גוגל השהתה את תוכנית התגמולים של תוכנות קוד פתוח, היוזמה שמשלמת לחוקרי אבטחה עבור מציאת פרצות בפרויקטי הקוד הפתוח של החברה, מאשימה גל של הגשות אוטומטיות וחסרות תועלת במידה רבה. ההשהיה נכנסה לתוקף ב-1 באוקטובר, וגוגל אומרת שהמשתתפים יכולים לצפות לעדכון ברבעון הראשון של 2027.

ההודעה פורסמה ב-X ובאתר האינטרנט של התוכנית עצמה, שם נתנה גוגל הסבר בוטה בצורה יוצאת דופן להשבתה. "ההפסקה הזו נובעת מעלייה משמעותית בהגשות אוטומטיות, שרובן המכריע אינן תקפות", נמסר מהחברה. במילים אחרות, צינור הדיווחים לא הואט - הוא טבע ברעש, וכמעט אף אחד מהרעש הזה אינו אנושי. לסיקור נוסף על האופן שבו כלים גנרטיביים מעצבים מחדש את המערכת האקולוגית של התוכנה, עיין בפיתוחי הבינה המלאכותית האחרונים.

מה בעצם התוכנית המושהית עושה

תוכנית התגמולים של תוכנת קוד פתוח, המקוצרת בדרך כלל ל-OSS VRP, היא הכלי של גוגל לתגמול חוקרים חיצוניים שמוצאים פגמי אבטחה בקוד הקוד הפתוח שהחברה משחררת ומתחזקת. במקום להגביל את הפרסים למוצרים הקנייניים של גוגל, התוכנית מרחיבה את התשלומים לנקודות תורפה שהתגלו בפרויקטים של קוד פתוח, מתוך התיאוריה שקהילת האבטחה תמצא באגים מהר יותר אם יצורף תמריץ.

המודל הזה עובד רק כאשר יחס האות לרעש ניתן לניהול. צוות קטן של בודקי תוכניות צריך לבדוק כל דיווח נכנס, לשחזר את הפגיעות הנטענת, לשפוט את חומרתה ולהחליט על פרס. כל דוח פסול גוזל את אותו זמן של הצוות כמו דוח אמיתי, ובניגוד לדוח אמיתי, הוא לא מייצר שום דבר בתמורה.

מהנדסים טובעים בממצאים הזויים

המציאות התפעולית מאחורי ההכרזה של גוגל דווחה ביתר פירוט על ידי Tom's Hardware, שמצאה שמהנדסי גוגל ומנהלי קוד פתוח הוצפו בדיווחים לא חוקיים או שהכילו הזיות מוחלטות. זהו מצב כשל החתימה של מחקר פגיעות בסיוע בינה מלאכותית: מודל שפה יכול להפיק דוח שנראה רשמית תקין - שלם עם רכיבים מושפעים, שלבי רפרודוקציה וניתוח השפעה - תוך תיאור באג שפשוט לא קיים.

הפעלת הגשה כזו אינה פיטורים של עשר שניות. סוקר צריך לקרוא את הדוח, לבדוק את נתיב הקוד הנטען, ולוודא שהפגם מזוייף לפני שידחה אותו. תכפיל את זה במבול של הגשות אוטומטיות והכלכלה של התוכנית כולה קריסה. תוכנית הבאונטי, שנועדה להעצים חוקרים אנושיים, הופכת להתקפה של מניעת שירות נגד אותם בודקים שהיא נועדה לעבוד איתם.

האזהרה הגיעה שנה מוקדם יותר

ההפסקה לא באה משום מקום. TechCrunch ציינה כי היא דיווחה בשנה שעברה על מומחי אבטחת סייבר שהזהירו ש-AI slop מהווה סיכון רציני לתוכניות הבאונטיות. התחזית הייתה פשוטה: מכיוון שמודלים גנרטיביים הפכו את זה כמעט חופשי להפיק מסמכים טכניים סבירים למראה, העלות של הגשת דוח מזויף או באיכות נמוכה תרד לאפס, בעוד שעלות הבדיקה שלו נשארה זהה.

האסימטריה הזו מתבטאת כעת באחת מחברות הטכנולוגיה הגדולות בעולם. פלטפורמות באגים ברחבי התעשייה ערכו ניסויים באמצעי נגד - דרישות הגשה מחמירות יותר, דרישות הוכחת עבודה, מערכות מוניטין - אבל גוגל בחרה במכשיר הבוטה ביותר שקיים: הפסק לקבל דוחות לחלוטין עד לפתרון בעיית הצריכה.

מה קורה לחוקרים בינתיים

המסר של גוגל למשתתפים הוא להפנות את המאמצים שלהם. בינתיים, מעודדים חוקרים לשקול את תוכניות הבאונטי האחרות של החברה, המכסות את מוצרי הדגל של גוגל ונראה שהם פועלים כרגיל. ל-OSS VRP עצמו מובטח עדכון ברבעון הראשון של 2027, למרות שגוגל לא אמרה באיזו צורה עדכון זה יקבל - מסנני הגשה חדשים, אימות זהות, ניסוי בסיוע בינה מלאכותית או מבנה תגמול מחודש הם כולם כיוונים סבירים, אבל החברה לא התחייבה לאף אחד מהם בפומבי.

עבור חוקרי אבטחה לגיטימיים, ההקפאה היא עלות אמיתית. העבודה על פגיעות קוד פתוח שהתגלתה לפני ה-1 באוקטובר נמצאת כעת בחוסר מעש, ואין אינדיקציה אם גוגל תכבד דוחות שהוגשו בסמוך לנקודת הסף או תבקש מהשולחים להגיש מחדש לאחר ההשקה מחדש.

מבחן מאמץ לתחזוקה בקוד פתוח

הסיפור העמוק יותר כאן הוא על הכלכלה של תחזוקה בקוד פתוח. מנהלים מתנדבים כבר נאבקים עם נפח הבקשות לתכונות, בקשות משיכה ודוחות הנפקות שנוצרו על ידי משתמשים אנושיים. תוכן שנוצר בינה מלאכותית מעלה את העומס הבסיסי הזה בכל ערוץ בו-זמנית: דוחות באגים, גילויי אבטחה, שאלות תיעוד ותרומת קוד יכולים כעת להיות מיוצרים בקנה מידה תעשייתי על ידי שחקנים ללא כל חלק בבריאותו בפועל של הפרויקט.

התגובה של גוגל - סגירת דלתותיה של תוכנית אבטחה לחלוטין - היא מסוג האמצעים שהיה נראה חסר פרופורציה לפני שמונה עשר חודשים. המסגרת של החברה עצמה, לפיה הרוב המכריע של ההגשות האוטומטיות אינן חוקיות, מצביע על כך שבעיית הצריכה גדלה מהר יותר מכל גישת סינון יכולה לספוג. האם השקה מחדש של Q1 2027 יכולה לשחזר יחס אות לרעש בר ביצוע יגיד הרבה על האם תוכניות באגים, כמוסד, יכולות לשרוד את עידן יצירת הטקסט החופשי.

עד אז, המסר לקהילת מחקרי האבטחה הוא מסר מתסכל: הפגיעויות עדיין נמצאות בחוץ, התגמולים עדיין תיאורטית על השולחן, אבל גוגל לא מקבלת כרגע עזרה למצוא אותן.

---

הישאר לפני AI

קבל את החדשות העדכניות ביותר של AI, ניתוח ופריצות דרך - הכל במקום אחד.

קרא עוד חדשות AI →