Google ने त्याचा ओपन सोर्स सॉफ्टवेअर व्हल्नेरेबिलिटी रिवॉर्ड प्रोग्राम थांबवला आहे, जो कंपनीच्या ओपन-सोर्स प्रोजेक्ट्समधील भेद्यता शोधण्यासाठी सुरक्षा संशोधकांना पैसे देतो, स्वयंचलित, मोठ्या प्रमाणात निरुपयोगी सबमिशनच्या वाढीस दोष देतो. विराम 1 ऑक्टोबर रोजी लागू झाला आणि Google म्हणते की सहभागी 2027 च्या पहिल्या तिमाहीत अपडेटची अपेक्षा करू शकतात.
घोषणा X वर आणि प्रोग्रामच्या स्वतःच्या वेबसाइटवर पोस्ट केली गेली होती, जिथे Google ने शटडाउनसाठी एक विलक्षण स्पष्टीकरण दिले. "हे विराम स्वयंचलित सबमिशनमध्ये लक्षणीय वाढ झाल्यामुळे आहे, त्यापैकी बहुतेक वैध नाहीत," कंपनीने म्हटले आहे. दुसऱ्या शब्दांत, अहवालांची पाइपलाइन मंदावली नाही - ती गोंगाटात बुडून गेली आहे, आणि जवळजवळ कोणताही आवाज मानवी नाही. जनरेटिव्ह टूल्स सॉफ्टवेअर इकोसिस्टमचा आकार कसा बदलत आहेत याच्या अधिक कव्हरेजसाठी, आमचे नवीनतम AI घडामोडी पहा.
विराम दिलेला प्रोग्राम प्रत्यक्षात काय करतो
ओपन सोर्स सॉफ्टवेअर व्हल्नरेबिलिटी रिवॉर्ड प्रोग्राम, सामान्यत: OSS VRP मध्ये लहान केले जाते, हे Google चे बाह्य संशोधकांना पुरस्कृत करण्याचे साधन आहे ज्यांना कंपनीने जारी केलेल्या आणि देखरेख केलेल्या ओपन-सोर्स कोडमध्ये सुरक्षा त्रुटी आढळतात. Google च्या प्रोप्रायटरी उत्पादनांवर बक्षीस मर्यादित ठेवण्याऐवजी, प्रोग्रॅम मुक्त-स्रोत प्रकल्पांमध्ये शोधलेल्या असुरक्षिततेसाठी पेआउट वाढवतो, या सिद्धांतावर की जर प्रोत्साहन संलग्न असेल तर सुरक्षा समुदायाला बग जलद सापडेल.
जेव्हा सिग्नल-टू-आवाज गुणोत्तर व्यवस्थापित करता येते तेव्हाच ते मॉडेल कार्य करते. कार्यक्रम समीक्षकांच्या एका छोट्या संघाला प्रत्येक येणाऱ्या अहवालाचा तपास करावा लागतो, दावा केलेल्या असुरक्षा पुनरुत्पादित कराव्या लागतात, त्याची तीव्रता तपासावी लागते आणि बक्षीस ठरवावे लागते. प्रत्येक अवैध अहवाल वास्तविक अहवालाइतकाच कर्मचारी वेळ वापरतो आणि वास्तविक अहवालाप्रमाणे, त्या बदल्यात काहीही उत्पन्न करत नाही.
अभियंते भ्रमित निष्कर्षांमध्ये बुडत आहेत
Google च्या घोषणेमागील ऑपरेशनल वास्तविकता टॉमच्या हार्डवेअरद्वारे अधिक तपशीलवार नोंदवली गेली, ज्यामध्ये असे आढळून आले की Google अभियंते आणि ओपन-सोर्स मेंटेनर्स अवैध किंवा पूर्णपणे भ्रमनिरास असलेल्या अहवालांमुळे भारावून गेले होते. AI-सहाय्यित असुरक्षा संशोधनाचा हा स्वाक्षरी अयशस्वी मोड आहे: भाषा मॉडेल एक अहवाल तयार करू शकते जो औपचारिकपणे योग्य दिसतो — प्रभावित घटक, पुनरुत्पादन चरण आणि प्रभाव विश्लेषणासह पूर्ण — फक्त अस्तित्वात नसलेल्या बगचे वर्णन करताना.
अशी सबमिशन ट्राय करणे म्हणजे दहा-सेकंद डिसमिस नाही. समीक्षकाला अहवाल वाचावा लागेल, दावा केलेला कोड मार्ग तपासावा लागेल आणि तो नाकारण्यापूर्वी दोष बोगस असल्याची पडताळणी करावी लागेल. स्वयंचलित सबमिशनच्या पूर आणि संपूर्ण कार्यक्रमाचे अर्थशास्त्र कोलमडून त्याचा गुणाकार करा. मानवी संशोधकांना विस्तारित करण्यासाठी डिझाइन केलेले बाउंटी प्रोग्राम, ज्या समीक्षकांसोबत काम करायचे होते त्यांच्या विरुद्ध सेवा नाकारणारा हल्ला बनतो.
चेतावणी एक वर्ष लवकर आली
विराम कुठूनच बाहेर आला नाही. टेकक्रंचने नोंदवले की गेल्या वर्षी सायबरसुरक्षा तज्ञांनी चेतावणी दिली की एआय स्लॉपने बग बाउंटी प्रोग्रामसाठी गंभीर धोका निर्माण केला आहे. अंदाज सरळ होता: जनरेटिव्ह मॉडेल्सने प्रशंसनीय दिसणारी तांत्रिक कागदपत्रे तयार करणे जवळजवळ विनामूल्य केले असल्याने, बनावट किंवा कमी-गुणवत्तेचा अहवाल सबमिट करण्याची किंमत शून्यावर येईल, तर त्याचे पुनरावलोकन करण्याची किंमत समान राहिली.
ती विषमता आता जगातील सर्वात मोठ्या तंत्रज्ञान कंपन्यांपैकी एक आहे. संपूर्ण उद्योगातील बग बाउंटी प्लॅटफॉर्म्स प्रतिकार उपायांसह प्रयोग करत आहेत — कठोर सबमिशन आवश्यकता, कामाचा पुरावा आवश्यकता, प्रतिष्ठा प्रणाली — परंतु Google ने उपलब्ध असलेले सर्वात स्पष्ट साधन निवडले आहे: सेवन समस्येचे निराकरण होईपर्यंत संपूर्णपणे अहवाल स्वीकारणे थांबवा.
दरम्यान संशोधकांचे काय होते
सहभागींना Google चा संदेश त्यांच्या प्रयत्नांना पुनर्निर्देशित करण्याचा आहे. मध्यंतरी, संशोधकांना कंपनीच्या इतर बग बाउंटी प्रोग्राम्सचा विचार करण्यासाठी प्रोत्साहित केले जात आहे, जे Google ची प्रमुख उत्पादने कव्हर करतात आणि सामान्यपणे कार्य करत असल्याचे दिसते. OSS VRP ला 2027 च्या पहिल्या तिमाहीत अपडेट करण्याचे वचन दिले आहे, जरी Google ने ते अपडेट कोणत्या स्वरुपात घेतले जाईल हे सांगितलेले नाही — नवीन सबमिशन फिल्टर, ओळख पडताळणी, AI-सहाय्यक ट्रायज किंवा पुनर्डिझाइन केलेली बक्षीस संरचना हे सर्व प्रशंसनीय दिशानिर्देश आहेत, परंतु कंपनीने सार्वजनिकरित्या त्यापैकी कोणत्याहीसाठी वचनबद्ध केलेले नाही.
कायदेशीर सुरक्षा संशोधकांसाठी, फ्रीझ ही खरी किंमत आहे. 1 ऑक्टोबरपूर्वी शोधलेल्या ओपन-सोर्स असुरक्षिततेवर काम करणे आता अधोरेखित आहे आणि Google कटऑफच्या जवळ सबमिट केलेल्या अहवालांचा आदर करेल किंवा सबमिट करणाऱ्यांना पुन्हा लाँच केल्यानंतर पुन्हा सबमिट करण्यास सांगेल की नाही याचे कोणतेही संकेत नाहीत.
ओपन-सोर्स देखरेखीसाठी एक तणाव चाचणी
येथे सखोल कथा ओपन-सोर्स देखभालीच्या अर्थशास्त्राबद्दल आहे. स्वयंसेवक देखरेख करणारे आधीच वैशिष्ट्यपूर्ण विनंत्या, पुल विनंत्या आणि मानवी वापरकर्त्यांद्वारे व्युत्पन्न केलेल्या अहवालांसह संघर्ष करतात. AI-व्युत्पन्न सामग्री एकाच वेळी प्रत्येक चॅनेलवर बेसलाइन लोड वाढवते: बग अहवाल, सुरक्षा प्रकटीकरण, दस्तऐवजीकरण प्रश्न आणि कोड योगदान हे सर्व आता प्रकल्पाच्या वास्तविक आरोग्यामध्ये कोणतीही भागीदारी नसलेल्या कलाकारांद्वारे औद्योगिक स्तरावर तयार केले जाऊ शकतात.
Google चा प्रतिसाद - सुरक्षा कार्यक्रमाचे दरवाजे पूर्णपणे बंद करणे - हा एक प्रकारचा उपाय आहे जो अठरा महिन्यांपूर्वी असमान वाटला असता. कंपनीचे स्वतःचे फ्रेमिंग, की बहुसंख्य स्वयंचलित सबमिशन अवैध आहेत, असे सूचित करते की सेवन समस्या कोणत्याही फिल्टरिंग दृष्टीकोनातून शोषून घेण्यापेक्षा वेगाने वाढली आहे. Q1 2027 रीलाँच कार्य करण्यायोग्य सिग्नल-टू-नॉईज गुणोत्तर पुनर्संचयित करू शकते की नाही हे बग बाउंटी प्रोग्राम्स, संस्था म्हणून, विनामूल्य मजकूर निर्मितीच्या युगात टिकून राहू शकतात की नाही याबद्दल बरेच काही सांगेल.
तोपर्यंत, सुरक्षा संशोधन समुदायाला दिलेला संदेश निराशाजनक आहे: असुरक्षा अजूनही आहेत, बक्षिसे अजूनही टेबलवर आहेत, परंतु Google सध्या त्यांना शोधण्यात मदत स्वीकारत नाही.
---
एआयच्या पुढे राहानवीनतम AI बातम्या, विश्लेषण आणि यश मिळवा — सर्व एकाच ठिकाणी.
अधिक AI बातम्या वाचा →