Η Google διέκοψε το Πρόγραμμα Επιβράβευσης Ευπάθειας Λογισμικού Ανοιχτού Κώδικα, την πρωτοβουλία που πληρώνει τους ερευνητές ασφάλειας για την εύρεση τρωτών σημείων στα έργα ανοιχτού κώδικα της εταιρείας, κατηγορώντας μια έξαρση αυτοματοποιημένων, σε μεγάλο βαθμό άχρηστων υποβολών. Η παύση τέθηκε σε ισχύ την 1η Οκτωβρίου και η Google λέει ότι οι συμμετέχοντες μπορούν να αναμένουν ενημέρωση το πρώτο τρίμηνο του 2027.

Η ανακοίνωση δημοσιεύτηκε στο X και στον ιστότοπο του ίδιου του προγράμματος, όπου η Google έδωσε μια ασυνήθιστα ωμή εξήγηση για τον τερματισμό λειτουργίας. «Αυτή η παύση οφείλεται στη σημαντική αύξηση των αυτοματοποιημένων υποβολών, η συντριπτική πλειοψηφία των οποίων δεν είναι έγκυρη», ανέφερε η εταιρεία. Με άλλα λόγια, ο αγωγός των αναφορών δεν έχει επιβραδυνθεί — έχει πνιγεί στον θόρυβο και σχεδόν κανένας από αυτόν τον θόρυβο δεν είναι ανθρώπινος. Για περισσότερη κάλυψη του τρόπου με τον οποίο τα εργαλεία δημιουργίας αναδιαμορφώνουν το οικοσύστημα λογισμικού, ανατρέξτε στις πιο πρόσφατες εξελίξεις AI.

Τι κάνει στην πραγματικότητα το πρόγραμμα σε παύση

Το Πρόγραμμα Επιβράβευσης Ευπάθειας Λογισμικού Ανοικτού Κώδικα, που συνήθως συντομεύεται σε OSS VRP, είναι το όχημα της Google για την επιβράβευση εξωτερικών ερευνητών που εντοπίζουν ελαττώματα ασφαλείας στον κώδικα ανοιχτού κώδικα που δημοσιεύει και διατηρεί η εταιρεία. Αντί να περιορίζει τα bounties στα ιδιόκτητα προϊόντα της Google, το πρόγραμμα επεκτείνει τις πληρωμές σε ευπάθειες που ανακαλύφθηκαν σε έργα ανοιχτού κώδικα, με βάση τη θεωρία ότι η κοινότητα ασφαλείας θα βρει σφάλματα πιο γρήγορα εάν υπάρχει κίνητρο.

Αυτό το μοντέλο λειτουργεί μόνο όταν η αναλογία σήματος προς θόρυβο είναι διαχειρίσιμη. Μια μικρή ομάδα αναθεωρητών προγράμματος πρέπει να αξιολογήσει κάθε εισερχόμενη αναφορά, να αναπαράγει την ευπάθεια που υποστηρίζεται, να κρίνει τη σοβαρότητά της και να αποφασίσει για μια ανταμοιβή. Κάθε μη έγκυρη αναφορά καταναλώνει τον ίδιο χρόνο προσωπικού με μια πραγματική, και σε αντίθεση με μια πραγματική, δεν παράγει τίποτα σε αντάλλαγμα.

Μηχανικοί πνίγονται σε ευρήματα με παραισθήσεις

Η επιχειρησιακή πραγματικότητα πίσω από την ανακοίνωση της Google αναφέρθηκε λεπτομερέστερα από το Tom's Hardware, το οποίο διαπίστωσε ότι οι μηχανικοί της Google και οι συντηρητές ανοιχτού κώδικα είχαν κατακλυστεί από αναφορές που ήταν άκυρες ή περιείχαν ξεκάθαρες παραισθήσεις. Αυτός είναι ο τρόπος αποτυχίας υπογραφής της έρευνας ευπάθειας με τη βοήθεια AI: ένα γλωσσικό μοντέλο μπορεί να δημιουργήσει μια αναφορά που φαίνεται τυπικά σωστή — πλήρης με επηρεαζόμενα στοιχεία, βήματα αναπαραγωγής και ανάλυση επιπτώσεων — ενώ περιγράφει ένα σφάλμα που απλά δεν υπάρχει.

Η αξιολόγηση μιας τέτοιας υποβολής δεν είναι απόλυση δέκα δευτερολέπτων. Ένας αναθεωρητής πρέπει να διαβάσει την αναφορά, να ελέγξει τη διαδρομή κώδικα που έχει υποβάλει αξίωση και να επαληθεύσει ότι το ελάττωμα είναι ψεύτικο προτού την απορρίψει. Πολλαπλασιάστε το με μια πλημμύρα αυτοματοποιημένων υποβολών και τα οικονομικά στοιχεία ολόκληρου του προγράμματος καταρρέουν. Το πρόγραμμα Bounty, που έχει σχεδιαστεί για να ενισχύσει τους ανθρώπινους ερευνητές, γίνεται μια επίθεση άρνησης υπηρεσίας ενάντια στους ίδιους τους αναθεωρητές με τους οποίους προοριζόταν να συνεργαστεί.

Η προειδοποίηση έφτασε ένα χρόνο νωρίτερα

Η παύση δεν ήρθε από το πουθενά. Η TechCrunch σημείωσε ότι ανέφερε πέρυσι ότι οι ειδικοί στον κυβερνοχώρο προειδοποιούσαν ότι η τεχνητή νοημοσύνη αποτελούσε σοβαρό κίνδυνο για τα προγράμματα επιβράβευσης σφαλμάτων. Η πρόβλεψη ήταν απλή: καθώς τα μοντέλα παραγωγής καθιστούν σχεδόν δωρεάν την παραγωγή τεχνικών εγγράφων με εύλογη εμφάνιση, το κόστος υποβολής μιας ψεύτικης ή χαμηλής ποιότητας αναφοράς θα έπεφτε στο μηδέν, ενώ το κόστος της αναθεώρησής της παρέμενε το ίδιο.

Αυτή η ασυμμετρία εμφανίζεται τώρα σε μια από τις μεγαλύτερες εταιρείες τεχνολογίας στον κόσμο. Οι πλατφόρμες επιβράβευσης σφαλμάτων σε όλο τον κλάδο πειραματίζονται με αντίμετρα — αυστηρότερες απαιτήσεις υποβολής, απαιτήσεις απόδειξης εργασίας, συστήματα φήμης — αλλά η Google επέλεξε το πιο αμβλύ διαθέσιμο μέσο: σταματήστε να αποδέχεστε πλήρως τις αναφορές μέχρι να λυθεί το πρόβλημα πρόσληψης.

Τι συμβαίνει εν τω μεταξύ με τους ερευνητές

Το μήνυμα της Google προς τους συμμετέχοντες είναι να ανακατευθύνουν τις προσπάθειές τους. Στο μεσοδιάστημα, οι ερευνητές ενθαρρύνονται να εξετάσουν τα άλλα προγράμματα επιβράβευσης σφαλμάτων της εταιρείας, τα οποία καλύπτουν τα κορυφαία προϊόντα της Google και φαίνεται να λειτουργούν κανονικά. Το ίδιο το OSS VRP υπόσχεται μια ενημέρωση το πρώτο τρίμηνο του 2027, αν και η Google δεν έχει πει ποια μορφή θα έχει αυτή η ενημέρωση - νέα φίλτρα υποβολής, επαλήθευση ταυτότητας, διαλογή με τη βοήθεια τεχνητής νοημοσύνης ή μια επανασχεδιασμένη δομή ανταμοιβής είναι όλες εύλογες οδηγίες, αλλά η εταιρεία δεν έχει δεσμευτεί για καμία από αυτές δημόσια.

Για τους νόμιμους ερευνητές ασφάλειας, το πάγωμα είναι πραγματικό κόστος. Η εργασία για μια ευπάθεια ανοιχτού κώδικα που ανακαλύφθηκε πριν από την 1η Οκτωβρίου βρίσκεται πλέον σε αδιέξοδο και δεν υπάρχει καμία ένδειξη εάν η Google θα τιμήσει τις αναφορές που υποβάλλονται κοντά στο σημείο λήξης ή θα ζητήσει από τους υποβάλλοντες να υποβάλουν εκ νέου μετά την εκ νέου κυκλοφορία.

Ένα stress test για συντήρηση ανοιχτού κώδικα

Η βαθύτερη ιστορία εδώ αφορά τα οικονομικά της συντήρησης ανοιχτού κώδικα. Οι εθελοντές συντηρητές παλεύουν ήδη με τον όγκο των αιτημάτων για δυνατότητες, των αιτημάτων έλξης και των αναφορών έκδοσης που δημιουργούνται από ανθρώπους χρήστες. Το περιεχόμενο που δημιουργείται από την τεχνητή νοημοσύνη αυξάνει αυτό το βασικό φορτίο σε κάθε κανάλι ταυτόχρονα: αναφορές σφαλμάτων, αποκαλύψεις ασφαλείας, ερωτήσεις τεκμηρίωσης και συνεισφορές κώδικα μπορούν πλέον να παράγονται σε βιομηχανική κλίμακα από φορείς που δεν έχουν κανένα μερίδιο στην πραγματική υγεία του έργου.

Η απάντηση της Google — το κλείσιμο των θυρών ενός προγράμματος ασφαλείας εντελώς — είναι το είδος του μέτρου που θα φαινόταν δυσανάλογο πριν από δεκαοκτώ μήνες. Το πλαίσιο της ίδιας της εταιρείας, ότι η συντριπτική πλειονότητα των αυτοματοποιημένων υποβολών δεν είναι έγκυρες, υποδηλώνει ότι το πρόβλημα πρόσληψης αυξήθηκε ταχύτερα από ό,τι θα μπορούσε να απορροφήσει οποιαδήποτε προσέγγιση φιλτραρίσματος. Το αν μια επανεκκίνηση του πρώτου τριμήνου του 2027 μπορεί να αποκαταστήσει μια λειτουργική αναλογία σήματος προς θόρυβο θα πει πολλά για το εάν τα προγράμματα επιβράβευσης σφαλμάτων, ως θεσμός, μπορούν να επιβιώσουν στην εποχή της δημιουργίας ελεύθερου κειμένου.

Μέχρι τότε, το μήνυμα προς την ερευνητική κοινότητα ασφάλειας είναι απογοητευτικό: τα τρωτά σημεία εξακολουθούν να υπάρχουν, οι ανταμοιβές εξακολουθούν να είναι θεωρητικά στο τραπέζι, αλλά η Google δεν δέχεται επί του παρόντος βοήθεια για την εύρεση τους.

---

Μείνετε μπροστά από την τεχνητή νοημοσύνη

Λάβετε τα τελευταία νέα, αναλύσεις και ανακαλύψεις AI — όλα σε ένα μέρος.

Διαβάστε περισσότερα νέα AI →