Google, güvenlik araştırmacılarına şirketin açık kaynak projelerindeki güvenlik açıklarını bulmaları için ödeme yapan girişim olan Açık Kaynak Yazılım Güvenlik Açığı Ödül Programını, otomatik ve büyük ölçüde işe yaramaz gönderimlerdeki artıştan sorumlu tutarak duraklattı. Duraklatma 1 Ekim'de yürürlüğe girdi ve Google, katılımcıların 2027'nin ilk çeyreğinde bir güncelleme bekleyebileceklerini söylüyor.

Duyuru X'te ve programın kendi web sitesinde yayınlandı; burada Google, kapatmayla ilgili alışılmadık derecede net bir açıklama yaptı. Şirket, "Bu duraklama, büyük çoğunluğu geçerli olmayan otomatik gönderimlerdeki önemli artıştan kaynaklanıyor" dedi. Başka bir deyişle, rapor akışı yavaşlamadı; gürültüye boğuldu ve bu gürültünün neredeyse hiçbiri insana ait değil. Üretken araçların yazılım ekosistemini nasıl yeniden şekillendirdiğine ilişkin daha fazla bilgi için en son yapay zeka gelişmelerine bakın.

Duraklatılan programın gerçekte yaptığı şey

Genellikle OSS VRP olarak kısaltılan Açık Kaynak Yazılım Güvenlik Açığı Ödül Programı, Google'ın, şirketin yayınladığı ve sürdürdüğü açık kaynak kodda güvenlik kusurları bulan dış araştırmacıları ödüllendirme aracıdır. Program, ödülleri Google'ın tescilli ürünleriyle sınırlamak yerine, güvenlik topluluğunun bir teşvik olması durumunda hataları daha hızlı bulacağı teorisine dayanarak, ödemeleri açık kaynaklı projelerde keşfedilen güvenlik açıklarına kadar genişletiyor.

Bu model yalnızca sinyal-gürültü oranı yönetilebilir olduğunda çalışır. Program incelemecilerinden oluşan küçük bir ekip, gelen her raporun önceliğini belirlemeli, iddia edilen güvenlik açığını yeniden oluşturmalı, ciddiyetini değerlendirmeli ve bir ödüle karar vermelidir. Her geçersiz rapor, gerçek raporla aynı personel zamanını tüketir ve gerçek rapordan farklı olarak karşılığında hiçbir şey sağlamaz.

Mühendisler halüsinasyonlu bulgular içinde boğuluyor

Google'ın duyurusunun ardındaki operasyonel gerçeklik, Google mühendislerinin ve açık kaynak bakımcılarının geçersiz veya tamamen halüsinasyonlar içeren raporlardan bunaldığını ortaya çıkaran Tom's Hardware tarafından daha ayrıntılı olarak rapor edildi. Bu, yapay zeka destekli güvenlik açığı araştırmasının imza niteliğindeki başarısızlık modudur: Bir dil modeli, resmi olarak doğru görünen (etkilenen bileşenler, çoğaltma adımları ve etki analiziyle birlikte) bir rapor oluştururken aslında var olmayan bir hatayı açıklayabilir.

Böyle bir başvuruyu önceliklendirmek on saniyelik bir işten çıkarma değildir. İncelemeyi yapan kişinin raporu okuması, iddia edilen kod yolunu kontrol etmesi ve reddetmeden önce kusurun sahte olduğunu doğrulaması gerekir. Bunu bir otomatik gönderim seli ve tüm programın ekonomisinin çökmesiyle çarpın. İnsan araştırmacıları güçlendirmek için tasarlanan ödül programı, birlikte çalışması gereken incelemecilere karşı bir hizmet reddi saldırısına dönüşüyor.

Uyarı bir yıl erken geldi

Duraklama birdenbire ortaya çıkmadı. TechCrunch, geçen yıl siber güvenlik uzmanlarının yapay zekadaki aksaklığın ödül programlarındaki hatalara karşı ciddi bir risk oluşturduğu konusunda uyarıda bulunduğunu bildirdi. Tahmin açıktı: Üretken modeller inandırıcı görünen teknik belgeler üretmeyi neredeyse bedava hale getirdiğinden, sahte veya düşük kaliteli bir rapor göndermenin maliyeti sıfıra düşerken, incelemenin maliyeti aynı kaldı.

Bu asimetri şu anda dünyanın en büyük teknoloji şirketlerinden birinde yaşanıyor. Sektördeki hata ödül platformları karşı önlemleri (daha katı başvuru koşulları, iş kanıtı gereksinimleri, itibar sistemleri) deniyor ancak Google mevcut en açık aracı seçti: alım sorunu çözülene kadar raporları kabul etmeyi tamamen bırakın.

Bu arada araştırmacılara ne olur?

Google'ın katılımcılara mesajı, çabalarını yeniden yönlendirmeleridir. Bu arada araştırmacılar, Google'ın amiral gemisi ürünlerini kapsayan ve normal şekilde çalışıyor gibi görünen şirketin diğer hata ödül programlarını da değerlendirmeye teşvik ediliyor. OSS VRP'nin kendisine 2027'nin ilk çeyreğinde bir güncelleme sözü verildi, ancak Google bu güncellemenin hangi biçimi alacağını söylemedi; yeni gönderim filtreleri, kimlik doğrulama, yapay zeka destekli önceliklendirme veya yeniden tasarlanmış bir ödül yapısı makul yönlendirmeler, ancak şirket bunların hiçbirini kamuya açık olarak taahhüt etmedi.

Meşru güvenlik araştırmacıları için dondurmak gerçek bir maliyettir. 1 Ekim'den önce keşfedilen açık kaynaklı bir güvenlik açığı üzerinde yapılan çalışmalar şu anda belirsiz durumda ve Google'ın, son noktaya yakın gönderilen raporları dikkate alıp almayacağına veya gönderenlerden yeniden başlatma sonrasında yeniden göndermelerini isteyip istemediğine dair hiçbir gösterge yok.

Açık kaynak bakımı için stres testi

Buradaki daha derin hikaye, açık kaynak bakımının ekonomisiyle ilgilidir. Gönüllü bakımcılar, insan kullanıcılar tarafından oluşturulan özellik isteklerinin, çekme isteklerinin ve sorun raporlarının hacmiyle halihazırda mücadele ediyor. Yapay zeka tarafından oluşturulan içerik, her kanaldaki temel yükü aynı anda artırıyor: hata raporları, güvenlik açıklamaları, belgeleme soruları ve kod katkılarının tümü artık projenin gerçek durumuyla hiçbir ilgisi olmayan aktörler tarafından endüstriyel ölçekte üretilebiliyor.

Google'ın tepkisi - bir güvenlik programının kapılarını tamamen kapatmak - on sekiz ay önce orantısız görünen bir önlemdi. Otomatik başvuruların büyük çoğunluğunun geçersiz olduğuna ilişkin şirketin kendi çerçevesi, alım sorununun herhangi bir filtreleme yaklaşımının karşılayabileceğinden daha hızlı büyüdüğünü gösteriyor. 2027'nin ilk çeyreğindeki yeniden lansmanın uygulanabilir bir sinyal-gürültü oranını yeniden sağlayıp sağlayamayacağı, bir kurum olarak hata ödül programlarının serbest metin oluşturma çağında hayatta kalıp kalamayacağı konusunda çok şey söyleyecektir.

O zamana kadar güvenlik araştırma topluluğuna verilen mesaj sinir bozucuydu: Güvenlik açıkları hâlâ ortada, ödüller teorik olarak hala masada, ancak Google şu anda bunların bulunmasına yönelik yardımları kabul etmiyor.

---

Yapay Zekanın Önünde Olun

En son yapay zeka haberlerini, analizlerini ve buluşlarını tek bir yerden alın.

Daha fazla AI haberini okuyun →