Google ने अपने ओपन सोर्स सॉफ़्टवेयर भेद्यता पुरस्कार कार्यक्रम को रोक दिया है, यह पहल कंपनी के ओपन-सोर्स प्रोजेक्ट्स में कमजोरियों को खोजने के लिए सुरक्षा शोधकर्ताओं को भुगतान करती है, जो स्वचालित, बड़े पैमाने पर बेकार सबमिशन में वृद्धि को जिम्मेदार ठहराती है। यह रोक 1 अक्टूबर को प्रभावी हुई और Google का कहना है कि प्रतिभागी 2027 की पहली तिमाही में अपडेट की उम्मीद कर सकते हैं।
घोषणा एक्स और कार्यक्रम की अपनी वेबसाइट पर पोस्ट की गई थी, जहां Google ने शटडाउन के लिए असामान्य रूप से स्पष्ट स्पष्टीकरण दिया था। कंपनी ने कहा, "यह रोक स्वचालित सबमिशन में उल्लेखनीय वृद्धि के कारण है, जिनमें से अधिकांश वैध नहीं हैं।" दूसरे शब्दों में, रिपोर्टों की पाइपलाइन धीमी नहीं हुई है - यह शोर में डूब गई है, और लगभग कोई भी शोर मानवीय नहीं है। जेनेरेटिव टूल सॉफ्टवेयर पारिस्थितिकी तंत्र को कैसे नया आकार दे रहे हैं, इसके बारे में अधिक कवरेज के लिए, हमारा नवीनतम एआई विकास देखें।
रुका हुआ प्रोग्राम वास्तव में क्या करता है
ओपन सोर्स सॉफ्टवेयर भेद्यता पुरस्कार कार्यक्रम, जिसे आमतौर पर ओएसएस वीआरपी के रूप में संक्षिप्त किया जाता है, उन बाहरी शोधकर्ताओं को पुरस्कृत करने के लिए Google का माध्यम है जो कंपनी द्वारा जारी और रखरखाव किए गए ओपन-सोर्स कोड में सुरक्षा खामियां ढूंढते हैं। Google के स्वामित्व वाले उत्पादों के लिए इनाम सीमित करने के बजाय, कार्यक्रम ओपन-सोर्स परियोजनाओं में खोजी गई कमजोरियों के लिए भुगतान बढ़ाता है, इस सिद्धांत पर कि यदि कोई प्रोत्साहन जुड़ा हुआ है तो सुरक्षा समुदाय तेजी से बग ढूंढ लेगा।
वह मॉडल केवल तभी काम करता है जब सिग्नल-टू-शोर अनुपात प्रबंधनीय हो। कार्यक्रम समीक्षकों की एक छोटी टीम को प्रत्येक आने वाली रिपोर्ट का परीक्षण करना होगा, दावा की गई भेद्यता को पुन: प्रस्तुत करना होगा, इसकी गंभीरता का आकलन करना होगा और पुरस्कार पर निर्णय लेना होगा। प्रत्येक अमान्य रिपोर्ट में वास्तविक के समान ही स्टाफ का समय लगता है, और वास्तविक के विपरीत, यह बदले में कुछ भी नहीं देता है।
इंजीनियर मतिभ्रम निष्कर्षों में डूब रहे हैं
Google की घोषणा के पीछे की परिचालन वास्तविकता को टॉम के हार्डवेयर द्वारा अधिक विस्तार से रिपोर्ट किया गया था, जिसमें पाया गया कि Google इंजीनियर और ओपन-सोर्स अनुरक्षक उन रिपोर्टों से अभिभूत हो गए थे जो अमान्य थीं या जिनमें पूरी तरह से मतिभ्रम शामिल था। यह एआई-सहायता प्राप्त भेद्यता अनुसंधान का हस्ताक्षर विफलता मोड है: एक भाषा मॉडल एक रिपोर्ट तैयार कर सकता है जो औपचारिक रूप से सही दिखती है - प्रभावित घटकों, प्रजनन चरणों और प्रभाव विश्लेषण के साथ पूर्ण - एक बग का वर्णन करते हुए जो अस्तित्व में ही नहीं है।
इस तरह के सबमिशन का परीक्षण करना दस सेकंड की बर्खास्तगी नहीं है। एक समीक्षक को रिपोर्ट को पढ़ना होगा, दावा किए गए कोड पथ की जांच करनी होगी और यह सत्यापित करना होगा कि इसे अस्वीकार करने से पहले दोष फर्जी है। इसे स्वचालित सबमिशन की बाढ़ से गुणा करें और पूरे कार्यक्रम का अर्थशास्त्र ध्वस्त हो जाएगा। मानव शोधकर्ताओं को बढ़ावा देने के लिए डिज़ाइन किया गया इनाम कार्यक्रम, उन समीक्षकों के खिलाफ सेवा से इनकार करने वाला हमला बन जाता है जिनके साथ इसे काम करना था।
चेतावनी एक साल पहले आ गई
यह विराम कहीं से नहीं आया। टेकक्रंच ने नोट किया कि उसने पिछले साल साइबर सुरक्षा विशेषज्ञों की चेतावनी पर रिपोर्ट दी थी कि एआई ढलान ने बग बाउंटी कार्यक्रमों के लिए गंभीर खतरा पैदा कर दिया है। भविष्यवाणी सीधी थी: चूंकि जेनरेटिव मॉडल ने विश्वसनीय दिखने वाले तकनीकी दस्तावेज़ तैयार करना लगभग मुफ़्त बना दिया था, नकली या कम गुणवत्ता वाली रिपोर्ट सबमिट करने की लागत शून्य हो जाएगी, जबकि इसकी समीक्षा करने की लागत वही रहेगी।
वह विषमता अब दुनिया की सबसे बड़ी प्रौद्योगिकी कंपनियों में से एक में दिखाई दे रही है। पूरे उद्योग में बग बाउंटी प्लेटफ़ॉर्म जवाबी उपायों के साथ प्रयोग कर रहे हैं - सख्त प्रस्तुतिकरण आवश्यकताएं, काम के प्रमाण की आवश्यकताएं, प्रतिष्ठा प्रणाली - लेकिन Google ने उपलब्ध सबसे स्पष्ट साधन को चुना है: सेवन समस्या हल होने तक पूरी तरह से रिपोर्ट स्वीकार करना बंद कर दें।
इस बीच शोधकर्ताओं के साथ क्या होता है
प्रतिभागियों को Google का संदेश उनके प्रयासों को पुनर्निर्देशित करना है। अंतरिम में, शोधकर्ताओं को कंपनी के अन्य बग बाउंटी कार्यक्रमों पर विचार करने के लिए प्रोत्साहित किया जा रहा है, जो Google के प्रमुख उत्पादों को कवर करते हैं और सामान्य रूप से काम करते प्रतीत होते हैं। ओएसएस वीआरपी को 2027 की पहली तिमाही में अपडेट करने का वादा किया गया है, हालांकि Google ने यह नहीं बताया है कि अपडेट किस रूप में होगा - नए सबमिशन फ़िल्टर, पहचान सत्यापन, एआई-सहायता प्राप्त ट्राइएज, या एक पुन: डिज़ाइन की गई इनाम संरचना सभी प्रशंसनीय दिशाएं हैं, लेकिन कंपनी ने इनमें से किसी के लिए भी सार्वजनिक रूप से प्रतिबद्धता नहीं जताई है।
वैध सुरक्षा शोधकर्ताओं के लिए, रोक एक वास्तविक लागत है। 1 अक्टूबर से पहले खोजी गई ओपन-सोर्स भेद्यता पर काम अब अधर में लटका हुआ है, और इस बात का कोई संकेत नहीं है कि Google कटऑफ के पास सबमिट की गई रिपोर्ट का सम्मान करेगा या सबमिटर्स को पुन: लॉन्च के बाद फिर से सबमिट करने के लिए कहेगा।
ओपन-सोर्स रखरखाव के लिए एक तनाव परीक्षण
यहां गहरी कहानी ओपन-सोर्स रखरखाव के अर्थशास्त्र के बारे में है। स्वयंसेवक अनुरक्षक पहले से ही मानव उपयोगकर्ताओं द्वारा उत्पन्न फीचर अनुरोधों, पुल अनुरोधों और जारी रिपोर्ट की मात्रा के साथ संघर्ष कर रहे हैं। एआई-जनरेटेड सामग्री एक ही बार में हर चैनल पर बेसलाइन लोड बढ़ाती है: बग रिपोर्ट, सुरक्षा खुलासे, दस्तावेज़ीकरण प्रश्न और कोड योगदान सभी अब औद्योगिक पैमाने पर अभिनेताओं द्वारा उत्पादित किए जा सकते हैं, जिनकी परियोजना के वास्तविक स्वास्थ्य में कोई हिस्सेदारी नहीं है।
Google की प्रतिक्रिया - एक सुरक्षा कार्यक्रम के दरवाजे पूरी तरह से बंद करना - एक ऐसा उपाय है जो अठारह महीने पहले असंगत प्रतीत होता था। कंपनी की स्वयं की फ़्रेमिंग, कि अधिकांश स्वचालित सबमिशन अमान्य हैं, यह सुझाव देती है कि किसी भी फ़िल्टरिंग दृष्टिकोण को अवशोषित करने की तुलना में सेवन समस्या तेजी से बढ़ी है। क्या Q1 2027 का पुन: लॉन्च एक व्यावहारिक सिग्नल-टू-शोर अनुपात को बहाल कर सकता है, यह इस बारे में बहुत कुछ कहेगा कि क्या एक संस्था के रूप में बग बाउंटी कार्यक्रम, मुफ्त पाठ पीढ़ी के युग में जीवित रह सकते हैं।
तब तक, सुरक्षा अनुसंधान समुदाय के लिए संदेश निराशाजनक है: कमजोरियाँ अभी भी मौजूद हैं, पुरस्कार अभी भी सैद्धांतिक रूप से मेज पर हैं, लेकिन Google वर्तमान में उन्हें खोजने में मदद स्वीकार नहीं कर रहा है।
---
एआई से आगे रहेंनवीनतम एआई समाचार, विश्लेषण और सफलताएँ प्राप्त करें - सभी एक ही स्थान पर।
अधिक AI समाचार पढ़ें →