Google ได้หยุดโปรแกรมรางวัลช่องโหว่ซอฟต์แวร์โอเพ่นซอร์สชั่วคราว ซึ่งเป็นความคิดริเริ่มที่จ่ายเงินให้นักวิจัยด้านความปลอดภัยสำหรับการค้นหาช่องโหว่ในโครงการโอเพ่นซอร์สของบริษัท โดยกล่าวโทษการส่งแบบอัตโนมัติและไร้ประโยชน์อย่างมาก การหยุดชั่วคราวมีผลในวันที่ 1 ตุลาคม และ Google กล่าวว่าผู้เข้าร่วมสามารถคาดหวังการอัปเดตได้ในไตรมาสแรกของปี 2570

การประกาศดังกล่าวถูกโพสต์บน X และบนเว็บไซต์ของโปรแกรม โดยที่ Google ให้คำอธิบายที่ชัดเจนผิดปกติเกี่ยวกับการปิดระบบ “การหยุดชั่วคราวนี้เกิดจากการส่งแบบอัตโนมัติเพิ่มขึ้นอย่างมาก ซึ่งส่วนใหญ่ไม่ถูกต้อง” บริษัท กล่าว กล่าวอีกนัยหนึ่ง ท่อส่งรายงานไม่ได้ชะลอตัวลง - มันถูกจมอยู่ในเสียงรบกวน และแทบไม่มีเสียงรบกวนนั้นจากมนุษย์เลย หากต้องการความครอบคลุมเพิ่มเติมว่าเครื่องมือสร้างกำลังปรับเปลี่ยนระบบนิเวศของซอฟต์แวร์อย่างไร โปรดดู การพัฒนา AI ล่าสุด ของเรา

โปรแกรมที่หยุดชั่วคราวทำหน้าที่อะไรจริงๆ

โปรแกรมรางวัลช่องโหว่ซอฟต์แวร์โอเพ่นซอร์ส ซึ่งปกติจะเรียกสั้น ๆ ว่า OSS VRP เป็นเครื่องมือของ Google ในการให้รางวัลแก่นักวิจัยภายนอกที่พบข้อบกพร่องด้านความปลอดภัยในโค้ดโอเพ่นซอร์สที่บริษัทเผยแพร่และดูแลรักษา แทนที่จะจำกัดรางวัลให้กับผลิตภัณฑ์ที่เป็นกรรมสิทธิ์ของ Google โปรแกรมนี้ขยายการจ่ายเงินให้กับช่องโหว่ที่พบในโครงการโอเพ่นซอร์ส บนทฤษฎีที่ว่าชุมชนความปลอดภัยจะพบจุดบกพร่องได้เร็วขึ้นหากมีแรงจูงใจแนบมาด้วย

รุ่นนั้นจะใช้งานได้ก็ต่อเมื่อสามารถจัดการอัตราส่วนสัญญาณต่อเสียงรบกวนได้ ทีมผู้ตรวจสอบโปรแกรมกลุ่มเล็กๆ จะต้องคัดแยกรายงานที่เข้ามาทุกฉบับ จำลองช่องโหว่ที่มีการอ้างสิทธิ์ ตัดสินความรุนแรงของรายงาน และตัดสินใจเลือกรางวัล รายงานที่ไม่ถูกต้องทุกฉบับใช้เวลาของเจ้าหน้าที่เท่ากันกับรายงานจริง และไม่เหมือนกับรายงานจริงตรงที่จะไม่ก่อให้เกิดการตอบแทนใดๆ เลย

วิศวกรกำลังจมอยู่กับการค้นพบประสาทหลอน

Tom's Hardware รายงานความเป็นจริงในการปฏิบัติงานเบื้องหลังการประกาศของ Google อย่างละเอียด ซึ่งพบว่าวิศวกรของ Google และผู้ดูแลโอเพ่นซอร์สเต็มไปด้วยรายงานที่ไม่ถูกต้องหรือมีอาการประสาทหลอนโดยสิ้นเชิง นั่นคือโหมดความล้มเหลวอันเป็นเอกลักษณ์ของการวิจัยช่องโหว่ที่ได้รับความช่วยเหลือจาก AI: โมเดลภาษาสามารถสร้างรายงานที่ดูถูกต้องอย่างเป็นทางการ พร้อมด้วยส่วนประกอบที่ได้รับผลกระทบ ขั้นตอนการทำซ้ำ และการวิเคราะห์ผลกระทบ ในขณะที่อธิบายจุดบกพร่องที่ไม่มีอยู่จริง

การพิจารณายื่นคำร้องดังกล่าวไม่ใช่การไล่ออกสิบวินาที ผู้ตรวจสอบต้องอ่านรายงาน ตรวจสอบเส้นทางโค้ดที่อ้างสิทธิ์ และตรวจสอบว่าข้อบกพร่องนั้นเป็นของปลอมก่อนที่จะปฏิเสธ คูณด้วยการส่งอัตโนมัติมากมายและความเศรษฐศาสตร์ของโปรแกรมทั้งหมดพังทลายลง โปรแกรมค่าหัวที่ได้รับการออกแบบมาเพื่อขยายขอบเขตนักวิจัยที่เป็นมนุษย์ กลายเป็นการโจมตีแบบปฏิเสธการให้บริการต่อผู้ตรวจสอบที่ตั้งใจจะร่วมงานด้วย

คำเตือนมาถึงเร็วกว่าหนึ่งปี

การหยุดชั่วคราวไม่ได้มาจากที่ไหนเลย TechCrunch ตั้งข้อสังเกตว่ามีรายงานเมื่อปีที่แล้วเกี่ยวกับผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์เตือนว่า AI slop มีความเสี่ยงร้ายแรงต่อข้อบกพร่องของโปรแกรมรางวัล การคาดการณ์นั้นตรงไปตรงมา: เนื่องจากแบบจำลองกำเนิดทำให้แทบไม่มีอิสระในการผลิตเอกสารทางเทคนิคที่ดูน่าเชื่อถือ ค่าใช้จ่ายในการส่งรายงานปลอมหรือคุณภาพต่ำจะลดลงเหลือศูนย์ ในขณะที่ค่าใช้จ่ายในการตรวจสอบยังคงเท่าเดิม

ความไม่สมดุลดังกล่าวกำลังเกิดขึ้นที่หนึ่งในบริษัทเทคโนโลยีที่ใหญ่ที่สุดในโลก แพลตฟอร์ม Bug Bounty ทั่วทั้งอุตสาหกรรมกำลังทดลองใช้มาตรการตอบโต้ เช่น ข้อกำหนดในการส่งที่เข้มงวดมากขึ้น ข้อกำหนดในการพิสูจน์การทำงาน ระบบชื่อเสียง แต่ Google ได้เลือกเครื่องมือที่ตรงไปตรงมาที่สุด: หยุดรับรายงานทั้งหมดจนกว่าปัญหาการรับเข้าจะได้รับการแก้ไข

จะเกิดอะไรขึ้นกับนักวิจัยในระหว่างนี้

ข้อความของ Google ถึงผู้เข้าร่วมคือการเปลี่ยนเส้นทางความพยายามของพวกเขา ในระหว่างนี้ นักวิจัยได้รับการสนับสนุนให้พิจารณาโปรแกรมรางวัลข้อบกพร่องอื่นๆ ของบริษัท ซึ่งครอบคลุมผลิตภัณฑ์เรือธงของ Google และดูเหมือนว่าจะทำงานได้ตามปกติ OSS VRP นั้นสัญญาว่าจะมีการอัปเดตในไตรมาสแรกของปี 2027 แม้ว่า Google จะไม่ได้บอกว่าการอัปเดตจะใช้รูปแบบใด — ตัวกรองการส่งใหม่ การยืนยันตัวตน การคัดเลือกโดยอาศัย AI หรือโครงสร้างรางวัลที่ออกแบบใหม่ ล้วนเป็นแนวทางที่เป็นไปได้ แต่บริษัทไม่ได้ให้คำมั่นว่าจะไม่มีแนวทางใดต่อสาธารณะ

สำหรับนักวิจัยด้านความปลอดภัยที่ถูกกฎหมาย การหยุดทำงานถือเป็นต้นทุนที่แท้จริง การทำงานเกี่ยวกับช่องโหว่โอเพ่นซอร์สที่ค้นพบก่อนวันที่ 1 ตุลาคมขณะนี้อยู่ในบริเวณขอบรก และไม่มีข้อบ่งชี้ว่า Google จะปฏิบัติตามรายงานที่ส่งมาใกล้จุดตัด หรือขอให้ผู้ส่งส่งอีกครั้งหลังจากการเปิดตัวอีกครั้ง

การทดสอบความเครียดสำหรับการบำรุงรักษาโอเพ่นซอร์ส

เรื่องราวที่ลึกกว่านี้เป็นเรื่องเกี่ยวกับเศรษฐศาสตร์ของการบำรุงรักษาโอเพ่นซอร์ส ผู้ดูแลอาสาสมัครต่อสู้กับปริมาณคำขอฟีเจอร์ คำขอดึง และรายงานปัญหาที่สร้างโดยผู้ใช้ที่เป็นมนุษย์อยู่แล้ว เนื้อหาที่สร้างโดย AI จะเพิ่มภาระพื้นฐานในทุกช่องทางในคราวเดียว: รายงานข้อผิดพลาด การเปิดเผยความปลอดภัย คำถามเกี่ยวกับเอกสารประกอบ และการมีส่วนร่วมของโค้ด ทั้งหมดนี้สามารถสร้างขึ้นได้ในระดับอุตสาหกรรมโดยนักแสดงที่ไม่มีส่วนได้ส่วนเสียในสภาพที่แท้จริงของโครงการ

การตอบสนองของ Google การปิดประตูโปรแกรมรักษาความปลอดภัยโดยสิ้นเชิง เป็นมาตรการที่ดูเหมือนจะไม่สมส่วนเมื่อสิบแปดเดือนก่อน กรอบของบริษัทเองที่ว่าการส่งแบบอัตโนมัติส่วนใหญ่ไม่ถูกต้อง ชี้ให้เห็นว่าปัญหาการรับเข้าเพิ่มขึ้นเร็วกว่าวิธีการกรองใดๆ ที่จะดูดซับได้ การเปิดตัวใหม่ในไตรมาสที่ 1 ปี 2570 จะสามารถคืนค่าอัตราส่วนสัญญาณต่อเสียงรบกวนที่ใช้งานได้หรือไม่นั้น จะบอกได้มากมายว่าโปรแกรม Bug Bounty ในฐานะสถาบัน สามารถอยู่รอดในยุคของการสร้างข้อความแบบเสรีได้หรือไม่

ก่อนหน้านั้น ข้อความที่ส่งถึงชุมชนการวิจัยด้านความปลอดภัยเป็นเรื่องที่น่าหงุดหงิด: ช่องโหว่ยังคงอยู่ รางวัลยังคงอยู่บนโต๊ะในทางทฤษฎี แต่ขณะนี้ Google ยังไม่ยอมรับความช่วยเหลือในการค้นหาช่องโหว่เหล่านี้

---

ก้าวนำหน้า AI

รับข่าวสาร AI การวิเคราะห์ และความก้าวหน้าล่าสุด ทั้งหมดในที่เดียว

อ่านข่าว AI เพิ่มเติม →