Google приостановила свою программу вознаграждений за уязвимости программного обеспечения с открытым исходным кодом - инициативу, в рамках которой исследователям безопасности платят за обнаружение уязвимостей в проектах компании с открытым исходным кодом, обвинив в этом волну автоматизированных, по большей части бесполезных заявок. Пауза вступила в силу 1 октября, и Google заявляет, что участники могут ожидать обновления в первом квартале 2027 года.
Объявление было размещено на X и на собственном сайте программы, где Google дал необычно резкое объяснение закрытия. «Эта пауза связана со значительным увеличением количества автоматических заявок, подавляющее большинство из которых недействительны», — заявили в компании. Другими словами, поток отчетов не замедлился — он утонул в шуме, и почти никакой из этого шума не является человеческим. Дополнительную информацию о том, как генеративные инструменты меняют экосистему программного обеспечения, можно найти в нашей статье последние разработки в области искусственного интеллекта.
Что на самом деле делает приостановленная программа
Программа вознаграждения за уязвимости программного обеспечения с открытым исходным кодом, обычно сокращаемая до OSS VRP, является инструментом Google для вознаграждения сторонних исследователей, которые обнаруживают недостатки безопасности в открытом исходном коде, который компания выпускает и поддерживает. Вместо того, чтобы ограничивать вознаграждения проприетарными продуктами Google, программа расширяет выплаты за уязвимости, обнаруженные в проектах с открытым исходным кодом, исходя из теории, что сообщество безопасности найдет ошибки быстрее, если к ним будет прилагаться стимул.
Эта модель работает только тогда, когда соотношение сигнал/шум является управляемым. Небольшая группа рецензентов программы должна просмотреть каждый входящий отчет, воспроизвести заявленную уязвимость, оценить ее серьезность и принять решение о вознаграждении. Каждый недействительный отчет отнимает такое же время персонала, как и настоящий, и, в отличие от настоящего, не дает ничего взамен.
Инженеры тонут в галлюцинациях
Операционная реальность, стоящая за объявлением Google, была более подробно описана Tom's Hardware, которая обнаружила, что инженеры Google и специалисты по сопровождению открытого исходного кода были перегружены отчетами, которые были недействительными или содержали явные галлюцинации. Это типичный режим сбоя при исследовании уязвимостей с помощью ИИ: языковая модель может генерировать отчет, который выглядит формально корректным — с указанием затронутых компонентов, шагов воспроизведения и анализа воздействия — и при этом описывать ошибку, которой просто не существует.
Рассмотрение такого представления — это не десятисекундное увольнение. Рецензент должен прочитать отчет, проверить заявленный путь к коду и убедиться, что ошибка является фиктивной, прежде чем отклонить ее. Умножьте это на поток автоматических заявок, и экономика всей программы рухнет. Программа вознаграждений, призванная расширить возможности исследователей-людей, становится атакой типа «отказ в обслуживании» против тех самых рецензентов, с которыми она должна была работать.
Предупреждение пришло на год раньше
Пауза возникла не на пустом месте. TechCrunch отметил, что в прошлом году он сообщал о том, что эксперты по кибербезопасности предупреждали, что неэффективность ИИ представляет серьезный риск для программ вознаграждения за ошибки. Прогноз был прост: поскольку генеративные модели сделали практически бесплатным создание правдоподобных технических документов, стоимость подачи фальшивого или некачественного отчета упадет до нуля, а стоимость его проверки останется прежней.
Эта асимметрия сейчас проявляется в одной из крупнейших технологических компаний мира. Платформы Bug Bounty по всей отрасли экспериментируют с контрмерами — ужесточают требования к отправке, требования к доказательству работы, системы репутации — но Google выбрал самый грубый доступный инструмент: полностью прекратить принимать отчеты, пока проблема с их получением не будет решена.
Что тем временем происходит с исследователями
Послание Google участникам — перенаправить свои усилия. Тем временем исследователям рекомендуется рассмотреть другие программы компании по борьбе с ошибками, которые охватывают флагманские продукты Google и, похоже, работают нормально. Саму OSS VRP обещают обновить в первом квартале 2027 года, хотя Google не сообщил, какую форму примет это обновление: новые фильтры отправки, проверка личности, сортировка с помощью искусственного интеллекта или переработанная структура вознаграждений — все это вероятные направления, но компания не заявила ни об одном из них публично.
Для законных исследователей безопасности замораживание — это реальная цена. Работа над уязвимостью с открытым исходным кодом, обнаруженной до 1 октября, сейчас находится в подвешенном состоянии, и нет никаких указаний на то, будет ли Google учитывать отчеты, представленные незадолго до крайнего срока, или попросит отправителей отправить их повторно после перезапуска.
Стресс-тест для поддержки открытого исходного кода
Более глубокая история здесь касается экономики поддержки открытого исходного кода. Добровольцы-сопровождающие уже борются с объемом запросов на добавление функций, запросов на включение и выдачи отчетов, создаваемых пользователями-людьми. Контент, создаваемый искусственным интеллектом, повышает базовую нагрузку по всем каналам одновременно: отчеты об ошибках, раскрытие информации о безопасности, вопросы по документации и добавление кода — все это теперь может создаваться в промышленных масштабах участниками, не заинтересованными в реальном состоянии проекта.
Ответ Google — полное закрытие дверей программы безопасности — является мерой, которая восемнадцать месяцев назад показалась бы несоразмерной. Собственная формулировка компании о том, что подавляющее большинство автоматизированных заявок недействительны, предполагает, что проблема приема росла быстрее, чем мог решить любой подход к фильтрации. Сможет ли перезапуск в первом квартале 2027 года восстановить работоспособное соотношение сигнал/шум, многое скажет о том, смогут ли программы вознаграждения за ошибки как учреждение пережить эпоху генерации свободного текста.
До тех пор послание сообществу исследователей в области безопасности является разочаровывающим: уязвимости все еще существуют, награды теоретически все еще лежат на столе, но Google в настоящее время не принимает помощь в их поиске.
---
Будьте впереди ИИПолучайте последние новости, анализ и открытия в области искусственного интеллекта — все в одном месте.
Подробнее новости AI →