zamykając drogę do kariery osobom rozpoczynającym pracę”.

    Informacja o zamknięciu wjazdu na autostradę znajduje się w danych. To on się tym martwi.

    Zasada

    Zanim dane dotyczące stanowisk dla początkujących trafią na slajd przeznaczony dla zarządu, sprawdź, czy ubiegłoroczne dane z tej samej publikacji zostały obliczone w ten sam sposób. Autorzy czasami zmieniają główny wskaźnik w trakcie realizacji projektu, a zmianę tę opisują w akapicie, do którego dziennikarz nigdy nie dociera.

    Nigdy nie wierz w nagłówek. Wierz w przypis.

    Źródło | https://arstechnica.com/ai/2026/08/ai-is-hitting-entry-level-jobs-hardest-stanford-study-finds/


    Chcesz więcej? Subskrybuj The Dossier

    Co tydzień w skrzynce odbiorczej:

    📡 KANAŁ WYWIADOWCZY - 3-5 wyselekcjonowanych linków: [Badania] [Polityka] [Narzędzia] [Incydenty]
    💡 JEDNA RADA - Jedna praktyczna wskazówka dotycząca AI/cyberbezpieczeństwa, z której możesz skorzystać już dziś

  • Modele bez ograniczeń wagowych nie odmawiają

    Modele bez ograniczeń wagowych nie odmawiają

    Spis treści

    21 lipca Guillermo Rauch, dyrektor generalny firmy Vercel, opublikował na platformie X wyniki swojej wewnętrznej oceny, co spowodowało znaczne zaostrzenie dyskusji na temat modeli typu “open-weight” w dziedzinie bezpieczeństwa. Kimi K3, chiński model typu “open-weight” wprowadzony na rynek pięć dni wcześniej, uzyskał w jego testach ocenę „najwyższej klasy w zakresie cyberbezpieczeństwa”. W tym samym poście dodał, że „Fable odrzuca wszystko” i że w ogóle nie udało mu się doprowadzić tego modelu do końca testu.

    Dzień później Semgrep opublikował tabelę zawierającą wskaźniki precyzji i odzysku.

    Dwa dni później brytyjska organizacja AISI i amerykańska organizacja CAISI opublikowały swoje raporty.

    Żaden z tych trzech pomiarów nie potwierdza tej tezy. A to jest o wiele ciekawsze niż sam ranking.

    Co zakładano, a co zmierzono

    Organizacje AISI i CAISI przetestowały system Kimi K3 za pomocą ExploitBench oraz w cyberpoligonie TLO, a także opublikowano dane. W teście ExploitBench uzyskał wynik 32 procent, podczas gdy GLM-5.2 – najsilniejszy z modeli o nieograniczonej wadze według stanu na czerwiec 2026 roku – osiągnął 24 procent. Wynik ten wygląda dobrze, dopóki nie spojrzy się na następną kolumnę, gdzie wiodące modele amerykańskie osiągnęły wykonanie dowolnego kodu średnio w 20 z 41 próbek. Kimi K3 nie osiągnął żadnego sukcesu na żadnej z 41 prób.

    Na poligonie cybernetycznym, gdzie pełna ścieżka ataku składa się z 32 etapów, Kimi osiągnęła średnią na 17. etapie. Modele amerykańskie osiągnęły średnią 28,5. Udało jej się przejść cały poligon raz na dziesięć prób.

    Semgrep przetestował coś innego, wykrywanie błędów w IDOR w rzeczywistych repozytoriach. Tam model Kimi K3 osiągnął precyzję na poziomie 0,684, podczas gdy modele Claude Opus 4,8, GPT-5,6 Sol, GPT-5,6 Terra i GLM-5,2 plasowały się w przedziale od 0,86 do 0,91. W największym repozytorium z zestawu Kimi osiągnął wynik F1 na poziomie około 6 procent, podczas gdy wszyscy inni osiągnęli około 20 procent. Jeśli ten schemat wydaje się znajomy, to nic dziwnego, ponieważ ta sama różnica między wynikiem reklamowanym a zmierzonym pojawiła się, gdy automatyczne mapowanie ATT&CK zostało poddane odpowiednim testom porównawczym.

    Trzeba jednak uczciwie przyznać, że nie są to porównywalne przypadki. AISI przetestowało modele amerykańskie przy wyłączonych zabezpieczeniach na poziomie systemu. Sam system, jak podano w raporcie, “nie posiada aktywnych mechanizmów obronnych ani narzędzi obronnych”.

    Dlaczego debata na temat modeli z otwartą kategorią wagową zmierza w złym kierunku

    Większość dyskusji dotyczy górnej granicy – tego, czy modele z otwartą wagą dogoniły już najnowsze osiągnięcia, czy też nie.

    Jeśli zarabiasz na życie, broniąc różnych rzeczy, to twoim problemem jest podłoga.

    Bezpieczeństwo sprowadza się do jednej zasady. Należy podnosić koszt ataku tak długo, aż przestanie się on opłacać. Ranking modeli pokazuje, jak wysoko może sięgnąć najlepszy atakujący na świecie. Dolna granica wskazuje, ile kosztuje najtańszy atakujący, a nawet ten najtańszy wystarczy, by zrujnować ci tydzień.

    Modele bez ograniczeń wagowych

    Jedno zdanie zawarte w tym samym raporcie AISI i CAISI nie trafiło w ogóle na pierwsze strony gazet. “Środki zabezpieczające stosowane przez Kimi K3 nie zapobiegły podejmowaniu przez tę organizację prób opracowywania cyberataków ani prowadzenia ofensywnych operacji cybernetycznych’.

    Porównajmy to teraz z drugą częścią wpisu Raucha. Model zamknięty dał odpowiedź negatywną. Model otwarty – nie, i nie ma to nic wspólnego z tym, jak dobrze któryś z nich radzi sobie z tym zadaniem.

    Nie można ponownie przykręcić obciążników do dysku, które ktoś już zdjął i umieścił na swoim własnym dysku.

    Co to dla Ciebie oznacza

    Warstwa odrzucania, którą traktujemy jako mechanizm zabezpieczający, stanowi cechę charakterystyczną interfejsu API dostawcy. Obejmuje ona limit częstotliwości, logi po stronie dostawcy, zespół ds. nadużyć oraz możliwość zablokowania konta. Modele o otwartej wadze działające na cudzym procesorze graficznym nie posiadają żadnej z tych czterech cech.

    Pod tym kryje się jeszcze jeden aspekt. Klasycznym ograniczeniem operacji ofensywnych są kwestie organizacyjne. Operator poświęca swój czas na jeden cel i nie jest w stanie zająć się dwudziestoma z zachowaniem tej samej jakości. Niedroga automatyzacja znosi to ograniczenie.

    Skala zdolności Departamentu Obrony (DoD) dzieli atakujących na sześć poziomów, przy czym na poziomie pierwszym wykorzystuje się narzędzia stworzone przez innych, a na poziomie trzecim samodzielnie wykrywa się i wykorzystuje luki w zabezpieczeniach. Tanie rozwiązania techniczne przesuwają część użytkowników z poziomu pierwszego w kierunku poziomu trzeciego, ponieważ pracę wykonuje teraz automatyczny proces, a nie człowiek.

    Ryzyko to iloczyn skutku i prawdopodobieństwa, a cały ten szum dotyczył właśnie skutku. Cicha zmiana nastąpiła w zakresie drugiego z tych czynników.

    Mówiąc wprost, w jakich obszarach modele z otwartą wagą zawodzą

    Warto dokładnie oszacować, ile kosztuje cię wskaźnik precyzji na poziomie 0,684. Niska precyzja oznacza, że model wciąż wykrywa pewne elementy, a następnie zagubia je w gąszczu błędnych wyników, które ktoś musi przejrzeć. Dla twojego zespołu to dodatkowy koszt. Dla atakującego, który tylko pobieżnie przegląda wyniki i potrzebuje tylko jednego trafienia, nie wiąże się to z żadnymi kosztami.

    A tę lukę można wypełnić bez konieczności wprowadzania jakichkolwiek zmian w modelu.

    W czerwcu clearbluejar odtworzył szeroko nagłośnione odkrycie – siedemnastoletni RCE w systemie FreeBSD, którego po raz pierwszy wykrył model typu „frontier”. Ten poziom autonomii był już prezentowane w ramach kontrolowanych testów kilka miesięcy wcześniej. Tyle że uruchomił go na gpt-oss-20b na swoim własnym sprzęcie, korzystając z publicznego, liczącego 1 700 wierszy potoku AISLE w języku Python. Pozorne pominięcie zniknęło po ponownym uruchomieniu. Prawdziwym problemem był szum, a rzeczywisty błąd został zagłuszony przez fałszywe alarmy.

    Dodał więc etap sprawdzający, czy kod jest osiągalny. Liczba fałszywych alarmów spadła z 30 do 5, a luka CVE nadal istniała. Powiedział to wprost: “To właśnie ta konstrukcja wykonuje całą pracę i jest to dźwignia, którą można wykorzystać we własnym modelu”.

    Stanislav Fort z serwisu AISLE odtworzył to samo odkrycie za mniej niż $100.

    Oczywisty zarzut i dlaczego nie ma on uzasadnienia

    Ktoś powie, że są to syntetyczne testy wydajnościowe, przeprowadzone w cyberpoligonach bez obrońców, z wykorzystaniem specjalnie dobranych zbiorów danych, które zawyżają wyniki. To słuszna uwaga, a sam raport AISI to potwierdza.

    Jednak ten argument mija się z celem. Jeśli zakres ten sprzyja w równym stopniu zarówno modelom z otwartą masą, jak i tym z zamkniętą, to porównanie między nimi nadal ma sens. A istotny w tym przypadku wniosek ma charakter behawioralny, a nie liczbowy, ponieważ model został przetestowany i żadna konstrukcja zakresu nie zmieni tego faktu.

    Cztery elementy, które należy sprawdzić w modelu zagrożeń

    Pomiń tabelę wyników. Jeśli modele o dowolnej masie w ogóle występują w Twoim modelu zagrożeń, skup się raczej na tych czterech.

    1. Znajdź wszystkie elementy sterujące, z których korzystasz i które znajdują się u dostawcy. Wymień je na głos. Odmowa, ograniczenie częstotliwości, rejestrowanie, zamknięcie konta. Wszystkie pozycje z tej listy znikają w momencie, gdy algorytmy działają lokalnie.
    2. Sprawdź jeszcze raz swoje progi wykrywania, aby przeprowadzić niedrogie działania rozpoznawcze. Wraz ze wzrostem liczby prób spada jakość poszczególnych prób. Progi alarmowe dostosowane do pracy cierpliwego, ludzkiego operatora zinterpretują to jako szum.
    3. Oblicz różnicę czasową między opublikowaniem CVE a wydaniem twojej poprawki. Kiedyś zabezpieczeniem tego okna było to, że niewiele osób potrafiło wykorzystać błąd jako broń. Modele o otwartej wadze oraz publiczny potok skróciły kolejkę, a nikt nie wysyłał ci powiadomienia, gdy to się działo.
    4. Oceń, jak duże jest dla Ciebie obciążenie związane z segregacją medyczną. Niska precyzja kosztuje obrońcę realny czas, a atakującego nic. Jeśli wdrażasz wewnętrznie narzędzia tej samej klasy, uwzględnij w budżecie czas potrzebny na selekcję tak samo, jak uwzględniasz go w budżecie na skanowanie.

    Żadna z tych kwestii nie wymaga nowego produktu, a żadna z nich nie dotyczy modeli o otwartej masie jako technologii. Trzeba po prostu wyeliminować z modelu zagrożeń założenie, że “prawdopodobnie nie są w stanie tego zrobić”.

    Jedna zasada, którą warto zapamiętać

    Przestań się zastanawiać, czy model twojego przeciwnika jest równie dobry jak twój. W przypadku modeli o dowolnej wadze należy zadać sobie szczere pytanie, czy cokolwiek jest w stanie go powstrzymać.

    Laboratoria i przeprowadzane przez nie oceny wyznaczają górną granicę możliwości. Dolną granicę dostępności wyznaczają pliki zajmujące miejsce na czyimś dysku oraz 1 700 wierszy kodu w języku Python z serwisu GitHub. Modele z otwartą wagą przesunęły tę dolną granicę, podczas gdy argument pozostawał niezmienny na górnej granicy.

    Opracuj model zagrożeń w oparciu o drugą liczbę.

    Źródło | https://www.mbi-deepdives.com/open-weights/


    Chcesz więcej? Subskrybuj The Dossier

    Co tydzień w skrzynce odbiorczej:

    📡 KANAŁ WYWIADOWCZY - 3-5 wyselekcjonowanych linków: [Badania] [Polityka] [Narzędzia] [Incydenty]
    💡 JEDNA RADA - Jedna praktyczna wskazówka dotycząca AI/cyberbezpieczeństwa, z której możesz skorzystać już dziś

  • Shadow AI zyskuje na popularności w niszy, którą właśnie zbadała firma Gallup

    Shadow AI zyskuje na popularności w niszy, którą właśnie zbadała firma Gallup

    Spis treści

    Zapytaj pracownika w Stanach Zjednoczonych, czy jego pracodawca wdrożył sztuczną inteligencję. Znaczna część z nich nie potrafi udzielić odpowiedzi, a właśnie w takim zamieszaniu rozwija się „ukryta sztuczna inteligencja”.

    Z tego powodu firma Gallup zmieniła sformułowanie pytania. W uwadze metodologicznej napisano: “Począwszy od trzeciego kwartału 2025 r. firma Gallup dodała do tego pytania opcję ‘nie wiem’, aby odzwierciedlić niepewność związaną z wdrażaniem sztucznej inteligencji”. Wyniki od trzeciego kwartału 2025 r. nie są już bezpośrednio porównywalne z wcześniejszymi pomiarami.

    Firma zajmująca się sondażami zerwała własną serię czasową, ponieważ zbyt wiele osób nie miało pojęcia, co się dzieje wewnątrz budynku, w którym pracują.

    Druga liczba, o której nikt nie wspomina

    Według danych z maja 2026 r. 47% pracowników w Stanach Zjednoczonych twierdzi, że ich organizacja wdrożyła sztuczną inteligencję. Tylko 25% twierdzi, że organizacja przedstawiła jasny plan.

    W każdym nagłówku pojawia się pierwsza liczba, ale to ta druga stanowi sedno artykułu.

    Pomiędzy stwierdzeniami “mamy to” a “ktoś mi powiedział, jak z tego korzystać” istnieje luka, a w tej luce znajdują się umowy, dokumentacja medyczna pacjentów, projekty ofert, kod źródłowy – cokolwiek właśnie dzisiaj wklejają Twoi pracownicy.

    Shadow AI to domyślny stan tej luki.

    shadow AI

    Adopcja to błędny argument

    Od dawna toczy się spór na temat tego, ile osób korzysta ze sztucznej inteligencji. Gabriel Weinberg Przedstawiciel serwisu DuckDuckGo podsumował w czerwcu 2026 r. nastawienie sceptyczne następująco: “jedna trzecia aktywnie korzysta ze sztucznej inteligencji, jedna trzecia korzysta z niej sporadycznie, a jedna trzecia nigdy z niej nie korzysta”. Powołuje się on na dane telemetryczne firmy Microsoft, według których “ponad 30 procent ludności w wieku produkcyjnym w Stanach Zjednoczonych korzysta ze sztucznej inteligencji, co stanowi wzrost o 3 punkty procentowe w porównaniu z końcem 2025 roku”.

    Dane firmy Gallup dotyczące miejsca pracy wskazują na wyższe wyniki. 15% pracowników w USA korzysta z AI codziennie. 30% korzysta z niej co najmniej raz w tygodniu, a 52% korzysta z niej przynajmniej kilka razy w roku.

    Wybierzcie sobie dowolną stronę – to nie ma żadnego wpływu na moją pracę.

    Niezależnie od tego, czy podniesie się, czy obniży liczbę użytkowników, model 25%, który ma jasno określony plan, pozostaje na swoim miejscu. Ta walka odwraca uwagę od jedynego istotnego pytania, a mianowicie: kto napisał regulamin i kto go przeczytał.

    Shadow AI to problem związany z poufnością, w którym nie ma atakującego

    Odejmij słownictwo, a zobaczysz, że to właśnie wszystko.

    Żadnych wiadomości phishingowych, żadnych exploitów, żadnych systemów typu „command and control” – nic, co mogłoby wywołać alarm. Pracownik otwiera kartę przeglądarki i wkleja dokument klienta do chatbota, aby uzyskać podsumowanie. Dane opuszczają organizację. Większość zakupionych przez Państwa rozwiązań zakłada, że ktoś próbuje się włamać. Shadow AI wychodzi frontowymi drzwiami w godzinach pracy, kierowana przez ludzi, którzy po prostu chcą szybciej zakończyć pracę.

    OWASP prowadzi wpis dotyczący ujawniania informacji wrażliwych w swoim 10 najlepszych zastosowań dużych modeli językowych, a niemal wszystkie te wskazówki dotyczą aplikacji stworzonej przez Ciebie. Zakładka, którą Twój zespół sprzedaży otworzył dziś rano, nie jest niczyją aplikacją.

    Scott Brinker opisał ten zjawisko już w 2013 roku i nazwał je „prawem Marteca”. Technologia zmienia się wykładniczo, a organizacje – logarytmicznie. Twoi pracownicy opanowali sztuczną inteligencję w jedno popołudnie, a proces aktualizacji dokumentacji przebiega w tempie komisji.

    Dane Gallupa dotyczące menedżerów pokazują to samo z innej perspektywy. 36% respondentów zdecydowanie zgadza się, że ich menedżer wspiera zespół w korzystaniu ze sztucznej inteligencji. Tam, gdzie takie wsparcie istnieje, pracownicy są 1,7 razy bardziej skłonni do korzystania ze sztucznej inteligencji co najmniej raz w tygodniu oraz 8,7 razy bardziej skłonni do zgłaszania transformacyjnych zmian w sposobie pracy. Zachęta rozprzestrzenia się poprzez rozmowę, a zasady – poprzez dokumenty. „Shadow AI” wybiera szybszą drogę.

    Jak wygląda „Shadow AI” we wtorek

    Nikt nie siada i nie podejmuje decyzji o zastosowaniu sztucznej inteligencji typu „shadow”. Objawia się to drobnymi, rozsądnymi posunięciami.

    Przedstawiciel handlowy wkleja podpisaną umowę do chatbota, aby wyodrębnić z niej daty odnowienia. Asystentka z działu kadr wrzuca arkusz kalkulacyjny z wynagrodzeniami do chatbota, aby zmienić format kolumn. Programista wysyła ślad stosu zawierający ciąg połączenia z serwerem produkcyjnym do konta w ramach bezpłatnego pakietu. Recepcjonistka w przychodni przeredagowuje skierowanie, w którym nadal widnieje nazwisko pacjenta.

    Żadna z tych osób nie jest nieostrożna. Wszystkim powiedziano, że sztuczna inteligencja pozwala im pracować szybciej, ale nikomu nie wyjaśniono, gdzie przebiega granica.

    Usunięcie nazwy klienta przed wklejeniem również nie sprawia, że tekst staje się danymi anonimowymi, a zapoznałem się z wynikami badań na ten temat w Wyciek prywatności ChatGPT.

    Każda z tych czynności pozostaje niewidoczna dla zespołu ds. bezpieczeństwa, ponieważ nie doszło do żadnego naruszenia bezpieczeństwa i nie wygenerowano żadnego alertu.

    Niskie liczby nie oznaczają bezpieczeństwa

    W przypadku codziennego użytkowania wskaźnik wynosi 42% w branży technologicznej, 27% w branży finansowej, 22% w branży usług profesjonalnych oraz od 9 do 15% we wszystkich pozostałych branżach.

    Proszę uważnie zapoznać się z dolnym przedziałem, ponieważ kancelaria prawna lub poradnia znajdująca się w tym najniższym przedziale nie ma lepszej sytuacji. Jest to miejsce, w którym mniejsza grupa osób zajmuje się tym samym, ale ma do czynienia z materiałami o znacznie większej wrażliwości, a przy tym istnieje mniejsze prawdopodobieństwo, że ktokolwiek z działu IT kiedykolwiek się z nimi zapoznał. Niskie wykorzystanie kryje w sobie „ukrytą sztuczną inteligencję”.

    65% pracowników w organizacjach wdrażających sztuczną inteligencję, którzy zgłaszają pozytywny wpływ na wydajność, również nie kłamią. To działa i właśnie dlatego nikt nie zamierza przestać, nawet jeśli się ich o to poprosi. Zakaz sprawia, że „cieniowa sztuczna inteligencja” staje się jeszcze mniej widoczna.

    Jedna strona przed dokonaniem zakupu

    Nie zaczynaj od narzędzia. Zacznij od jednej strony, która odpowiada na cztery pytania.

    1. Które kategorie danych nigdy nie są wprowadzane do modelu zewnętrznego?.
    2. Jakie narzędzia są dopuszczone do użytku – lista według nazw.
    3. Do kogo pracownik zwraca się, gdy odpowiedź nie jest oczywista.
    4. Co się dzieje, gdy coś już się wydarzyło, i kto dowiaduje się o tym jako pierwszy?.

    Strona ta nie dotyczy środowiska podlegającego regulacjom ani nie zastępuje umowy z dostawcą. Przedstawia ona aktualne wycieki.

    Szablon do edycji, który służy do tego celu, przechowuję w moim kalkulator ryzyka związanego z sztuczną inteligencją typu „shadow”, dzięki czemu nie musisz zaczynać od pustego pliku.

    Następnie zajmij się tą nudną częścią i wyślij to wszystkim, wskazując jedną osobę jako właściciela. Zasada, której nikt nie potrafi znaleźć, działa tak samo jak brak jakiejkolwiek zasady, i właśnie w tym momencie „shadow AI” zaczyna od nowa. Nie jest to skomplikowane zadanie i nie wymaga zatrudniania konsultanta.

    Jedna strona wystarczy, by pokonać cykl zamówień. Jeśli nie potrafisz tego napisać, to nie masz programu opartego na sztucznej inteligencji – masz tylko 47% i nadzieję.

    Pamiętaj więc: jeśli masz napisać na tej stronie tylko jedną linijkę, niech to będzie właśnie ta. Nigdy nie wpisuj do modelu LLM niczego, czego nie wysłałbyś w e-mailu do nieznajomego.

    Źródło: https://www.gallup.com/699797/indicator-artificial-intelligence.aspx


    Chcesz więcej? Subskrybuj The Dossier

    Co tydzień w skrzynce odbiorczej:

    📡 KANAŁ WYWIADOWCZY - 3-5 wyselekcjonowanych linków: [Badania] [Polityka] [Narzędzia] [Incydenty]
    💡 JEDNA RADA - Jedna praktyczna wskazówka dotycząca AI/cyberbezpieczeństwa, z której możesz skorzystać już dziś

  • 272 ekspertów opracowało ranking ryzyka związanego ze sztuczną inteligencją. Cyberbezpieczeństwo znalazło się w pierwszej piątce.

    272 ekspertów opracowało ranking ryzyka związanego ze sztuczną inteligencją. Cyberbezpieczeństwo znalazło się w pierwszej piątce.

    Spis treści

    Dwieście siedemdziesiąt dwóch międzynarodowych ekspertów w dziedzinie sztucznej inteligencji opracowało właśnie ranking ryzyka związanego ze sztuczną inteligencją oparty na prawdopodobieństwie, a nie na domysłach. Większości organów regulacyjnych nie udało się tego osiągnąć nawet w ciągu trzech lat.

    Badanie zatytułowane “Prioritization of Risks From Artificial Intelligence” („Ustalanie priorytetów zagrożeń związanych ze sztuczną inteligencją”) zostało przeprowadzone przez MIT FutureTech oraz Uniwersytet Queensland. W artykule wymieniono 188 współautorów. Głównymi autorami są Peter Slattery, Alexander Saeri, Jess Graham, Michael Noetel i Neil Thompson. Wykorzystali oni metodę Delphi – proces badawczy polegający na gromadzeniu opinii ekspertów w wielu rundach, aż do momentu, gdy widoczne staną się zarówno punkty zgodności, jak i rozbieżności. Ta sama metoda pojawia się w Międzynarodowym raporcie dotyczącym bezpieczeństwa sztucznej inteligencji z 2026 r., który powołuje się na tę samą pracę. Dane, na których opiera się badanie, znajdują się w Repozytorium ryzyka związanego ze sztuczną inteligencją MIT, stale aktualizowany katalog zawierający ponad 1 600 udokumentowanych zagrożeń, z którego korzystają decydenci i specjaliści ds. technologii.

    Eksperci ocenili 24 obszary ryzyka w perspektywie pięcioletniej, od 2025 do 2030 roku, w ramach dwóch scenariuszy. Jeden scenariusz zakładał utrzymanie dotychczasowego stanu rzeczy, w którym organizacje i rządy kontynuują dotychczasowe działania. Drugi zakładał pragmatyczne działania łagodzące, w ramach których wszyscy podejmują opłacalne wysiłki w celu ograniczenia szkód. W scenariuszu „biznes jak zwykle” w 18 z 24 obszarów prawdopodobieństwo wystąpienia katastrofalnych skutków wynosiło co najmniej 10%. Konsekwencje katastrofalne oznaczały ponad milion ofiar śmiertelnych lub straty przekraczające $100 miliardów, przy czym w obu przypadkach szkody miały porównywalną skalę cywilizacyjną. To punkt odniesienia, którego nikt do tej pory nie chciał zapisać. Jest to bardziej wyraziste, oparte przede wszystkim na liczbach ujęcie spektrum ryzyka Ten blog już zawiera mapy.

    Dlaczego większość ludzi źle to interpretuje

    Większość ludzi, słysząc o “ryzyku związanym ze sztuczną inteligencją”, wyobraża sobie coś, co nastąpi za wiele lat – na przykład niekontrolowane modele lub autonomiczną broń w jakimś przyszłym konflikcie. Nie jest to jednak zgodne z wynikami niniejszego rankingu ryzyka związanego ze sztuczną inteligencją. Nawet przy zastosowaniu pragmatycznych środków ograniczających ryzyko pięć obszarów nadal osiągnęło prawdopodobieństwo katastrofy na poziomie 10%. Niebezpieczne możliwości oraz broń oparta na sztucznej inteligencji lub cyberataki osiągnęły po 12%. Podobnie było w przypadku szkód środowiskowych – obszaru, którego większość ludzi nie kojarzyłaby w ogóle z cyberbezpieczeństwem. Nierówności społeczne i bezrobocie uplasowały się o jeden punkt niżej, na poziomie 11%, tuż obok centralizacji władzy. Dwie z tych pięciu dziedzin stanowią problem cyberbezpieczeństwa i ich wskaźniki nie spadły znacząco, nawet pomimo wspólnych wysiłków wszystkich zainteresowanych stron.

    Ranking ryzyka związanego ze sztuczną inteligencją

    Praca w dziedzinie bezpieczeństwa sprowadza się do jednego zadania: podniesienia kosztów ponoszonych przez atakującego na tyle, by atak przestał być opłacalny. Żaden system nie pozostaje bezpieczny na zawsze, więc alternatywa musi być po prostu na tyle kosztowna, by miała znaczenie. Sztuczna inteligencja nie tworzy nowych etapów ataku. Obniża ona koszty etapów, które już istnieją. Rozpoznanie zostaje zautomatyzowane.

    Wykorzystywanie tych metod do celów złośliwych staje się szablonowe, a sposób ich dostarczania – coraz bardziej przekonujący, ponieważ wygenerowana wiadomość phishingowa czy sklonowany głos nie wymagają już udziału wykwalifikowanego operatora. To ten sam mechanizm, który stoi za… Ataki cybernetyczne wykorzystujące sztuczną inteligencję które już dziś dotykają zwykłe firmy. Jak stwierdził Slattery, właśnie w dziedzinie hakowania możliwości sztucznej inteligencji rozwijają się najszybciej, a wzrost ten jest bardziej widoczny po stronie kosztów niż po stronie prawdopodobieństwa.

    Presja konkurencyjna działa jako mechanizm, który podtrzymuje pozostałe cztery rodzaje ryzyka. Gdy firma lub państwo uznają, że sztuczna inteligencja daje im przewagę, spowolnienie działań ze względów bezpieczeństwa oznacza po prostu przekazanie tej przewagi tym, którzy nie zwalniają tempa. Nikt nie chce być tym, który podnosi własne koszty, podczas gdy konkurencja tego nie robi, więc wyścig w dół w zakresie zarządzania trwa nadal. To ta sama dynamika, która sprawia, że cykle aktualizacji są zbyt powolne, a budżety na bezpieczeństwo zbyt małe – wszystko to przebiega w tempie sztucznej inteligencji, a nie w tempie IT.

    Traktowanie tego rankingu ryzyka związanego ze sztuczną inteligencją jako jednorazowego projektu mającego na celu zapewnienie zgodności z przepisami oznacza błędną interpretację danych. Nie jest to coś, co można raz zakończyć i odłożyć na bok.

    Co to oznacza, jeśli to właśnie ty ponosisz ryzyko

    W badaniu wskazano również, kto jest narażony, a kto ponosi odpowiedzialność – te dwie grupy nie pokrywają się. Największa odpowiedzialność za przeciwdziałanie tym zagrożeniom spoczywa na twórcach oprogramowania i organach regulacyjnych. Największe ryzyko ponoszą użytkownicy oraz osoby, na które wpływ mają systemy sztucznej inteligencji. Ta rozbieżność sprawia, że nikt nie odczuwa odpowiedniego poczucia pilności. Osoby, które mogłyby spowolnić ten proces, nie są tymi, które poniosą jego konsekwencje.

    Zasięg informacji nie rozkłada się równomiernie. Media pochłaniają ją poprzez dezinformację i manipulację – takie praktyki podważają zaufanie do tego, co ludzie widzą i czytają – podczas gdy kwestie bezpieczeństwa narodowego skupiają się na cyberatakach i rozwoju broni, a nadzór kierowany jest ku temu wrogim podmiotowi, który wykona pierwszy ruch. Nie oszczędza to również sektora finansowego, gdzie oszustwa i manipulacje rynkowe stają się łatwiejsze, a na dodatek naruszenia prywatności wywołują falę skutków w całej gospodarce. Sztuczna inteligencja sprawia, że wyrządzanie szkód staje się tańsze dla każdego, kto już był do tego zdolny, a także możliwe dla osób, które wcześniej nie miały takiej możliwości.

    Slattery przedstawił te ustalenia jako listę kwestii, na które warto zwrócić uwagę już teraz, opartą raczej na prawdopodobieństwie niż na pewności. Reakcja na nie powinna stać się częścią dyskusji na temat zarządzania, którą firmy już prowadzą w zakresie cyberbezpieczeństwa i prywatności. Powinna ona również znaleźć swoje miejsce w planowaniu ciągłości działania, a nie stanowić oddzielnego punktu do odhaczenia z własnym terminem realizacji.

    Jeśli odpowiadasz za bezpieczeństwo w organizacji wdrażającej sztuczną inteligencję, liczba, która powinna Ci utkwić w pamięci w kontekście ryzyka związanego z AI, to nie 272 ekspertów ani 24 kategorie. Chodzi o to, że nawet w najlepszym scenariuszu, jaki modelowali naukowcy, cyberataki i niebezpieczne możliwości nie wypadły z pierwszej piątki. Działania ograniczające ryzyko zmniejszają prawdopodobieństwo ich wystąpienia. Nie eliminują jednak cyberzagrożeń z tej listy.

    Źródło: https://mitsloan.mit.edu/ideas-made-to-matter/these-are-most-urgent-ai-risks-according-to-272-experts


    Chcesz więcej? Subskrybuj The Dossier

    Co tydzień w skrzynce odbiorczej:

    📡 KANAŁ WYWIADOWCZY - 3-5 wyselekcjonowanych linków: [Badania] [Polityka] [Narzędzia] [Incydenty]
    💡 JEDNA RADA - Jedna praktyczna wskazówka dotycząca AI/cyberbezpieczeństwa, z której możesz skorzystać już dziś

  • Mapowanie AI ATT&CK jest błędne w czterech na pięć przypadków

    Mapowanie AI ATT&CK jest błędne w czterech na pięć przypadków

    Spis treści

    Zautomatyzowane mapowanie ATT&CK to główna funkcja każdej platformy CTI sprzedawanej w 2026 roku. Z opublikowanego w czerwcu badania porównawczego wynika, że najlepszy model oparty na oprogramowaniu open source prawidłowo rozpoznaje mniej więcej jedną technikę na pięć.

    Wyobraź sobie analityka SOC, który otrzymał właśnie raport o nowym incydencie i otrzymał polecenie, by go podzielić na MITRE ATT&CK techniki. Kilka godzin pracy. Ktoś wtrąca się z oczywistą sugestią: wrzuć to do modelu LLM – minuta i gotowe.

    Tak się stanie. Cztery na pięć technik będą błędne.

    Co obejmował test porównawczy

    Sześciu naukowców oszacowało to w artykule zatytułowanym “Ocena modeli językowych typu LLM typu open source pod kątem klasyfikacji technik ATT&CK z wieloma etykietami w raportach CTI”, arXiv ID 2606.18166, opublikowanym 16 czerwca 2026 r. Jest to pierwszy rzetelny punkt odniesienia dla mapowania ATT&CK w nieustrukturyzowanych danych wywiadowczych dotyczących zagrożeń, oparty na rzeczywistych raportach, a nie na wybiórczych fragmentach tekstu.

    Zespół stworzył zbiór 2 076 zdań zaczerpniętych z 83 Raport DFIR opisy, w których 1 281 zdań zawiera opis techniki, a 795 nie zawiera żadnego opisu. Adnotacje zostały wprowadzone ręcznie w sześciu etapach, a współczynnik kappa Cohena między adnotatorami wyniósł 0,68; w sumie zidentyfikowano 114 unikalnych technik.

    Przetestowano na nich siedem modeli open source przy kwantyzacji 4-bitowej Q4_K_M. DeepSeek-V2.5 z 236 mld parametrów, GPT-OSS z 120 mld i 20 mld, Llama 3.1 Instruct z 70 mld i 8 mld oraz Gemma 3 z 27 mld i 12 mld.

    Mapowanie ATT&CK

    Najlepszy wynik w kategorii mikro F1 wyniósł 0,22 i został osiągnięty przez DeepSeek-V2.5. W tym przebiegu zastosowano temperaturę 0,0, trzy podpowiedzi oraz włączoną funkcję łańcucha myślenia. Precyzja wyniosła 0,21, a odzyskiwalność 0,23.

    Najsłabszy z całej grupy, model GPT-OSS 20B, osiągał wyniki w przedziale od 0,00 do 0,06.

    Wygląda to na narzędzie, które w procesie produkcyjnym generuje więcej pracy, niż pozwala zaoszczędzić.

    Dlaczego wyniki dostawców wyglądały tak dobrze?

    Wcześniejsze narzędzia do mapowania ATT&CK mierzyły zupełnie inne parametry, a ich wyniki dobrze prezentują się na slajdach. TTPXHunter osiągnął współczynnik F1 na poziomie 0,97, TTPHunter – 0,88, TTPDrill – 0,82, a AttacKG – 0,79.

    Haczyk tkwi w sposobie oceny tych narzędzi. Punktacja obejmowała wyłącznie 50 najpopularniejszych technik, na podstawie opisów procedur zaczerpniętych bezpośrednio z ATT&CK. Ocena odbywała się następnie na poziomie raportu, a nie na poziomie zdania, więc model otrzymywał zdanie napisane językiem taksonomii i dopasowywał je z powrotem do taksonomii. Egzamin z otwartą książką.

    Prawdziwy raport wcale tak nie wygląda, a zbiór danych pokazuje, dlaczego. Jedno zdanie zawiera średnio 1,58 techniki, a 40,2 procent oznaczonych zdań zawiera więcej niż jedną. Sytuacja komplikuje się w przypadku długiego ogona, ponieważ spośród 114 technik 56 pojawia się pięć razy lub rzadziej, a 27 występuje dokładnie raz. Najczęściej występująca technika przewyższa najrzadziej występującą w stosunku 229 do 1.

    Gdzie mapowanie ATT&CK zawodzi

    Dwa rodzaje błędów psują wyniki, a oba są dobrze znane każdemu, kto na co dzień pracuje z modelami LLM.

    Największe szkody wyrządza przechwytywanie słów kluczowych, a jeden z przykładów przytoczonych w artykule pokazuje, jak poważne mogą być tego skutki. W raporcie pojawia się sformułowanie “staged a ransomware binary” (umieszczono plik binarny oprogramowania ransomware), które człowiek odczytuje jako “Ingress Tool Transfer” – co oznacza, że ktoś umieścił narzędzie na komputerze ofiary. Model skupia się na słowie „staged” i generuje wynik „Data Staged” – technikę z innej taktyki dotyczącej przygotowywania danych do wycieku. Słowo się zgadza, ale znaczenie nie.

    Z podobnego powodu pomijane są działania wieloetapowe. Model szuka dosłownych sformułowań z taksonomii zamiast analizować działania atakującego w trzech zdaniach, przez co połowa łańcucha ataku pozostaje niezauważona.

    Szybka regulacja nic nie dała

    Wynik, który powinien zaniepokoić każdego, kto rozważa zakup rozwiązania do mapowania ATT&CK, to ten, który w ogóle nie uległ zmianie. Zmiana temperatury z 0,0 do 0,5 powoduje zmianę wskaźnika micro F1 o maksymalnie 0,01 we wszystkich siedmiu modelach. Porównanie metody zero-shot z metodą three-shot, zarówno z zastosowaniem łańcucha rozumowania, jak i bez niego, nie przyniosło nigdzie statystycznie istotnego wzrostu wyników. Liczba parametrów wykazuje dodatnią korelację z wynikiem, jednak nawet przy 236 miliardach parametrów uzyskuje się jedynie 0,22.

    Mówiąc wprost, nie da się po prostu „wymanewrować” się z błędnego przyporządkowania do modelu ATT&CK.

    Jedyną skuteczną metodą było odzyskanie danych

    Autorzy załadowali dokumentację ATT&CK do magazynu wektorów FAISS i do każdego zapytania dołączyli pięć najlepiej pasujących definicji technik. Wynik Llama 70B wzrósł z 0,22 do 0,32, a współczynnik odzysku wzrósł z 0,23 do 0,41, co stanowi poprawę o współczynnik 1,78.

    Rzetelne mapowanie ATT&CK przewyższyło wszystkie kombinacje promptów i temperatur uwzględnione w badaniu łącznie. Rozumowanie nigdy nie stanowiło wąskiego gardła. Model nie przechowuje roboczej kopii kilkuset technik i podtechnik ATT&CK, więc opiera się na pamięci.

    Pobieranie danych również stwarza nową lukę, ponieważ wszystko, co znajduje się w tym magazynie wektorów, staje się dla modelu „prawdziwym obrazem rzeczywistości” – i właśnie ta sama słabość leży u podstaw zatrucie agenta zajmującego się badaniami nad sztuczną inteligencją.

    Kierunek jest już ustalony, nawet jeśli wartość 0,32 nadal nie spełnia wymagań klasy produkcyjnej. Przekaż modelowi definicje ATT&CK i przestań dostosowywać podpowiedzi.

    Cztery pytania, które warto zadać przed zakupem narzędzia do mapowania ATT&CK

    Należy poprosić dostawcę o udzielenie odpowiedzi na wszystkie cztery pytania na piśmie.

    1. Zapytaj, na podstawie jakiego zbioru danych oceniano to narzędzie. Przykłady procedur zaczerpnięte z samego ATT&CK nie dają żadnej informacji na temat tego, jak narzędzie to radzi sobie z twoimi raportami.
    2. Sprawdź wskaźnik pokrycia technik. Ranking 50 najpopularniejszych technik ukrywa „długi ogon”, w którym kryją się prawdziwe włamania.
    3. Sprawdź, czy ocena została przeprowadzona na poziomie raportu, czy na poziomie zdania. Ocena na poziomie raportu pozwala narzędziu odgadnąć trzy popularne techniki i mimo to sprawiać wrażenie dokładnego.
    4. Zapytaj o wskaźnik wyników fałszywie pozytywnych dla zdań, które w ogóle nie zawierają żadnej techniki. W zestawieniu porównawczym znalazło się 795 takich zdań nie bez powodu.

    Odpowiedział ci sprzedawca, który uniknął wszystkich czterech pytań.

    Każdy, kto już stosuje mapowanie ATT&CK w centrum operacyjnym bezpieczeństwa (SOC), powinien sprawdzić, ile z tych powiązań jest weryfikowanych przez człowieka, zanim trafią one do reguły wykrywania. Przy wskaźniku F1 wynoszącym 0,22 automatyzacja zasila system wykrywania, a raporty kierownictwa zawierają zmyślone TTP. Jest to gorsze niż całkowity brak mapowania, ponieważ sprawia wrażenie, jakby opierało się na wiedzy.

    Ta sama pułapka czai się w każdym systemie, który samodzielnie generuje wezwania związane z bezpieczeństwem, a mapowanie ATT&CK stanowi jeden z przykładów znacznie szerszego problemu związanego z jak działa uczenie się w autonomicznej cyberobronie.

    Trzeba informować o wszystkim człowieka. Wymaga tego logika.

    Źródło: https://arxiv.org/abs/2606.18166v1


    Chcesz więcej? Subskrybuj The Dossier

    Co tydzień w skrzynce odbiorczej:

    📡 KANAŁ WYWIADOWCZY - 3-5 wyselekcjonowanych linków: [Badania] [Polityka] [Narzędzia] [Incydenty]
    💡 JEDNA RADA - Jedna praktyczna wskazówka dotycząca AI/cyberbezpieczeństwa, z której możesz skorzystać już dziś

  • Agenci oparci na sztucznej inteligencji już teraz naruszają przepisy ustawy o cyberodporności

    Agenci oparci na sztucznej inteligencji już teraz naruszają przepisy ustawy o cyberodporności

    Spis treści

    Zgodność z ustawą o cyberodporności wydaje się być pewnym gruntem, gdy już przejdzie się audyt i uzyska znak CE. Nowe badanie wskazuje jednak, że ten grunt już się zapadł, ponieważ agenci sztucznej inteligencji mogą zamienić w pełni certyfikowane urządzenie w otwarte drzwi, nie zmieniając ani jednej linii jego kodu.

    Kosiarka automatyczna Hookii przeszła wszystkie testy wymagane przez przepisy UE, podobnie jak humanoidalny robot Unitree G1. Oba urządzenia posiadają certyfikaty i mogą być legalnie sprzedawane na terenie całej Unii, przynajmniej na papierze. W marcu 2026 r. agent sztucznej inteligencji, którego koszt był mniej więcej równy cenie filiżanki kawy, przejął kontrolę nad flotą 267 takich kosiarek, nie łamiąc przy tym ani jednego prawa ani nie stawiając stopy w hali produkcyjnej. Certyfikat wciąż wisi na ścianie, ale rzeczywistość już go wyprzedziła.

    Czego faktycznie wymaga zgodność z ustawą o cyberodporności

    The Unijna ustawa o cyberodporności osiągnie pełną moc w grudniu 2027 roku, a jej centralnym elementem będzie cykl zapewniania zgodności. Producenci oceniają ryzyko i zajmują się wszelkimi wykrytymi błędami, a następnie dostarczają poprawki zgodnie z ogłoszonym harmonogramem, jednocześnie zgłaszając aktywne luki. Leży za tym założenie, że oprogramowanie zawsze zawiera błędy i wymaga jedynie odpowiedniego zarządzania.

    Projekt ten opiera się na czterech niewypowiedzianych założeniach dotyczących rzeczywistego świata, a każde z nich musi się sprawdzić, aby proces ten miał jakikolwiek sens.

    1. Wykrycie luki wymaga prawdziwej wiedzy specjalistycznej i czasu, dlatego w danym momencie znana jest jedynie niewielka grupa powoli ujawnianych luk w zabezpieczeniach.
    2. Pełny zestaw luk w zabezpieczeniach produktu, które można wykorzystać, można zidentyfikować jeszcze przed jego wprowadzeniem na rynek, a ten wykaz pozostaje w przybliżeniu aktualny również po tej dacie.
    3. Wykorzystanie luk w zabezpieczeniach zdarza się na tyle rzadko i jest na tyle widoczne, że wykrycie takiego incydentu stanowi istotny sygnał.
    4. Działania naprawcze przebiegają szybciej niż ataki, więc regularny cykl instalowania poprawek wystarcza, by zachować przewagę.

    Víctor Mayoral-Vilches z firmy Alias Robotics, autor artykułu, szacuje, że rozbieżność ta dotyczy okresu dziesięciu tygodni. Komisja Europejska opracowała projekt ustawy we wrześniu 2022 roku, a ChatGPT został wprowadzony na rynek w listopadzie tego samego roku, co spowodowało, że obraz świata przedstawiony w rozporządzeniu został zamrożony dokładnie w momencie, gdy ten obraz…
    ## Dlaczego argument dotyczący wielkości mija się z celem

    Większość komentarzy na temat sztucznej inteligencji i cyberbezpieczeństwa skupia się na jednym fakcie – że systemy automatyczne wykrywają więcej błędów niż ludzie. To prawda, ale w kontekście zgodności z ustawą FORENCE to tylko połowa historii.
    Kiedy w kwietniu 2024 r. agent GPT-4 wykorzystał lukę 87% w oparciu o opis CVE, samo to nie stanowi zagrożenia. Firmy ponownie ustalają priorytety i dokumentują ryzyko, jakie akceptują w pozostałych przypadkach, co jest dokładnie tym zachowaniem, jakie przewidział art. 14, ograniczając obowiązkowe zgłoszenia do błędów będących przedmiotem aktywnych ataków i wyłączając z tego obowiązku rutynowe wyniki skanowania. Nie jest to też tylko laboratoryjna ciekawostka, ponieważ Narzędzia hakerskie oparte na sztucznej inteligencji już teraz przeprowadzają ataki na serwery produkcyjne przez całą dobę.

    Czas ma jednak znacznie większy wpływ niż sama liczba. Mediana czasu od ujawnienia do wykorzystania luki wynosiła w 2018 roku 771 dni; w 2023 r. wynosił 5,3 dnia, co stanowiło wykładniczy spadek o współczynniku R² = 0,98, a w 2025 r. wartość ta zbliżyła się do zera, podczas gdy odsetek luk wykorzystanych do ataków przed lub w momencie publicznego ujawnienia wzrósł z 19% do 54%.

    Certyfikat, który pozostaje ważny, nawet jeśli produkt ulegnie zmianie

    Zgodność z ustawą o cyberodporności

    Zgodność z ustawą o cyberodporności przekształca się w kruchy wymóg, zgodnie z którym produkty muszą być dostarczane “bez znanych luk w zabezpieczeniach, które można wykorzystać”. Klauzula ta zakłada, że to, co jest “znane” pierwszego dnia, w przybliżeniu odpowiada temu, co można “wykryć” tydzień później.


    Google’s Agent z filmu „Wielki sen” w listopadzie 2024 roku na żądanie odkryto na nowo ukrytą lukę w SQLite, a przeprowadzenie tego rodzaju ataku kosztuje dziś około stu dolarów za próbę, jednak produkt i jego certyfikat pozostały na papierze dokładnie takie same. Jego rzeczywisty zakres podatności na ataki i tak uległ zmianie, ponieważ warunki związane z

    Dotyczy to każdego producenta wprowadzającego na rynek UE urządzenie podłączone do sieci, niezależnie od tego, czy jest to kamera IP, urządzenie przemysłowe
    sterownik, robot magazynowy lub inteligentne urządzenie – jeśli jest w pełni zgodne z normami – może stać się łatwym celem już tydzień po certyfikacji, ponieważ luka wynikała z zestawu narzędzi atakującego i znajdowała się całkowicie poza kodem samego produktu.

    Dwa roboty, jeden dowód

    W artykule tezę tę poparto przykładami dwóch urządzeń przetestowanych bezpośrednio w ramach ustawy o cyberodporności: humanoida Unitree G1
    oraz kosiarka Hookii.

    Nieobroniony agent AI przejął kontrolę nad urządzeniem G1, wykorzystując lukę w zabezpieczeniach polegającą na wstrzyknięciu poleceń przez Bluetooth oraz identyczny klucz AES wbudowany w każdy egzemplarz floty. Następnie odszyfrował dane telemetryczne robota i uzyskał dostęp do sterowania zdalnego, osiągając wskaźnik skuteczności na poziomie 79%. W przypadku kosiarki 38 połączonych luk w zabezpieczeniach pozwoliło na ominięcie geofence’u bezpieczeństwa w całej flocie 267 urządzeń, osiągając wskaźnik skuteczności na poziomie 75%.

    Po włączeniu obu robotów do systemu „Robot Immune System” – autonomicznego agenta sztucznej inteligencji pełniącego funkcję obronną – skuteczność ataku spada do 14% i 8%, a czas wykrycia i powstrzymania ataku wynosi odpowiednio poniżej 8 i 12 sekund. Wniosek płynący z artykułu ma dwojakie znaczenie, ponieważ zarówno atakujący, jak i broniący się wykorzystują tę samą technologię, więc jedyną certyfikacją, która się sprawdza, jest taka, która nigdy nie przestaje działać. Mechanizm stojący za tą koncepcją omówiłem w jak działa uczenie się w autonomicznej cyberobronie.

    Sposoby na sprawdzenie skuteczności programu zapewnienia zgodności

    Jeśli doradzacie klientom w kwestiach zgodności z ustawą o odporności cybernetycznej lub dostarczacie produkty podłączone do sieci do UE, te zmiany mają większe znaczenie niż sama formalność.

    1. Zaplanuj ponowny audyt po uzyskaniu certyfikatu, ponieważ audyt punktowy dostarcza informacji wyłącznie o dniu, w którym został przeprowadzony.
    2. Należy uwzględnić w budżecie koszty ciągłego monitorowania jako wydatki cykliczne, ponieważ czas od ujawnienia luki do jej wykorzystania mierzy się obecnie w dniach, a czasem nawet w godzinach.
    3. Traktuj defensywnego agenta AI jako kluczowy element zapewnienia zgodności z przepisami; dane zawarte w artykule pokazują, że skuteczność ataków spada z 791 TP3T do 141 TP3T, gdy taki agent jest uruchomiony.
    4. Zapytaj dowolnego dostawcę, w jaki sposób wykrywa rozbieżności między tym, co zostało certyfikowane, a tym, co faktycznie działa obecnie.

    W grudniu 2027 r. ustawa o cyberodporności wejdzie w życie w pełnym zakresie, wprowadzając certyfikację produktów w świecie, który już poszedł naprzód. Coroczny certyfikat zgodności nie ma żadnej wartości po następnym wtorku, a jedyną możliwością zapewnienia ochrony na dłużej niż tydzień jest ciągła ochrona oparta na agentach.

    Źródło: https://arxiv.org/abs/2607.07109


    Chcesz więcej? Subskrybuj The Dossier

    Co tydzień w skrzynce odbiorczej:

    📡 KANAŁ WYWIADOWCZY - 3-5 wyselekcjonowanych linków: [Badania] [Polityka] [Narzędzia] [Incydenty]
    💡 JEDNA RADA - Jedna praktyczna wskazówka dotycząca AI/cyberbezpieczeństwa, z której możesz skorzystać już dziś

  • W Polsce protokół HTTPS jest niemal powszechnie stosowany w sektorze publicznym. Nie dotyczy to jednak warstw wyższych

    W Polsce protokół HTTPS jest niemal powszechnie stosowany w sektorze publicznym. Nie dotyczy to jednak warstw wyższych

    Spis treści

    Aktualizacja z 10 lipca 2026 r. Pierwsza wersja tego artykułu opierała się na 50 domenach i zawierała stwierdzenie, że dwie trzecie polskich gmin nie korzystało z protokołu HTTPS. Próba ta była niewielka i nieobiektywna. Ponownie przeanalizowałem 2442 z 2479 polskich gmin i przeredagowałem artykuł w oparciu o pełne dane. Prawdziwe liczby przedstawiono poniżej.

    W urzędzie miasta wypełniasz formularz. Wpisujesz swój numer identyfikacyjny, adres i datę urodzenia. Klikasz „Wyślij”. Dobra wiadomość: na niemal każdej polskiej stronie internetowej gminy połączenie to jest obecnie szyfrowane. Problem tkwi w tym, co dzieje się dalej.

    Przeskanowałem 2442 z 2479 gmin w Polsce – każdą z nich, która posiadała działający adres internetowy w oficjalnym rejestrze MSWiA. Zrobiłem to w sposób pasywny, nie ingerując w żaden system. Wykorzystałem jedynie protokół SSL, nagłówki HTTP i DNS – czyli elementy, które każdy może zobaczyć z zewnątrz.

    Co to właściwie oznacza

    Zacznijmy od dobrych wiadomości, bo takie są. Protokół HTTPS w sektorze publicznym w Polsce jest dostępny niemal wszędzie. Tylko około 1 procent gmin nie korzysta w ogóle z protokołu HTTPS. Kłódka, której szuka większość mieszkańców, zazwyczaj tam jest.

    Szyfrowanie jest jednak fundamentem, a nie samym domem. I prawie nic na nim nie stoi.

    67 procent gmin nie wysyła nagłówka HSTS. 77 procent nie posiada polityki Content-Security-Policy. 79 procent nie ustawia polityki Permissions-Policy. 58 procent nie posiada zabezpieczeń przed clickjackingiem. Co trzecia gmina ma co najmniej jedną lukę, którą oceniam jako wysokiego ryzyka.

    W kwestii statystyk dotyczących protokołu HTTPS jest też pewien mniej oczywisty aspekt. 9 procent gmin posiada ważny certyfikat, ale nadal udostępnia treści przez zwykły protokół HTTP, jeśli użytkownik spróbuje uzyskać do nich dostęp tą drogą, ponieważ nikt nie skonfigurował przekierowania. Szyfrowanie istnieje, ale połączenie może po cichu z niego wypadnąć, a dane logowania przesłane przez ten przypadkowy protokół HTTP stają się narażone na atak. Sytuacja pogarsza się, gdy to samo hasło jest używane w innych miejscach – właśnie ten nawyk leży u podstaw większości bezpieczeństwo haseł wszędzie pełno jest porażek.

    Dlaczego wszyscy patrzą w złym kierunku

    Większość dyskusji na temat cyberbezpieczeństwa w sektorze publicznym kręci się wokół oprogramowania ransomware, hakerów w bluzach z kapturem i ataków z zagranicy. To wygodna narracja. Zrzuca winę na “rosyjskich hakerów” – cel, z którym tak naprawdę nikt nie może nic zrobić. Nudne sprawy, takie, które porusza się w porządnym strategia cyberbezpieczeństwa, nigdy nie trafia na pierwsze strony gazet.

    HTTPS w sektorze publicznym

    Prawdziwy problem jest nudny. W konfiguracji serwera brakuje kilku wierszy. Przekierowanie na HTTPS, którego nigdy nie skonfigurowano, nagłówek bezpieczeństwa, którego nikt nie dodał. To zwykłe zaniedbanie, a skan pasywny wykrywa je w ciągu kilku sekund, nawet nie wchodząc do wnętrza systemu.

    Żadna z tych nagłówków nie jest skomplikowana. Wystarczy je raz ustawić w pliku konfiguracyjnym, a będą działać przez lata. Brak nagłówków Content-Security-Policy lub X-Frame-Options pozwala komuś wstrzyknąć obcy kod na stronę urzędu lub ukryć prawdziwą witrynę w niewidocznej ramce, którą kontroluje. W przypadku witryny, na której mieszkańcy wprowadzają dane osobowe, nie jest to tylko kwestia estetyki.

    Co to oznacza dla Ciebie, jeśli prowadzisz jedną z takich stron

    Jeśli strona internetowa gminy nadal działa wyłącznie w protokole HTTP – czyli te 9 procent – stanowi to bezpośredni problem w kontekście RODO. Przetwarzacie dane obywateli bez podstawowej ochrony podczas przesyłania, a audytor nie musi być hakerem, aby to dostrzec. Wystarczy, że otworzy stronę w protokole HTTP i zobaczy, jak znika szyfrowanie.

    Brakujące nagłówki zabezpieczeń znajdują się na kolejnym poziomie. Stanowią one “odpowiednie środki techniczne”, których wymaga rozporządzenie – te, których pominięcie trzeba umieć uzasadnić. “Nigdy nie zdążyliśmy tego zrobić” nie jest odpowiedzią, jaką chcesz mieć w dokumentacji po wystąpieniu incydentu.

    Rozwiązania techniczne – wyjaśnione bez żargonu

    HTTPS to szyfrowanie połączenia. Polskie gminy mają tę funkcję. To jest osiągnięcie, które warto zachować.

    HSTS nakazuje przeglądarce, by zawsze łączyła się z witryną w trybie szyfrowanym i nigdy w inny sposób. 67 procent gmin objętych badaniem nie wysyła tego nagłówka, więc osoba atakująca nadal może próbować wymusić, by pierwsze połączenie odbyło się w trybie zwykłego HTTP.

    CSP i X-Frame-Options, które zostały omówione w Przewodnik OWASP dotyczący bezpiecznych nagłówków, utrudniają wstrzyknięcie obcego kodu do strony lub ukrycie legalnej witryny w niewidocznej ramce kontrolowanej przez kogoś innego.

    Certyfikat SSL można uzyskać bezpłatnie za pośrednictwem Let’s Encrypt, a większość gmin już takie rozwiązanie stosuje. Dodanie tych nagłówków zajmuje zaledwie kilka wierszy w pliku konfiguracyjnym serwera i pół godziny twojego czasu – można to załatwić podczas przerwy na kawę.

    Sprawdź swoją stronę już dziś

    Otwórz swoją stronę w nowej karcie. Prawdopodobnie widoczna jest ikona kłódki, co jest dobrym znakiem. Teraz otwórz konsolę programisty i sprawdź nagłówki odpowiedzi. To właśnie tam kryje się luka: brak HSTS, brak CSP, brak ochrony przed ramkami. Jeśli ich brakuje, wykryłeś to przed kolejnym audytem.

    Pobierz pełną kartę wyników w formacie PDF, zawierającą zestawienie według rodzaju gminy.


    Chcesz więcej? Subskrybuj The Dossier

    Co tydzień w skrzynce odbiorczej:

    📡 KANAŁ WYWIADOWCZY - 3-5 wyselekcjonowanych linków: [Badania] [Polityka] [Narzędzia] [Incydenty]
    💡 JEDNA RADA - Jedna praktyczna wskazówka dotycząca AI/cyberbezpieczeństwa, z której możesz skorzystać już dziś