Google wis ngaso Program Ganjaran Kerentanan Perangkat Lunak Open Source, inisiatif sing mbayar peneliti keamanan amarga nemokake kerentanan ing proyek sumber terbuka perusahaan, nyalahake kiriman otomatis sing umume ora ana gunane. Jeda kasebut wiwit tanggal 1 Oktober, lan Google ujar manawa para peserta bisa ngarepake nganyari ing kuartal pertama 2027.

Pengumuman kasebut dikirim ing X lan ing situs web program kasebut dhewe, ing ngendi Google menehi panjelasan sing ora jelas babagan shutdown kasebut. "Ngaso iki amarga kenaikan sing signifikan ing kiriman otomatis, sing paling akeh ora sah," ujare perusahaan kasebut. Ing tembung liyane, pipo laporan wis ora kalem mudhun - wis klelep ing gangguan, lan meh ora ana gangguan sing manungsa. Kanggo jangkoan liyane babagan carane alat generatif mbentuk maneh ekosistem piranti lunak, deleng pangembangan AI paling anyar.

Apa sing ditindakake program sing ngaso

Program Ganjaran Kerentanan Perangkat Lunak Open Source, biasane dicekak dadi OSS VRP, minangka kendaraan Google kanggo menehi ganjaran marang peneliti njaba sing nemokake cacat keamanan ing kode sumber terbuka sing diluncurake lan dikelola dening perusahaan. Tinimbang mbatesi hadiah kanggo produk kepemilikan Google, program kasebut ngluwihi pembayaran kanggo kerentanan sing ditemokake ing proyek sumber terbuka, kanthi teori manawa komunitas keamanan bakal nemokake bug luwih cepet yen ana insentif.

Model kasebut mung bisa digunakake nalika rasio sinyal-kanggo-noise bisa diatur. Tim peninjau program cilik kudu nyoba saben laporan sing mlebu, ngasilake kerentanan sing diklaim, ngadili keruwetan, lan mutusake hadiah. Saben laporan sing ora bener nggunakake wektu staf sing padha karo sing nyata, lan ora kaya sing nyata, ora ngasilake apa-apa.

Insinyur tenggelam ing temuan halusinasi

Kasunyatan operasional ing mburi woro-woro Google dilapurake kanthi luwih rinci dening Tom's Hardware, sing nemokake manawa insinyur Google lan pengelola sumber terbuka wis kewalahan karo laporan sing ora bener utawa ngemot halusinasi langsung. Iki minangka mode kegagalan tandha riset kerentanan sing dibantu AI: model basa bisa ngasilake laporan sing katon bener - lengkap karo komponen sing kena pengaruh, langkah reproduksi, lan analisis dampak - nalika nerangake bug sing ora ana.

Triaging pengajuan kuwi dudu pemecatan sepuluh detik. A reviewer kudu maca laporan, mriksa path kode sing diklaim, lan verifikasi manawa cacat palsu sadurunge nolak. Multiply sing dening banjir kiriman otomatis lan ekonomi kabeh program ambruk. Program hadiah, sing dirancang kanggo nggedhekake peneliti manungsa, dadi serangan penolakan layanan marang para pengulas sing kudu digarap.

Peringatan teka setaun luwih awal

Ngaso ora metu saka ngendi wae. TechCrunch nyathet yen dheweke nglaporake taun kepungkur babagan pakar cybersecurity sing ngelingake yen slop AI nyebabake risiko serius kanggo program hadiah bug. Prediksi kasebut langsung: amarga model generatif nggawe meh gratis kanggo ngasilake dokumen teknis sing katon bisa dipercaya, biaya ngirim laporan palsu utawa kualitas rendah bakal mudhun dadi nol, dene biaya mriksa tetep padha.

Asimetri kasebut saiki diputer ing salah sawijining perusahaan teknologi paling gedhe ing donya. Platform bounty bug ing saindenging industri wis nyobi karo langkah-langkah pencegahan - syarat pengajuan sing luwih ketat, syarat bukti kerja, sistem reputasi - nanging Google wis milih instrumen paling blunt sing kasedhiya: mandheg nampa laporan kabeh nganti masalah asupan ditanggulangi.

Apa sing kedadeyan karo peneliti ing wektu kasebut

Pesen Google kanggo para peserta yaiku ngarahake upaya. Ing interim, peneliti disaranake kanggo nimbang program hadiah bug liyane saka perusahaan, sing nyakup produk unggulan Google lan katon beroperasi kanthi normal. OSS VRP dhewe dijanjekake nganyari ing kuartal pisanan 2027, sanajan Google durung ujar manawa nganyari kasebut bakal ditindakake - saringan kiriman anyar, verifikasi identitas, triase sing dibantu AI, utawa struktur ganjaran sing didesain ulang kabeh minangka arah sing bisa dipercaya, nanging perusahaan kasebut ora duwe komitmen kanggo umum.

Kanggo peneliti keamanan sing sah, pembekuan minangka biaya nyata. Nggarap kerentanan open-source sing ditemokake sadurunge 1 Oktober saiki ana ing limbo, lan ora ana indikasi manawa Google bakal ngurmati laporan sing dikirim ing cedhak cutoff utawa njaluk pengirim ngirim maneh sawise diluncurake maneh.

Tes stres kanggo pangopènan sumber terbuka

Crita sing luwih jero yaiku babagan ekonomi pangopènan sumber terbuka. Penyelenggara sukarelawan wis berjuang karo volume panjaluk fitur, panjaluk tarik, lan laporan masalah sing digawe dening pangguna manungsa. Konten sing digawe AI nambahake beban dasar ing saben saluran sekaligus: laporan bug, pambocoran keamanan, pitakonan dokumentasi, lan kontribusi kode kabeh saiki bisa diprodhuksi ing skala industri dening aktor sing ora duwe kepentingan ing kesehatan nyata proyek kasebut.

Tanggepan Google - nutup lawang program keamanan kabeh - minangka langkah sing katon ora proporsional wolulas wulan kepungkur. Framing perusahaan dhewe, manawa mayoritas kiriman otomatis ora sah, nuduhake masalah asupan luwih cepet tinimbang pendekatan penyaringan sing bisa diserap. Apa sing diluncurake maneh Q1 2027 bisa mulihake rasio sinyal-kanggo-noise sing bisa ditindakake, bakal ujar manawa program hadiah bug, minangka institusi, bisa urip ing jaman generasi teks gratis.

Nganti saiki, pesen menyang komunitas riset keamanan minangka frustasi: kerentanan isih ana, ganjaran isih ana ing meja, nanging Google saiki ora nampa bantuan kanggo nemokake.

---

Tetep Ahead of AI

Entuk warta, analisis, lan terobosan AI paling anyar - kabeh ing sak panggonan.

Waca liyane AI warta →