Google برنامه پاداش آسیبپذیری نرمافزار منبع باز خود را متوقف کرده است، ابتکاری که به محققان امنیتی برای یافتن آسیبپذیریها در پروژههای منبع باز این شرکت پرداخت میکند و موج ارسالهای خودکار و عمدتاً بیفایده را مقصر میداند. مکث از اول اکتبر اعمال شد و گوگل میگوید شرکتکنندگان میتوانند منتظر بهروزرسانی در سه ماهه اول سال ۲۰۲۷ باشند.
این اطلاعیه در X و در وب سایت خود برنامه منتشر شد، جایی که گوگل توضیح غیرعادی صریحی برای خاموش شدن ارائه کرد. این شرکت گفت: «این توقف به دلیل افزایش قابل توجه ارسالهای خودکار است که اکثریت قریب به اتفاق آنها معتبر نیستند». به عبارت دیگر، خط لوله گزارش ها کند نشده است - در سر و صدا غرق شده است و تقریباً هیچ یک از این صداها انسانی نیست. برای پوشش بیشتر در مورد اینکه چگونه ابزارهای مولد در حال تغییر شکل اکوسیستم نرم افزار هستند، به [آخرین پیشرفت های هوش مصنوعی] ما (https://aibuzzwire.news) مراجعه کنید.
برنامه متوقف شده واقعاً چه کاری انجام می دهد
برنامه پاداشهای آسیبپذیری نرمافزار منبع باز، که معمولاً به OSS VRP خلاصه میشود، ابزار Google برای پاداش دادن به محققان خارجی است که نقصهای امنیتی را در کد منبع باز منتشر شده و نگهداری از شرکت پیدا میکنند. این برنامه به جای محدود کردن جوایز به محصولات اختصاصی Google، پرداختها را به آسیبپذیریهای کشفشده در پروژههای منبع باز گسترش میدهد، بر اساس این نظریه که جامعه امنیتی در صورت وجود انگیزهای، اشکالات را سریعتر پیدا میکند.
این مدل فقط زمانی کار می کند که نسبت سیگنال به نویز قابل مدیریت باشد. یک تیم کوچک از بازبینان برنامه باید هر گزارش دریافتی را تریاژ کنند، آسیبپذیری ادعا شده را بازتولید کنند، شدت آن را قضاوت کنند و در مورد پاداش تصمیم بگیرند. هر گزارش نامعتبر به اندازه گزارش واقعی، زمان کارکنان را مصرف می کند و برخلاف گزارش واقعی، در ازای آن چیزی تولید نمی کند.
مهندسان در یافته های توهم غرق می شوند
واقعیت عملیاتی پشت اعلام گوگل با جزئیات بیشتری توسط Tom's Hardware گزارش شده است، که متوجه شد مهندسان گوگل و نگهبانان منبع باز تحت تاثیر گزارش هایی قرار گرفته اند که نامعتبر بوده یا حاوی توهمات آشکار هستند. این حالت شکست امضای تحقیقات آسیبپذیری به کمک هوش مصنوعی است: یک مدل زبان میتواند گزارشی تولید کند که به طور رسمی درست به نظر میرسد - با اجزای آسیبدیده، مراحل بازتولید و تجزیه و تحلیل تأثیر - در حالی که یک اشکال را توصیف میکند که به سادگی وجود ندارد.
انجام چنین ارسالی اخراج ده ثانیه ای نیست. یک بازبین باید گزارش را بخواند، مسیر کد ادعا شده را بررسی کند، و قبل از رد کردن آن، جعلی بودن نقص را تأیید کند. آن را با سیل ارسال های خودکار ضرب کنید و اقتصاد کل برنامه از بین می رود. برنامه Bounty که برای تقویت محققان انسانی طراحی شده است، تبدیل به یک حمله انکار سرویس علیه همان بازبینانی می شود که قرار بود با آنها کار کند.
هشدار یک سال زودتر رسید
مکث بی دلیل نبود. TechCrunch خاطرنشان کرد که سال گذشته گزارشی از کارشناسان امنیت سایبری ارائه کرد که هشدار داده بودند که افت هوش مصنوعی یک خطر جدی برای برنامههای پاداش باگ است. پیشبینی ساده بود: از آنجایی که مدلهای تولیدی، تولید اسناد فنی با ظاهری قابل قبول را تقریباً رایگان میکردند، هزینه ارسال گزارش جعلی یا با کیفیت پایین به صفر میرسید، در حالی که هزینه بررسی آن ثابت میماند.
این عدم تقارن در حال حاضر در یکی از بزرگترین شرکت های فناوری در جهان وجود دارد. پلتفرمهای پاداش اشکال در سراسر صنعت با اقدامات متقابل آزمایش میکنند - الزامات ارسال سختگیرانهتر، الزامات اثبات کار، سیستمهای شهرت - اما Google بیپردهترین ابزار موجود را انتخاب کرده است: تا زمانی که مشکل دریافتی حل نشود، به طور کامل گزارشها را نپذیرید.
در این بین چه اتفاقی برای محققین می افتد
پیام گوگل به شرکت کنندگان این است که تلاش های خود را تغییر مسیر دهند. در این میان، محققان تشویق میشوند تا سایر برنامههای پاداش باگ این شرکت را در نظر بگیرند، که محصولات شاخص گوگل را پوشش میدهد و به نظر میرسد که به طور معمول کار میکنند. به خودی خود OSS VRP قول به روز رسانی در سه ماهه اول سال 2027 داده شده است، اگرچه گوگل نگفته است که این به روز رسانی چه شکلی خواهد داشت - فیلترهای ارسال جدید، تأیید هویت، تریاژ با کمک هوش مصنوعی یا ساختار پاداش بازطراحی شده همگی مسیرهای قابل قبولی هستند، اما شرکت به هیچ یک از آنها به طور عمومی متعهد نیست.
برای محققان امنیتی قانونی، انجماد هزینه واقعی است. کار بر روی یک آسیبپذیری منبع باز که قبل از ۱ اکتبر کشف شده بود، اکنون در هالهای از ابهام قرار دارد و هیچ نشانهای وجود ندارد که آیا Google گزارشهایی را که نزدیک به نقطه نهایی ارسال میشوند رعایت میکند یا از ارسالکنندگان میخواهد که پس از راهاندازی مجدد دوباره ارسال کنند.
یک تست استرس برای نگهداری منبع باز
داستان عمیق تر در اینجا در مورد اقتصاد نگهداری منبع باز است. نگهبانان داوطلب در حال حاضر با حجم درخواست های ویژگی، درخواست های کششی و گزارش های تولید شده توسط کاربران انسانی مشکل دارند. محتوای تولید شده توسط هوش مصنوعی بار پایه را در هر کانال به طور همزمان افزایش می دهد: گزارش های اشکال، افشای امنیتی، سؤالات مستندات و مشارکت های کد اکنون می توانند در مقیاس صنعتی توسط بازیگرانی تولید شوند که هیچ سهمی در سلامت واقعی پروژه ندارند.
پاسخ گوگل - بستن کامل درهای یک برنامه امنیتی - نوعی اقدام است که هجده ماه پیش نامتناسب به نظر می رسید. چارچوببندی خود شرکت، که اکثریت قریب به اتفاق ارسالهای خودکار نامعتبر هستند، نشان میدهد که مشکل دریافت سریعتر از هر روش فیلترینگی رشد کرده است. اینکه آیا یک راهاندازی مجدد در سه ماهه اول 2027 میتواند نسبت سیگنال به نویز قابل اجرا را بازیابی کند، در مورد اینکه آیا برنامههای باگ بونتی، به عنوان یک مؤسسه، میتوانند از دوران تولید متن آزاد جان سالم به در ببرند یا خیر، صحبت خواهد کرد.
تا آن زمان، پیامی به جامعه تحقیقات امنیتی ناامیدکننده بود: آسیبپذیریها هنوز وجود دارند، پاداشها هنوز از نظر تئوری روی میز هستند، اما گوگل در حال حاضر کمکی برای یافتن آنها نمیپذیرد.
---
از هوش مصنوعی جلوتر بمانیدآخرین اخبار، تحلیل ها و پیشرفت های هوش مصنوعی را دریافت کنید - همه در یک مکان.
بیشتر بخوانید اخبار هوش مصنوعی →