Google đã tạm dừng Chương trình thưởng cho lỗ hổng phần mềm nguồn mở, sáng kiến trả tiền cho các nhà nghiên cứu bảo mật để tìm ra lỗ hổng trong các dự án nguồn mở của công ty, đổ lỗi cho sự gia tăng của các bản gửi tự động, phần lớn là vô dụng. Việc tạm dừng có hiệu lực từ ngày 1 tháng 10 và Google cho biết những người tham gia có thể mong đợi bản cập nhật vào quý đầu tiên của năm 2027.
Thông báo được đăng trên X và trên trang web riêng của chương trình, nơi Google đưa ra lời giải thích thẳng thừng bất thường về việc ngừng hoạt động. Công ty cho biết: “Việc tạm dừng này là do số lượt gửi tự động tăng lên đáng kể, phần lớn trong số đó là không hợp lệ”. Nói cách khác, luồng báo cáo không hề bị chậm lại - nó đã chìm trong tiếng ồn và hầu như không có tiếng ồn nào trong số đó là của con người. Để biết thêm thông tin về cách các công cụ tổng hợp đang định hình lại hệ sinh thái phần mềm, hãy xem những phát triển AI mới nhất của chúng tôi.
Chương trình bị tạm dừng thực sự làm gì
Chương trình khen thưởng cho lỗ hổng phần mềm nguồn mở, thường được rút ngắn thành OSS VRP, là phương tiện của Google để khen thưởng các nhà nghiên cứu bên ngoài tìm ra lỗi bảo mật trong mã nguồn mở mà công ty phát hành và duy trì. Thay vì giới hạn tiền thưởng cho các sản phẩm độc quyền của Google, chương trình này mở rộng khoản thanh toán cho các lỗ hổng được phát hiện trong các dự án nguồn mở, trên lý thuyết rằng cộng đồng bảo mật sẽ tìm ra lỗi nhanh hơn nếu có khuyến khích kèm theo.
Mô hình đó chỉ hoạt động khi tỷ lệ tín hiệu trên nhiễu có thể quản lý được. Một nhóm nhỏ người đánh giá chương trình phải phân loại mọi báo cáo gửi đến, tái tạo lỗ hổng được xác nhận, đánh giá mức độ nghiêm trọng của nó và quyết định phần thưởng. Mỗi báo cáo không hợp lệ đều tiêu tốn thời gian của nhân viên giống như báo cáo thực và không giống như báo cáo thực, nó không mang lại kết quả gì.
Các kỹ sư đang chìm đắm trong những phát hiện ảo giác
Thực tế hoạt động đằng sau thông báo của Google đã được Tom's Hardware báo cáo chi tiết hơn, họ phát hiện ra rằng các kỹ sư và nhà bảo trì nguồn mở của Google đã bị choáng ngợp bởi các báo cáo không hợp lệ hoặc hoàn toàn chứa ảo giác. Đó là chế độ lỗi đặc trưng của nghiên cứu lỗ hổng được hỗ trợ bởi AI: một mô hình ngôn ngữ có thể tạo ra một báo cáo có vẻ chính xác về mặt hình thức — hoàn chỉnh với các thành phần bị ảnh hưởng, các bước tái tạo và phân tích tác động — trong khi mô tả một lỗi đơn giản là không tồn tại.
Việc xử lý việc đệ trình như vậy không phải là việc bác bỏ trong mười giây. Người đánh giá phải đọc báo cáo, kiểm tra đường dẫn mã được xác nhận quyền sở hữu và xác minh rằng lỗ hổng này là không có thật trước khi từ chối nó. Nhân con số đó với hàng loạt lượt gửi tự động và tính kinh tế của toàn bộ chương trình sẽ sụp đổ. Chương trình tiền thưởng, được thiết kế để khuyến khích các nhà nghiên cứu con người, trở thành một cuộc tấn công từ chối dịch vụ chống lại chính những người đánh giá mà chương trình này có ý định hợp tác.
Lời cảnh báo đến sớm một năm
Sự tạm dừng không đến từ đâu cả. TechCrunch lưu ý rằng năm ngoái họ đã báo cáo về việc các chuyên gia an ninh mạng cảnh báo rằng sự thiếu sót của AI gây ra rủi ro nghiêm trọng cho các chương trình thưởng lỗi. Dự đoán rất đơn giản: vì các mô hình tổng quát khiến việc tạo ra các tài liệu kỹ thuật trông có vẻ hợp lý gần như miễn phí, chi phí gửi báo cáo giả mạo hoặc chất lượng thấp sẽ giảm xuống 0, trong khi chi phí xem xét báo cáo vẫn giữ nguyên.
Sự bất đối xứng đó hiện đang diễn ra tại một trong những công ty công nghệ lớn nhất thế giới. Các nền tảng tiền thưởng lỗi trong toàn ngành đã và đang thử nghiệm các biện pháp đối phó — yêu cầu gửi nghiêm ngặt hơn, yêu cầu bằng chứng công việc, hệ thống danh tiếng — nhưng Google đã chọn công cụ thẳng thừng nhất hiện có: ngừng chấp nhận hoàn toàn báo cáo cho đến khi vấn đề tiếp nhận được giải quyết.
Điều gì xảy ra với các nhà nghiên cứu trong thời gian chờ đợi
Thông điệp của Google tới những người tham gia là chuyển hướng nỗ lực của họ. Trong thời gian tạm thời, các nhà nghiên cứu đang được khuyến khích xem xét các chương trình thưởng lỗi khác của công ty, bao gồm các sản phẩm hàng đầu của Google và dường như đang hoạt động bình thường. Bản thân OSS VRP được hứa hẹn sẽ có bản cập nhật vào quý đầu tiên của năm 2027, mặc dù Google chưa cho biết bản cập nhật đó sẽ có hình thức như thế nào - bộ lọc gửi mới, xác minh danh tính, phân loại được hỗ trợ bởi AI hoặc cấu trúc phần thưởng được thiết kế lại đều là những hướng đi hợp lý, nhưng công ty đã cam kết không thực hiện một cách công khai những hướng đi đó.
Đối với các nhà nghiên cứu bảo mật hợp pháp, việc đóng băng là một cái giá thực sự. Công việc xử lý một lỗ hổng mã nguồn mở được phát hiện trước ngày 1 tháng 10 hiện đang ở tình trạng lấp lửng và không có dấu hiệu nào cho thấy liệu Google sẽ tôn trọng các báo cáo được gửi gần thời điểm giới hạn hay yêu cầu người gửi gửi lại sau khi khởi chạy lại.
Một bài kiểm tra căng thẳng để bảo trì nguồn mở
Câu chuyện sâu xa hơn ở đây là về tính kinh tế của việc bảo trì nguồn mở. Những người bảo trì tình nguyện đã phải vật lộn với khối lượng yêu cầu tính năng, yêu cầu kéo và báo cáo sự cố do người dùng tạo ra. Nội dung do AI tạo ra sẽ tăng tải cơ bản đó trên mọi kênh cùng một lúc: báo cáo lỗi, tiết lộ bảo mật, câu hỏi tài liệu và đóng góp mã giờ đây đều có thể được tạo ra ở quy mô công nghiệp bởi các tác nhân không có liên quan đến tình trạng thực tế của dự án.
Phản hồi của Google - đóng hoàn toàn cánh cửa của một chương trình bảo mật - là loại biện pháp có vẻ không tương xứng cách đây 18 tháng. Cơ cấu riêng của công ty cho rằng phần lớn các bản gửi tự động là không hợp lệ, cho thấy vấn đề tiếp nhận tăng nhanh hơn bất kỳ phương pháp lọc nào có thể xử lý được. Liệu việc khởi chạy lại vào quý 1 năm 2027 có thể khôi phục tỷ lệ tín hiệu trên nhiễu khả thi hay không sẽ nói lên rất nhiều điều về việc liệu các chương trình tiền thưởng lỗi, với tư cách là một tổ chức, có thể tồn tại trong kỷ nguyên tạo văn bản miễn phí hay không.
Cho đến lúc đó, thông điệp gửi đến cộng đồng nghiên cứu bảo mật là một thông điệp đáng thất vọng: các lỗ hổng vẫn còn tồn tại, phần thưởng về mặt lý thuyết vẫn còn trên bàn, nhưng Google hiện không chấp nhận trợ giúp tìm kiếm chúng.
---
Đi trước AINhận tin tức, phân tích và đột phá mới nhất về AI — tất cả ở cùng một nơi.
Đọc thêm tin tức về AI →