أوقفت شركة جوجل مؤقتًا برنامج مكافآت الثغرات الأمنية في البرمجيات مفتوحة المصدر، وهي المبادرة التي تدفع للباحثين الأمنيين مقابل العثور على نقاط الضعف في مشاريع الشركة مفتوحة المصدر، وألقت باللوم على زيادة عمليات التقديم الآلية عديمة الفائدة إلى حد كبير. دخل الإيقاف المؤقت حيز التنفيذ في الأول من أكتوبر، وتقول جوجل إنه يمكن للمشاركين توقع تحديث في الربع الأول من عام 2027.

تم نشر الإعلان على X وعلى الموقع الإلكتروني الخاص بالبرنامج، حيث قدمت Google تفسيرًا صريحًا بشكل غير عادي لإيقاف التشغيل. وقالت الشركة: "يرجع هذا الإيقاف المؤقت إلى الارتفاع الكبير في عمليات التقديم الآلية، والغالبية العظمى منها غير صالحة". بمعنى آخر، لم يتباطأ تدفق التقارير، بل غرق في الضوضاء، ولم يكن أي من هذه الضوضاء بشريًا تقريبًا. لمزيد من التغطية حول كيفية إعادة تشكيل الأدوات التوليدية للنظام البيئي للبرمجيات، راجع أحدث تطورات الذكاء الاصطناعي.

ما يفعله البرنامج المتوقف مؤقتًا بالفعل

يعد برنامج مكافآت الثغرات الأمنية في البرامج مفتوحة المصدر، والذي يتم اختصاره عادةً إلى OSS VRP، وسيلة Google لمكافأة الباحثين الخارجيين الذين يجدون عيوبًا أمنية في التعليمات البرمجية مفتوحة المصدر التي تصدرها الشركة وتحتفظ بها. وبدلاً من قصر المكافآت على المنتجات المملوكة لشركة جوجل، يقوم البرنامج بتوسيع نطاق المكافآت لتشمل نقاط الضعف المكتشفة في المشاريع مفتوحة المصدر، على أساس النظرية القائلة بأن مجتمع الأمن سوف يجد الأخطاء بشكل أسرع إذا كان هناك حافز مرفق.

يعمل هذا النموذج فقط عندما تكون نسبة الإشارة إلى الضوضاء قابلة للإدارة. يتعين على فريق صغير من مراجعي البرامج فرز كل تقرير وارد، وإعادة إنتاج الثغرة الأمنية المزعومة، والحكم على مدى خطورتها، وتحديد المكافأة. يستهلك كل تقرير غير صالح نفس وقت الموظفين الذي يستهلكه التقرير الحقيقي، وعلى عكس التقرير الحقيقي، فإنه لا ينتج شيئًا في المقابل.

##المهندسون يغرقون في نتائج الهلوسة

تم الإبلاغ عن الواقع التشغيلي وراء إعلان جوجل بمزيد من التفصيل من قبل شركة Tom's Hardware، التي وجدت أن مهندسي جوجل ومشرفي المصادر المفتوحة قد غمرتهم التقارير التي كانت غير صالحة أو تحتوي على هلوسة صريحة. هذا هو نمط الفشل المميز لأبحاث الثغرات بمساعدة الذكاء الاصطناعي: يمكن لنموذج اللغة إنشاء تقرير يبدو صحيحًا من الناحية الرسمية - مكتملًا بالمكونات المتأثرة، وخطوات إعادة الإنتاج، وتحليل التأثير - بينما يصف خطأً غير موجود ببساطة.

إن فرز مثل هذا الإرسال لا يمثل فصلًا لمدة عشر ثوانٍ. يتعين على المراجع قراءة التقرير والتحقق من مسار الكود المُطالب به والتحقق من أن الخلل مزيف قبل رفضه. اضرب ذلك بطوفان من التقديمات الآلية وانهيار اقتصاديات البرنامج بأكمله. يتحول برنامج المكافآت، المصمم لدعم الباحثين البشريين، إلى هجوم رفض الخدمة ضد المراجعين أنفسهم الذين كان من المفترض أن يعمل معهم.

وصل التحذير قبل عام من موعده

التوقف لم يأت من العدم. أشارت TechCrunch إلى أنها أبلغت في العام الماضي عن تحذير خبراء الأمن السيبراني من أن الذكاء الاصطناعي يشكل خطرًا جسيمًا على برامج مكافأة الأخطاء. وكان التنبؤ واضحا ومباشرا: فبينما جعلت النماذج التوليدية إنتاج وثائق فنية تبدو معقولة تقريبا أمرا مجانيا تقريبا، فإن تكلفة تقديم تقرير مزيف أو منخفض الجودة ستنخفض إلى الصفر، في حين ظلت تكلفة مراجعته على حالها.

ويتجسد هذا التباين الآن في واحدة من أكبر شركات التكنولوجيا في العالم. قامت منصات مكافآت الأخطاء في جميع أنحاء الصناعة بتجربة الإجراءات المضادة - متطلبات التقديم الأكثر صرامة، ومتطلبات إثبات العمل، وأنظمة السمعة - لكن Google اختارت الأداة الأكثر فظاظة المتاحة: التوقف عن قبول التقارير بالكامل حتى يتم حل مشكلة الاستلام.

ماذا يحدث للباحثين في هذه الأثناء

رسالة Google إلى المشاركين هي إعادة توجيه جهودهم. وفي غضون ذلك، يتم تشجيع الباحثين على النظر في برامج مكافأة الأخطاء الأخرى التي تقدمها الشركة، والتي تغطي منتجات جوجل الرئيسية ويبدو أنها تعمل بشكل طبيعي. وعد OSS VRP نفسه بتحديث في الربع الأول من عام 2027، على الرغم من أن Google لم تذكر الشكل الذي سيتخذه هذا التحديث - مرشحات الإرسال الجديدة، أو التحقق من الهوية، أو الفرز بمساعدة الذكاء الاصطناعي، أو هيكل المكافأة المعاد تصميمه كلها اتجاهات معقولة، لكن الشركة لم تلتزم بأي منها علنًا.

بالنسبة للباحثين الشرعيين في مجال الأمن، فإن التجميد يمثل تكلفة حقيقية. أصبح العمل على الثغرة الأمنية مفتوحة المصدر التي تم اكتشافها قبل الأول من أكتوبر في طي النسيان، وليس هناك ما يشير إلى ما إذا كانت Google ستحترم التقارير المقدمة بالقرب من الموعد النهائي أو ستطلب من مقدمي الطلبات إعادة تقديمها بعد إعادة الإطلاق.

اختبار التحمل للصيانة مفتوحة المصدر

القصة الأعمق هنا تتعلق باقتصاديات الصيانة مفتوحة المصدر. يعاني المشرفون المتطوعون بالفعل من حجم طلبات الميزات، وطلبات السحب، وإصدار التقارير التي أنشأها المستخدمون البشريون. يرفع المحتوى الذي ينشئه الذكاء الاصطناعي هذا العبء الأساسي عبر كل قناة في وقت واحد: يمكن الآن إنتاج تقارير الأخطاء، والإفصاحات الأمنية، وأسئلة التوثيق، ومساهمات التعليمات البرمجية على نطاق صناعي من قبل جهات فاعلة ليس لها مصلحة في السلامة الفعلية للمشروع.

وكان رد جوجل، المتمثل في إغلاق أبواب برنامج أمني بالكامل، بمثابة الإجراء الذي كان يبدو غير متناسب قبل ثمانية عشر شهراً. يشير إطار الشركة الخاص، بأن الغالبية العظمى من عمليات التقديم الآلية غير صالحة، إلى أن مشكلة الاستيعاب نمت بشكل أسرع مما يمكن أن يستوعبه أي نهج تصفية. ما إذا كانت إعادة الإطلاق في الربع الأول من عام 2027 يمكنها استعادة نسبة إشارة إلى ضوضاء عملية، ستخبرنا كثيرًا عما إذا كانت برامج مكافأة الأخطاء، كمؤسسة، يمكنها البقاء على قيد الحياة في عصر إنشاء النصوص المجانية.

وحتى ذلك الحين، فإن الرسالة الموجهة إلى مجتمع الأبحاث الأمنية محبطة: لا تزال الثغرات الأمنية موجودة، ولا تزال المكافآت مطروحة نظريًا، لكن Google لا تقبل حاليًا المساعدة في العثور عليها.

---

ابقَ في طليعة الذكاء الاصطناعي

احصل على آخر الأخبار والتحليلات والإنجازات في مجال الذكاء الاصطناعي — كل ذلك في مكان واحد.

اقرأ المزيد من أخبار الذكاء الاصطناعي →