← Natrag
Tech

Devetsto sedamdeset i četiri sigurnosne rupe zakrpane u jednom danu

Damir Radulić· 16. rujna 2026.· 5 min čitanja· 2 pregleda
Devetsto sedamdeset i četiri sigurnosne rupe zakrpane u jednom danu
🎧 Poslušaj članak

Microsoft je upravo objavio svoj najveći pojedinačni paket zakrpa u povijesti. Devetsto sedamdeset i četiri rupe. U Windowsima. U Officeu. U Azureu. U svemu što danas nosi njihov potpis, a to je gotovo sve na što se vaš poslovni laptop ujutro prijavi dok još niste ni kavu popili. Prošli mjesec bilo ih je petsto sedamdeset. Mjesec prije toga dvjesto. Ne treba vam Excel da vidite gdje ide trend. Treba vam samo želudac.

I sad dolazi najljepši dio. Microsoft kaže da im umjetna inteligencija pomaže brže otkrivati ranjivosti. Prijevod: pustili su AI pseto u vlastitu kuću i ono laje na svaku dasku koja škripi. Problem je što je ta kuća ogromna, stara trideset godina, dograđivana bez nacrta i puna vrata koja nitko živ ne zna kamo vode. AI ne popravlja ništa. AI samo broji. A kad ti AI broji rupe u proizvodu koji je temelj svjetske ekonomije, dobiješ broj koji izgleda kao da ga je netko slučajno udvostručio tipkom za sticky shift.

Ako je AI toliko pametan, zašto mu treba devetsto sedamdeset i četiri pokušaja da shvati da je Windows propušten kroz sito?

E sad, prava drama nije u broju. Prava drama je u ljudima koji taj broj moraju progutati. Jer svaka od tih devetsto sedamdeset i četiri zakrpe mora proći kroz nečije ruke. Testiranje. Validacija. Provjera da nova zakrpa nije slomila nešto što je radilo jučer. Da nije srušila printer koji je jedini u firmi znao ispisati onaj obrazac za poreznu. Da nije ubila VPN tunel u trenutku kad je računovodstvo zatvaralo mjesec. To je ono što nitko ne stavlja u press release. To je ono što stavlja IT odjel na infuziju.

Jer otkrivanje rupa je postalo automatizirano, jeftino i brzo. A popravljanje rupa je ostalo ručno, skupo i sporo. To je kao da ste dobili stroj koji vam svakog jutra na stol izbaci tri tisuće računa za plaćanje, a vi ih morate plaćati ručno, jedan po jedan, i ako jedan promašite, gubite firmu. Čestitam, dobili ste skalabilnost. Samo na pogrešnoj strani procesa.

I tu dolazimo do stvari koju cijela industrija gura pod tepih već desetljećima. Sigurnost nije feature. Sigurnost je trošak. Trošak koji se ne vidi na demo danu, ne dobiva aplauz na konferenciji, ne prodaje pretplatu. Nitko nikad nije dobio promaknuće zato što je njegov sustav ostao neprovaljen. Ljudi dobivaju promaknuća za lansiranje. Za inovaciju. Za rast broja korisnika. Za ono što se vidi. A nevidljivo je uvijek prvo na redu za rezanje kad dođe kvartalni proračun.

Zato imamo proizvod koji je istovremeno temelj zapadne civilizacije i najveći sigurnosni dug u povijesti softvera. Dvije stvari istovremeno. Nije proturječje. To je poslovni model.

Sjetim se devedesetih, kad sam vodio Kvarner Net. Imali smo rack servera u iznajmljenoj sobi u kojoj je klima radila dvadeset i četiri sata jer bi bez nje sve skuhalo u roku od dvanaest minuta. I sjećam se da smo patcheve testirali tako da smo imali jedan identičan testni stroj, klon produkcije, i na njemu smo puštali sve prije nego što bi dotaknuli živi sustav. Jedan stroj. Za cijelu mrežu. I to je bilo dovoljno jer je sve bilo malo i sve je bilo naše. Danas firma s pet tisuća zaposlenih ima stotine aplikacija, tri clouda, hibridnu infrastrukturu, legacy sustav iz 2008. koji nitko ne razumije i jednog čovjeka koji je zadužen za sve to, a u međuvremenu mu je na stol palo devetsto sedamdeset i četiri stavke.

Koji kurac uopće znači prioritizirati devetsto sedamdeset i četiri stavke u jednom mjesecu? To nije prioritizacija. To je bacanje kocke. To je kao da vam liječnik kaže da imate devetsto problema i da mu kažete koji je najhitniji. Pa svi su. Eto, to je odgovor. Svi su najhitniji. I zato će većina firmi primijeniti ono što se uvijek primjenjuje kad je previše posla, a premalo ljudi: zakrpat će ono što je najlakše zakrpati, odgoditi ono što je najteže, i nadati se da napadač neće baš danas odabrati onu rupu koju su preskočili. To nije strategija. To je molitva s proračunom.

A napadači ne spavaju. Napadači imaju isti problem kao i branitelji, samo obrnut. Njima je dovoljna jedna rupa. Braniteljima treba svih devetsto sedamdeset i četiri zatvorenih, plus sto novih koje će se pojaviti do sljedećeg utorka. Asimetrija je brutalna i nitko je ne adresira jer se ne uklapa u narativ o napretku. Branitelj mora biti savršen svaki dan. Napadač mora biti dobar samo jednom.

I onda se pitamo zašto svakih par mjeseci čitamo o novom proboju. Pa nije zato što su branitelji nesposobni. Zato što su premoreni. Zato što im je netko gore u upravi rekao da je AI riješio otkrivanje ranjivosti, a zaboravio im reći da je time samo povećao njihov posao, a ne smanjio. AI je postao megafon za probleme. Nije postao alat za rješavanje problema. To su dvije različite stvari i cijela industrija ih uporno miješa jer je "AI otkriva ranjivosti" puno bolji naslov od "AI nam je dao još posla".

Ono što bi zapravo pomoglo je dosadno i skupo. Automatizirano testiranje zakrpa. Infrastruktura kao kod, tako da možeš klonirati cijelo okruženje i pustiti devetsto zakrpa preko noći bez ljudske ruke. Označavanje i prioritizacija prema stvarnom riziku, a ne prema CVSS broju koji nitko ne čita. I, najvažnije, prestanak tretiranja sigurnosti kao troška koji se reže. Ali to se ne događa jer nitko ne dobiva bonus za katastrofu koja se nije dogodila.

Postoji i dublji problem, onaj koji nitko ne želi izgovoriti naglas. Windows je prevelik da bi bio siguran. Milijuni linija koda naslaganih kroz tri desetljeća, s kompatibilnošću prema unatrag kao svetom kravom, jer ako slomiš aplikaciju koju je neka banka kupila 2004., izgubit ćeš kupca. I tako nosiš mrtvu kožu za sobom, sloj po sloj, i svaki novi sloj dodaje novu površinu za napad. To nije bug. To je arhitektura. I nitko to neće popraviti jer bi popravak značio priznanje da cijela zgrada stoji na temeljima koji su truli od početka.

Microsoft je zapravo u nemogućoj poziciji i to je jedina stvar u cijeloj priči koja izaziva trunku simpatije. Proizvod mora raditi na milijardu uređaja, u tisućama konfiguracija, s aplikacijama koje su pisali ljudi koji su odavno otišli iz industrije. I onda dođe AI, nađe devetsto rupa, i svi se prave iznenađeni. Pa nisu rupe nastale jučer. Samo ih jučer nitko nije brojio.

To je ono što me zapravo brine. Ne broj. Broj je simptom. Brine me što tek sad vidimo koliko smo toga ignorirali dok nismo imali stroj koji to prebroji. Godinama smo živjeli u uvjerenju da je naš softver u redu jer nitko nije vikao. A nitko nije vikao jer nitko nije gledao. Sad gledamo. I brojka je devetsto sedamdeset i četiri.

Sljedeći mjesec će biti veća. Ne zato što je softver gori. Zato što je detekcija bolja. I to je dobra vijest i loša vijest u istoj rečenici, kao i obično. Dobra jer konačno vidimo. Loša jer vidimo koliko je posla pred nama, a ruke koje to moraju odraditi su iste one ruke koje su već premorene, podplaćene i prve na listi za otkaz kad dođe racionalizacija.

Budućnost je stigla. Donijela je devetsto sedamdeset i četiri računa, a svaki od njih mora platiti čovjek koji je već odavno prekoračio svoj radni tjedan.

Izvor: krebsonsecurity.com

Microsoft sigurnosne zakrpe974 ranjivostiPatch Tuesdaykibernetička sigurnostAI otkrivanje ranjivostiIT odjelizakrpe Windows

Zanima vas ovakva AI tehnologija?

RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.

Kontaktirajte nas →
0 komentara

Komentari