Google telah menjeda Program Ganjaran Kerentanan Perisian Sumber Terbukanya, inisiatif yang membayar penyelidik keselamatan untuk mencari kelemahan dalam projek sumber terbuka syarikat, menyalahkan lonjakan penyerahan automatik yang sebahagian besarnya tidak berguna. Jeda berkuat kuasa pada 1 Oktober dan Google berkata peserta boleh menjangkakan kemas kini pada suku pertama 2027.
Pengumuman itu disiarkan di X dan di laman web program itu sendiri, di mana Google memberikan penjelasan yang luar biasa tumpul untuk penutupan itu. "Jeda ini disebabkan oleh peningkatan ketara dalam penyerahan automatik, yang sebahagian besarnya tidak sah," kata syarikat itu. Dalam erti kata lain, saluran paip laporan tidak menjadi perlahan — ia telah tenggelam dalam bunyi bising, dan hampir tiada bunyi itu adalah manusia. Untuk liputan lanjut tentang cara alat generatif membentuk semula ekosistem perisian, lihat [perkembangan AI terkini] kami(https://aibuzzwire.news).
Perkara yang sebenarnya dilakukan oleh program yang dijeda
Program Ganjaran Kerentanan Perisian Sumber Terbuka, biasanya dipendekkan kepada OSS VRP, ialah kenderaan Google untuk memberi ganjaran kepada penyelidik luar yang menemui kelemahan keselamatan dalam kod sumber terbuka yang dikeluarkan dan diselenggara oleh syarikat. Daripada mengehadkan hadiah kepada produk proprietari Google, program ini memanjangkan pembayaran kepada kelemahan yang ditemui dalam projek sumber terbuka, berdasarkan teori bahawa komuniti keselamatan akan menemui pepijat dengan lebih cepat jika terdapat insentif yang disertakan.
Model itu hanya berfungsi apabila nisbah isyarat kepada hingar boleh diurus. Sekumpulan kecil penyemak program perlu mencuba setiap laporan yang masuk, menghasilkan semula kelemahan yang didakwa, menilai tahap keterukan dan memutuskan ganjaran. Setiap laporan tidak sah menggunakan masa kakitangan yang sama seperti laporan sebenar, dan tidak seperti laporan sebenar, ia tidak menghasilkan apa-apa sebagai balasan.
Jurutera tenggelam dalam penemuan halusinasi
Realiti operasi di sebalik pengumuman Google telah dilaporkan dengan lebih terperinci oleh Tom's Hardware, yang mendapati bahawa jurutera Google dan penyelenggara sumber terbuka telah terharu dengan laporan yang tidak sah atau mengandungi halusinasi secara langsung. Itulah mod kegagalan tandatangan penyelidikan kelemahan berbantukan AI: model bahasa boleh menjana laporan yang kelihatan betul secara rasmi — lengkap dengan komponen yang terjejas, langkah pembiakan dan analisis impak — sambil menerangkan pepijat yang langsung tidak wujud.
Membicarakan penyerahan sedemikian bukanlah pemecatan sepuluh saat. Penyemak perlu membaca laporan, menyemak laluan kod yang dituntut dan mengesahkan bahawa kecacatan itu palsu sebelum menolaknya. Gandakan itu dengan banjir penyerahan automatik dan ekonomi keseluruhan program runtuh. Program bounty, yang direka untuk menguatkan penyelidik manusia, menjadi serangan penafian perkhidmatan terhadap pengulas yang dimaksudkan untuk bekerjasama.
Amaran itu tiba setahun lebih awal
Jeda itu tidak datang entah dari mana. TechCrunch menyatakan bahawa ia melaporkan tahun lepas mengenai pakar keselamatan siber yang memberi amaran bahawa AI slop menimbulkan risiko serius kepada program hadiah pepijat. Ramalannya adalah mudah: kerana model generatif menjadikannya hampir bebas untuk menghasilkan dokumen teknikal yang kelihatan munasabah, kos untuk menyerahkan laporan palsu atau berkualiti rendah akan turun kepada sifar, manakala kos menyemaknya kekal sama.
Asimetri itu kini bermain di salah satu syarikat teknologi terbesar di dunia. Platform hadiah pepijat di seluruh industri telah bereksperimen dengan tindakan balas — keperluan penyerahan yang lebih ketat, keperluan bukti kerja, sistem reputasi — tetapi Google telah memilih instrumen paling tumpul yang tersedia: berhenti menerima laporan sepenuhnya sehingga masalah pengambilan diselesaikan.
Apa yang berlaku kepada penyelidik dalam masa yang sama
Mesej Google kepada peserta adalah untuk mengubah hala usaha mereka. Sementara itu, penyelidik digalakkan untuk mempertimbangkan program hadiah pepijat syarikat yang lain, yang meliputi produk utama Google dan kelihatan beroperasi seperti biasa. OSS VRP sendiri dijanjikan kemas kini pada suku pertama 2027, walaupun Google tidak menyatakan bentuk kemas kini yang akan diambil - penapis penyerahan baharu, pengesahan identiti, triage dibantu AI, atau struktur ganjaran yang direka bentuk semula semuanya merupakan arahan yang munasabah, tetapi syarikat itu tidak komited kepada satu pun daripada mereka secara terbuka.
Bagi penyelidik keselamatan yang sah, pembekuan adalah kos sebenar. Mengusahakan kerentanan sumber terbuka yang ditemui sebelum 1 Oktober kini berada dalam limbo, dan tidak ada petunjuk sama ada Google akan menghormati laporan yang diserahkan berhampiran pemotongan atau meminta penyerah untuk menyerahkan semula selepas pelancaran semula.
Ujian tekanan untuk penyelenggaraan sumber terbuka
Kisah yang lebih mendalam di sini ialah mengenai ekonomi penyelenggaraan sumber terbuka. Penyelenggara sukarelawan sudah bergelut dengan jumlah permintaan ciri, permintaan tarik dan laporan keluaran yang dijana oleh pengguna manusia. Kandungan yang dijana AI meningkatkan beban garis dasar merentas setiap saluran sekaligus: laporan pepijat, pendedahan keselamatan, soalan dokumentasi dan sumbangan kod semuanya kini boleh dihasilkan pada skala industri oleh aktor tanpa kepentingan dalam kesihatan sebenar projek.
Maklum balas Google - menutup pintu program keselamatan sepenuhnya - adalah jenis ukuran yang kelihatan tidak seimbang lapan belas bulan yang lalu. Pembingkaian syarikat sendiri, bahawa sebahagian besar penyerahan automatik adalah tidak sah, mencadangkan masalah pengambilan berkembang lebih cepat daripada mana-mana pendekatan penapisan boleh menyerap. Sama ada pelancaran semula Q1 2027 boleh memulihkan nisbah isyarat-ke-bunyi yang boleh dilaksanakan akan memberitahu banyak perkara tentang sama ada program hadiah pepijat, sebagai sebuah institusi, boleh bertahan dalam era penjanaan teks percuma.
Sehingga itu, mesej kepada komuniti penyelidikan keselamatan adalah sesuatu yang mengecewakan: kelemahan masih di luar sana, ganjaran masih secara teori di atas meja, tetapi Google pada masa ini tidak menerima bantuan mencarinya.
---
Kekal Mendahului AIDapatkan berita, analisis dan penemuan terkini AI — semuanya di satu tempat.
Baca lebih banyak berita AI →