گوگل برنامه پاداش کشف آسیبپذیری نرمافزارهای متنباز خود یا Open Source Software Vulnerability Rewards Program را موقتاً متوقف کرده است؛ تصمیمی که مستقیماً به افزایش شدید گزارشهای خودکار و نامعتبر مرتبط میشود.
طبق اعلام گوگل، تعداد گزارشهایی که بهصورت خودکار تولید میشوند بهشدت افزایش یافته و «اکثریت قریببهاتفاق» آنها نامعتبر هستند. این وضعیت بررسی گزارشهای واقعی را برای تیمهای امنیتی و توسعهدهندگان پروژههای متنباز دشوارتر کرده است.
گزارشهای هوش مصنوعی برنامه شکار باگ را مختل کردند
ابزارهای هوش مصنوعی حالا میتوانند حجم زیادی از کد را بررسی و آسیبپذیریهای احتمالی را شناسایی کنند؛ اما افزایش استفاده از این ابزارها مشکل جدیدی نیز ایجاد کرده است.
بخشی از گزارشهای تولیدشده توسط AI حاوی آسیبپذیریهایی هستند که در عمل وجود ندارند یا تأثیر امنیتی ادعاشده را ندارند. ارسال انبوه چنین گزارشهایی باعث میشود توسعهدهندگان زمان بیشتری را صرف بررسی موارد بیاعتبار کنند.
گوگل میگوید افزایش چشمگیر ارسالهای خودکار و نامعتبر، دلیل اصلی توقف موقت برنامه پاداش آسیبپذیری نرمافزارهای متنباز بوده است.
توقف برنامه تا اوایل سال ۲۰۲۷ ادامه دارد
تعلیق برنامه دائمی نیست. گوگل اعلام کرده است که در سهماهه نخست سال ۲۰۲۷ اطلاعات و بهروزرسانیهای بیشتری درباره آینده این طرح منتشر خواهد کرد.
در این مدت، پژوهشگران امنیتی همچنان میتوانند در سایر برنامههای پاداش کشف آسیبپذیری گوگل فعالیت کنند و توقف فعلی مشخصاً به برنامه مربوط به نرمافزارهای متنباز مربوط میشود.
هوش مصنوعی؛ هم شکارچی باگ و هم منبع گزارشهای بیکیفیت
هوش مصنوعی در ماههای اخیر توانایی قابلتوجهی در شناسایی آسیبپذیریهای نرمافزاری نشان داده است و شرکتهای بزرگ نیز استفاده از مدلها و عاملهای هوش مصنوعی برای تحقیقات امنیتی را افزایش دادهاند.
اما همان قابلیت تولید و تحلیل سریع میتواند حجم عظیمی از گزارشهای کمکیفیت را نیز ایجاد کند. در چنین شرایطی، تشخیص یافتههای واقعی از خروجیهای اشتباه یا توهمهای مدل به یک چالش برای تیمهای امنیتی تبدیل میشود.
تصمیم گوگل نشان میدهد گسترش ابزارهای خودکار کشف آسیبپذیری، برنامههای Bug Bounty را مجبور خواهد کرد روشهای ارزیابی و پذیرش گزارشها را با عصر هوش مصنوعی تطبیق دهند.
⚠️ این تصمیم بهمعنای پایان تمام برنامههای پاداش کشف باگ گوگل نیست؛ تعلیق فعلی مربوط به برنامه Open Source Software Vulnerability Rewards Program است.






دیدگاهها