Google برنامه پاداش آسیب‌پذیری نرم‌افزار منبع باز خود را متوقف کرده است، ابتکاری که به محققان امنیتی برای یافتن آسیب‌پذیری‌ها در پروژه‌های منبع باز این شرکت پرداخت می‌کند و موج ارسال‌های خودکار و عمدتاً بی‌فایده را مقصر می‌داند. مکث از اول اکتبر اعمال شد و گوگل می‌گوید شرکت‌کنندگان می‌توانند منتظر به‌روزرسانی در سه ماهه اول سال ۲۰۲۷ باشند.

این اطلاعیه در X و در وب سایت خود برنامه منتشر شد، جایی که گوگل توضیح غیرعادی صریحی برای خاموش شدن ارائه کرد. این شرکت گفت: «این توقف به دلیل افزایش قابل توجه ارسال‌های خودکار است که اکثریت قریب به اتفاق آن‌ها معتبر نیستند». به عبارت دیگر، خط لوله گزارش ها کند نشده است - در سر و صدا غرق شده است و تقریباً هیچ یک از این صداها انسانی نیست. برای پوشش بیشتر در مورد اینکه چگونه ابزارهای مولد در حال تغییر شکل اکوسیستم نرم افزار هستند، به [آخرین پیشرفت های هوش مصنوعی] ما (https://aibuzzwire.news) مراجعه کنید.

برنامه متوقف شده واقعاً چه کاری انجام می دهد

برنامه پاداش‌های آسیب‌پذیری نرم‌افزار منبع باز، که معمولاً به OSS VRP خلاصه می‌شود، ابزار Google برای پاداش دادن به محققان خارجی است که نقص‌های امنیتی را در کد منبع باز منتشر شده و نگهداری از شرکت پیدا می‌کنند. این برنامه به جای محدود کردن جوایز به محصولات اختصاصی Google، پرداخت‌ها را به آسیب‌پذیری‌های کشف‌شده در پروژه‌های منبع باز گسترش می‌دهد، بر اساس این نظریه که جامعه امنیتی در صورت وجود انگیزه‌ای، اشکالات را سریع‌تر پیدا می‌کند.

این مدل فقط زمانی کار می کند که نسبت سیگنال به نویز قابل مدیریت باشد. یک تیم کوچک از بازبینان برنامه باید هر گزارش دریافتی را تریاژ کنند، آسیب‌پذیری ادعا شده را بازتولید کنند، شدت آن را قضاوت کنند و در مورد پاداش تصمیم بگیرند. هر گزارش نامعتبر به اندازه گزارش واقعی، زمان کارکنان را مصرف می کند و برخلاف گزارش واقعی، در ازای آن چیزی تولید نمی کند.

مهندسان در یافته های توهم غرق می شوند

واقعیت عملیاتی پشت اعلام گوگل با جزئیات بیشتری توسط Tom's Hardware گزارش شده است، که متوجه شد مهندسان گوگل و نگهبانان منبع باز تحت تاثیر گزارش هایی قرار گرفته اند که نامعتبر بوده یا حاوی توهمات آشکار هستند. این حالت شکست امضای تحقیقات آسیب‌پذیری به کمک هوش مصنوعی است: یک مدل زبان می‌تواند گزارشی تولید کند که به طور رسمی درست به نظر می‌رسد - با اجزای آسیب‌دیده، مراحل بازتولید و تجزیه و تحلیل تأثیر - در حالی که یک اشکال را توصیف می‌کند که به سادگی وجود ندارد.

انجام چنین ارسالی اخراج ده ثانیه ای نیست. یک بازبین باید گزارش را بخواند، مسیر کد ادعا شده را بررسی کند، و قبل از رد کردن آن، جعلی بودن نقص را تأیید کند. آن را با سیل ارسال های خودکار ضرب کنید و اقتصاد کل برنامه از بین می رود. برنامه Bounty که برای تقویت محققان انسانی طراحی شده است، تبدیل به یک حمله انکار سرویس علیه همان بازبینانی می شود که قرار بود با آنها کار کند.

هشدار یک سال زودتر رسید

مکث بی دلیل نبود. TechCrunch خاطرنشان کرد که سال گذشته گزارشی از کارشناسان امنیت سایبری ارائه کرد که هشدار داده بودند که افت هوش مصنوعی یک خطر جدی برای برنامه‌های پاداش باگ است. پیش‌بینی ساده بود: از آنجایی که مدل‌های تولیدی، تولید اسناد فنی با ظاهری قابل قبول را تقریباً رایگان می‌کردند، هزینه ارسال گزارش جعلی یا با کیفیت پایین به صفر می‌رسید، در حالی که هزینه بررسی آن ثابت می‌ماند.

این عدم تقارن در حال حاضر در یکی از بزرگترین شرکت های فناوری در جهان وجود دارد. پلتفرم‌های پاداش اشکال در سراسر صنعت با اقدامات متقابل آزمایش می‌کنند - الزامات ارسال سخت‌گیرانه‌تر، الزامات اثبات کار، سیستم‌های شهرت - اما Google بی‌پرده‌ترین ابزار موجود را انتخاب کرده است: تا زمانی که مشکل دریافتی حل نشود، به طور کامل گزارش‌ها را نپذیرید.

در این بین چه اتفاقی برای محققین می افتد

پیام گوگل به شرکت کنندگان این است که تلاش های خود را تغییر مسیر دهند. در این میان، محققان تشویق می‌شوند تا سایر برنامه‌های پاداش باگ این شرکت را در نظر بگیرند، که محصولات شاخص گوگل را پوشش می‌دهد و به نظر می‌رسد که به طور معمول کار می‌کنند. به خودی خود OSS VRP قول به روز رسانی در سه ماهه اول سال 2027 داده شده است، اگرچه گوگل نگفته است که این به روز رسانی چه شکلی خواهد داشت - فیلترهای ارسال جدید، تأیید هویت، تریاژ با کمک هوش مصنوعی یا ساختار پاداش بازطراحی شده همگی مسیرهای قابل قبولی هستند، اما شرکت به هیچ یک از آنها به طور عمومی متعهد نیست.

برای محققان امنیتی قانونی، انجماد هزینه واقعی است. کار بر روی یک آسیب‌پذیری منبع باز که قبل از ۱ اکتبر کشف شده بود، اکنون در هاله‌ای از ابهام قرار دارد و هیچ نشانه‌ای وجود ندارد که آیا Google گزارش‌هایی را که نزدیک به نقطه نهایی ارسال می‌شوند رعایت می‌کند یا از ارسال‌کنندگان می‌خواهد که پس از راه‌اندازی مجدد دوباره ارسال کنند.

یک تست استرس برای نگهداری منبع باز

داستان عمیق تر در اینجا در مورد اقتصاد نگهداری منبع باز است. نگهبانان داوطلب در حال حاضر با حجم درخواست های ویژگی، درخواست های کششی و گزارش های تولید شده توسط کاربران انسانی مشکل دارند. محتوای تولید شده توسط هوش مصنوعی بار پایه را در هر کانال به طور همزمان افزایش می دهد: گزارش های اشکال، افشای امنیتی، سؤالات مستندات و مشارکت های کد اکنون می توانند در مقیاس صنعتی توسط بازیگرانی تولید شوند که هیچ سهمی در سلامت واقعی پروژه ندارند.

پاسخ گوگل - بستن کامل درهای یک برنامه امنیتی - نوعی اقدام است که هجده ماه پیش نامتناسب به نظر می رسید. چارچوب‌بندی خود شرکت، که اکثریت قریب به اتفاق ارسال‌های خودکار نامعتبر هستند، نشان می‌دهد که مشکل دریافت سریع‌تر از هر روش فیلترینگی رشد کرده است. اینکه آیا یک راه‌اندازی مجدد در سه ماهه اول 2027 می‌تواند نسبت سیگنال به نویز قابل اجرا را بازیابی کند، در مورد اینکه آیا برنامه‌های باگ بونتی، به عنوان یک مؤسسه، می‌توانند از دوران تولید متن آزاد جان سالم به در ببرند یا خیر، صحبت خواهد کرد.

تا آن زمان، پیامی به جامعه تحقیقات امنیتی ناامیدکننده بود: آسیب‌پذیری‌ها هنوز وجود دارند، پاداش‌ها هنوز از نظر تئوری روی میز هستند، اما گوگل در حال حاضر کمکی برای یافتن آنها نمی‌پذیرد.

---

از هوش مصنوعی جلوتر بمانید

آخرین اخبار، تحلیل ها و پیشرفت های هوش مصنوعی را دریافت کنید - همه در یک مکان.

بیشتر بخوانید اخبار هوش مصنوعی →