Zespół badawczy JFrog przeprowadził analizę zgłoszeń o krytycznych lukach bezpieczeństwa w SQLite i stwierdził, że niektóre z nich mogły zostać wygenerowane przez systemy AI zamiast odkryte na drodze tradycyjnego badania bezpieczeństwa. Odkrycie to stanowi poważny sygnał ostrzegawczy dla branży, która coraz bardziej polega na zautomatyzowanych narzędziach i modelach językowych do analizy kodu.
Badacze wskazali na kilka charakterystycznych cech sugerujących pochodzenie LLM: nieścisłości techniczne, brakującą szczegółowość w opisach podatności, powtarzające się frazy typowe dla generatorów AI oraz brak rzeczywistych proof-of-concept. Takie zgłoszenia znalazły się w publicznie dostępnych bazach CVE, gdzie stanowią potencjalne źródło dezinformacji dla programistów i zespołów zajmujących się bezpieczeństwem. Problem jest szczególnie poważny, bo podmioty mogą wykorzystywać takie fałszywe doniesienia do manipulacji reputacją projektów lub rozprzestrzeniania paniki na rynku.
Jawisko ujawnia szerszą tendencję "LLM slop" w sektorze cyberbezpieczeństwa i technologii open source. W miarę jak modele językowe stają się bardziej dostępne, rośnie ryzyko masowego generowania fałszywych lub mylących raportów bezpieczeństwa. To w konsekwencji podważa zaufanie do formalnych kanałów raportowania podatności i zmusza instytucje do bardziej rygorystycznej weryfikacji źródeł takich zgłoszeń.