گوگل نے اپنا اوپن سورس سافٹ ویئر ویلنریبلٹی ریوارڈز پروگرام موقوف کر دیا ہے، یہ اقدام جو سیکیورٹی محققین کو کمپنی کے اوپن سورس پروجیکٹس میں کمزوریوں کو تلاش کرنے کے لیے ادائیگی کرتا ہے، خودکار، بڑی حد تک بیکار گذارشات کے اضافے کا الزام لگاتا ہے۔ توقف 1 اکتوبر کو نافذ ہوا، اور گوگل کا کہنا ہے کہ شرکاء 2027 کی پہلی سہ ماہی میں اپ ڈیٹ کی توقع کر سکتے ہیں۔

یہ اعلان X پر اور پروگرام کی اپنی ویب سائٹ پر پوسٹ کیا گیا تھا، جہاں گوگل نے شٹ ڈاؤن کے لیے غیر معمولی طور پر دو ٹوک وضاحت دی تھی۔ کمپنی نے کہا کہ "یہ توقف خودکار گذارشات میں نمایاں اضافے کی وجہ سے ہے، جن میں سے زیادہ تر درست نہیں ہیں،" کمپنی نے کہا۔ دوسرے الفاظ میں، رپورٹس کی پائپ لائن سست نہیں ہوئی ہے - یہ شور میں ڈوب گئی ہے، اور اس شور میں سے تقریبا کوئی بھی انسانی نہیں ہے۔ اس بارے میں مزید کوریج کے لیے کہ کس طرح جنریٹیو ٹولز سافٹ ویئر ایکو سسٹم کو نئی شکل دے رہے ہیں، ہماری تازہ ترین اے آئی ڈیولپمنٹس* دیکھیں۔

روکا ہوا پروگرام دراصل کیا کرتا ہے۔

اوپن سورس سافٹ ویئر ولنریبلٹی ریوارڈز پروگرام، جسے عام طور پر OSS VRP میں مختصر کیا جاتا ہے، باہر کے محققین کو انعام دینے کے لیے Google کی وہ گاڑی ہے جو کمپنی کے جاری کردہ اور برقرار رکھنے والے اوپن سورس کوڈ میں سیکیورٹی کی خامیاں تلاش کرتے ہیں۔ Google کے ملکیتی پروڈکٹس تک انعامات کو محدود کرنے کے بجائے، یہ پروگرام اوپن سورس پروجیکٹس میں دریافت ہونے والی کمزوریوں تک ادائیگیوں میں توسیع کرتا ہے، اس نظریہ پر کہ اگر کوئی ترغیب منسلک ہو تو سیکیورٹی کمیونٹی تیزی سے کیڑے تلاش کرے گی۔

یہ ماڈل صرف اس وقت کام کرتا ہے جب سگنل ٹو شور کا تناسب قابل انتظام ہو۔ پروگرام کے جائزہ لینے والوں کی ایک چھوٹی ٹیم کو ہر آنے والی رپورٹ کو ٹرائی کرنا ہوتا ہے، دعوی کردہ خطرے کو دوبارہ پیش کرنا ہوتا ہے، اس کی شدت کا اندازہ لگانا ہوتا ہے، اور انعام کا فیصلہ کرنا ہوتا ہے۔ ہر غلط رپورٹ میں عملے کا وہی وقت خرچ ہوتا ہے جیسا کہ حقیقی رپورٹ، اور حقیقی رپورٹ کے برعکس، اس کے بدلے میں کچھ نہیں ہوتا۔

انجینئرز فریب نظروں میں ڈوب رہے ہیں۔

گوگل کے اعلان کے پیچھے کی آپریشنل حقیقت کو ٹام کے ہارڈ ویئر نے مزید تفصیل سے رپورٹ کیا، جس سے معلوم ہوا کہ گوگل کے انجینئرز اور اوپن سورس مینٹینرز ان رپورٹس سے مغلوب ہو گئے تھے جو غلط تھیں یا ان میں سراسر فریب نظر تھا۔ یہ AI کی مدد سے خطرے کی تحقیق کا دستخطی ناکامی کا موڈ ہے: زبان کا ماڈل ایک ایسی رپورٹ تیار کر سکتا ہے جو باضابطہ طور پر درست نظر آئے — متاثرہ اجزاء، تولیدی مراحل، اور اثرات کے تجزیے کے ساتھ مکمل — ایک ایسے مسئلے کی وضاحت کرتے ہوئے جو محض موجود ہی نہیں ہے۔

اس طرح کی جمع آوری کو آزمانا دس سیکنڈ کی برخاستگی نہیں ہے۔ جائزہ لینے والے کو رپورٹ کو پڑھنا ہوگا، دعوی کردہ کوڈ کا راستہ چیک کرنا ہوگا، اور اسے مسترد کرنے سے پہلے اس بات کی تصدیق کرنی ہوگی کہ خامی جعلی ہے۔ اس کو خودکار گذارشات کے سیلاب سے ضرب دیں اور پورے پروگرام کی معاشیات تباہ ہو جاتی ہے۔ باؤنٹی پروگرام، جو انسانی محققین کو وسعت دینے کے لیے ڈیزائن کیا گیا ہے، ان ہی مبصرین کے خلاف سروس سے انکار کا حملہ بن جاتا ہے جن کے ساتھ کام کرنا تھا۔

وارننگ ایک سال پہلے پہنچ گئی۔

وقفہ کہیں سے نہیں نکلا۔ TechCrunch نے نوٹ کیا کہ اس نے پچھلے سال سائبر سیکیورٹی ماہرین کے حوالے سے رپورٹ کیا تھا کہ AI سلوپ نے بگ باؤنٹی پروگراموں کے لیے ایک سنگین خطرہ لاحق ہے۔ پیشین گوئی سیدھی سی تھی: جیسا کہ تخلیقی ماڈلز نے قابل فہم نظر آنے والی تکنیکی دستاویزات کو تیار کرنا تقریباً مفت کر دیا تھا، اس لیے جعلی یا کم معیار کی رپورٹ جمع کرانے کی لاگت صفر ہو جائے گی، جبکہ اس کا جائزہ لینے کی لاگت وہی رہی۔

یہ عدم توازن اب دنیا کی سب سے بڑی ٹیکنالوجی کمپنیوں میں سے ایک میں چل رہا ہے۔ پوری صنعت میں بگ باؤنٹی پلیٹ فارمز جوابی اقدامات کے ساتھ تجربہ کر رہے ہیں — جمع کرانے کے سخت تقاضے، کام کے ثبوت کے تقاضے، ساکھ کے نظام — لیکن گوگل نے دستیاب سب سے دو ٹوک آلے کا انتخاب کیا ہے: انٹیک کا مسئلہ حل ہونے تک رپورٹس کو مکمل طور پر قبول کرنا بند کر دیں۔

اس دوران محققین کے ساتھ کیا ہوتا ہے۔

شرکاء کے لیے گوگل کا پیغام ان کی کوششوں کو ری ڈائریکٹ کرنا ہے۔ عبوری طور پر، محققین کو کمپنی کے دیگر بگ باؤنٹی پروگراموں پر غور کرنے کی ترغیب دی جا رہی ہے، جو گوگل کے فلیگ شپ پروڈکٹس کا احاطہ کرتے ہیں اور عام طور پر کام کرتے دکھائی دیتے ہیں۔ خود OSS VRP سے 2027 کی پہلی سہ ماہی میں ایک اپ ڈیٹ کا وعدہ کیا گیا ہے، حالانکہ گوگل نے یہ نہیں بتایا ہے کہ یہ اپ ڈیٹ کیا شکل اختیار کرے گا — نئے جمع کرانے والے فلٹرز، شناخت کی تصدیق، AI کی مدد سے ٹرائیج، یا دوبارہ ڈیزائن کیا گیا انعامی ڈھانچہ سبھی قابل فہم ہدایات ہیں، لیکن کمپنی نے عوامی طور پر ان میں سے کسی کا بھی وعدہ نہیں کیا۔

جائز سیکورٹی محققین کے لیے، منجمد ایک حقیقی قیمت ہے۔ 1 اکتوبر سے پہلے دریافت ہونے والے اوپن سورس کمزوری پر کام اب معدوم ہے، اور اس بات کا کوئی اشارہ نہیں ہے کہ آیا گوگل کٹ آف کے قریب جمع کرائی گئی رپورٹس کا احترام کرے گا یا دوبارہ لانچ کرنے کے بعد جمع کرانے والوں کو دوبارہ جمع کرانے کو کہے گا۔

اوپن سورس مینٹیننس کے لیے ایک تناؤ کا امتحان

یہاں گہری کہانی اوپن سورس مینٹیننس کی معاشیات کے بارے میں ہے۔ رضاکارانہ دیکھ بھال کرنے والے پہلے سے ہی خصوصیت کی درخواستوں کے حجم کے ساتھ جدوجہد کرتے ہیں، درخواستیں کھینچتے ہیں، اور انسانی صارفین کے ذریعہ تیار کردہ رپورٹس جاری کرتے ہیں۔ AI سے تیار کردہ مواد ایک ہی وقت میں ہر چینل پر اس بنیادی بوجھ کو بڑھاتا ہے: بگ رپورٹس، سیکورٹی انکشافات، دستاویزات کے سوالات، اور کوڈ کی شراکتیں اب صنعتی پیمانے پر ایسے اداکاروں کے ذریعہ تیار کی جا سکتی ہیں جن کا پروجیکٹ کی اصل صحت میں کوئی داؤ نہیں ہے۔

گوگل کا جواب - سیکیورٹی پروگرام کے دروازے مکمل طور پر بند کرنا - اس قسم کا اقدام ہے جو اٹھارہ ماہ پہلے غیر متناسب لگتا تھا۔ کمپنی کی اپنی فریمنگ، کہ خودکار گذارشات کی اکثریت غلط ہے، تجویز کرتی ہے کہ انٹیک کا مسئلہ کسی بھی فلٹرنگ اپروچ سے زیادہ تیزی سے بڑھ گیا ہے۔ آیا Q1 2027 دوبارہ لانچ کرنا قابل عمل سگنل ٹو شور کے تناسب کو بحال کر سکتا ہے اس بارے میں بہت کچھ بتائے گا کہ کیا بگ باؤنٹی پروگرام، بطور ادارہ، مفت ٹیکسٹ جنریشن کے دور میں زندہ رہ سکتے ہیں۔

اس وقت تک، سیکیورٹی ریسرچ کمیونٹی کے لیے پیغام مایوس کن ہے: کمزوریاں اب بھی موجود ہیں، انعامات ابھی بھی نظریاتی طور پر میز پر ہیں، لیکن گوگل فی الحال انہیں تلاش کرنے میں مدد قبول نہیں کر رہا ہے۔

---

AI سے آگے رہیں

تازہ ترین AI خبریں، تجزیہ اور کامیابیاں حاصل کریں — سب ایک جگہ پر۔

مزید AI خبریں پڑھیں →