Google și-a întrerupt Programul de recompense pentru vulnerabilități pentru software cu sursă deschisă, inițiativa care plătește cercetătorii de securitate pentru găsirea unor vulnerabilități în proiectele open-source ale companiei, dând vina pe un val de trimiteri automate, în mare măsură inutile. Pauza a intrat în vigoare la 1 octombrie, iar Google spune că participanții se pot aștepta la o actualizare în primul trimestru din 2027.

Anunțul a fost postat pe X și pe site-ul propriu al programului, unde Google a dat o explicație neobișnuit de clară pentru închidere. „Această pauză se datorează unei creșteri semnificative a trimiterilor automate, marea majoritate a cărora nu sunt valide”, a spus compania. Cu alte cuvinte, conducta de rapoarte nu a încetinit – a fost înecată în zgomot și aproape niciun zgomot nu este uman. Pentru mai multă acoperire a modului în care instrumentele generative remodelează ecosistemul software, consultați cele mai recente evoluții AI.

Ce face de fapt programul întrerupt

Programul Open Source Software Vulnerability Rewards, de obicei scurtat la OSS VRP, este vehiculul Google pentru recompensarea cercetătorilor externi care găsesc defecte de securitate în codul open source pe care compania îl lansează și îl menține. În loc să limiteze recompensele la produsele proprietare Google, programul extinde plățile la vulnerabilitățile descoperite în proiecte open-source, pe baza teoriei că comunitatea de securitate va găsi erori mai repede dacă există un stimulent atașat.

Acest model funcționează numai atunci când raportul semnal-zgomot este gestionabil. O echipă mică de examinatori ai programului trebuie să trieze fiecare raport primit, să reproducă vulnerabilitatea revendicată, să judece gravitatea acesteia și să decidă asupra unei recompense. Fiecare raport nevalid consumă același timp personal ca unul real și, spre deosebire de unul real, nu produce nimic în schimb.

Inginerii se îneacă în descoperiri halucinate

Realitatea operațională din spatele anunțului Google a fost raportată mai detaliat de Tom's Hardware, care a constatat că inginerii Google și întreținerii open-source au fost copleșiți de rapoarte care erau invalide sau conțineau halucinații. Acesta este modul de eșec de semnătură al cercetării asupra vulnerabilităților asistate de AI: un model de limbaj poate genera un raport care arată corect din punct de vedere formal - complet cu componentele afectate, pașii de reproducere și analiza impactului - în timp ce descrie o eroare care pur și simplu nu există.

Procesarea unei astfel de trimiteri nu este o demitere de zece secunde. Un examinator trebuie să citească raportul, să verifice calea codului revendicat și să verifice dacă defectul este fals înainte de a-l respinge. Înmulțiți asta cu un val de trimiteri automate și economia întregului program colaps. Programul de recompense, conceput pentru a amplifica cercetătorii umani, devine un atac de refuz de serviciu împotriva recenzenților cu care trebuia să lucreze.

Avertismentul a sosit cu un an mai devreme

Pauza nu a venit din senin. TechCrunch a remarcat că a raportat anul trecut despre experții în securitate cibernetică avertizând că slop AI reprezintă un risc serios pentru programele de recompense pentru erori. Predicția a fost simplă: deoarece modelele generative făceau aproape liberă producerea de documente tehnice cu aspect plauzibil, costul trimiterii unui raport fals sau de calitate scăzută scădea la zero, în timp ce costul revizuirii acestuia rămânea același.

Această asimetrie se manifestă acum la una dintre cele mai mari companii de tehnologie din lume. Platformele de recompense pentru erori din industrie au experimentat cu contramăsuri - cerințe mai stricte de trimitere, cerințe de dovadă a muncii, sisteme de reputație - dar Google a ales cel mai clar instrument disponibil: nu mai accepta complet rapoarte până când problema de admisie este rezolvată.

Ce se întâmplă cu cercetătorii între timp

Mesajul Google către participanți este să-și redirecționeze eforturile. Între timp, cercetătorii sunt încurajați să ia în considerare celelalte programe de recompensă pentru erori ale companiei, care acoperă produsele emblematice ale Google și par să funcționeze normal. OSS VRP în sine i se promite o actualizare în primul trimestru al anului 2027, deși Google nu a spus ce formă va lua acea actualizare - noi filtre de trimitere, verificarea identității, triajul asistat de AI sau o structură de recompensă reproiectată sunt toate direcții plauzibile, dar compania nu s-a angajat în niciuna dintre ele în mod public.

Pentru cercetătorii legitimi în domeniul securității, înghețarea este un cost real. Lucrările la o vulnerabilitate open-source descoperită înainte de 1 octombrie se află acum în limb și nu există nicio indicație dacă Google va onora rapoartele trimise în apropierea limitei sau le va cere celor care le-au trimis să le trimită din nou după relansare.

Un test de stres pentru întreținerea open-source

Povestea mai profundă aici este despre economia întreținerii open-source. Întreținerii voluntari se luptă deja cu volumul de solicitări de caracteristici, solicitări de extragere și rapoarte de probleme generate de utilizatori umani. Conținutul generat de inteligență artificială crește această încărcare de referință pe fiecare canal simultan: rapoartele de erori, dezvăluirile de securitate, întrebările de documentare și contribuțiile la cod pot fi acum toate produse la scară industrială de către actori fără niciun interes în sănătatea reală a proiectului.

Răspunsul Google – închiderea completă a ușilor unui program de securitate – este genul de măsură care ar fi părut disproporționat în urmă cu optsprezece luni. Încadrarea proprie a companiei, conform căreia marea majoritate a trimiterilor automate sunt invalide, sugerează că problema aportului a crescut mai repede decât ar putea absorbi orice abordare de filtrare. Dacă o relansare în Q1 2027 poate restabili un raport semnal/zgomot funcțional, va spune multe despre dacă programele de recompensă pentru erori, ca instituție, pot supraviețui erei generării de text liber.

Până atunci, mesajul către comunitatea de cercetare în domeniul securității este unul frustrant: vulnerabilitățile sunt încă acolo, recompensele sunt încă teoretic pe masă, dar Google nu acceptă în prezent ajutor pentru a le găsi.

---

Rămâneți înaintea AI

Obțineți cele mai recente știri, analize și descoperiri despre AI - toate într-un singur loc.

Citiți mai multe știri AI →