گوگل پس از «افزایش قابل توجهی» در ارسالهای هوش مصنوعی، برنامههای پاداش باگ منبع باز را اجرا میکند
گوگل می گوید در سه ماهه اول 2027 دوباره ارزیابی خواهد کرد.
گوگل پس از افزایش گزارشهای نامعتبر ایجاد شده توسط هوش مصنوعی، ارسال جایزه باگ OSS را متوقف کرد.
هوش مصنوعی کشف آسیبپذیری را افزایش میدهد، اما اغلب یافتههای ناقص، ناقص یا توهمآمیز ایجاد میکند.
افزایش هرزنامه های فضلی مبتنی بر هوش مصنوعی، نگهبانان curl و بازبینان امنیت لینوکس را نیز تحت تأثیر قرار داده است گوگل فاش کرده است که یکی از برنامه های پاداش باگ خود را متوقف می کند و همه اینها تقصیر هوش مصنوعی است.
این شرکت گفت که برنامه پاداش آسیبپذیری نرمافزار منبع باز (OSS VRP) مملو از ارسالهای جعلی و نامربوط است تا جایی که به سادگی غیرقابل مدیریت است.
در نتیجه، شرکت پذیرش کلیه ارسالها را تا پایان سال متوقف میکند و برای ارزیابی مجدد فرآیند و ارائه راهحلهای جدید وقت صرف میکند.
شکار حشرات در عصر هوش مصنوعی
هوش مصنوعی مولد مدافعان را سوپرشارژ میکند، آسیبپذیریها را با سرعت ماشین کشف میکند، نرمافزار را در برابر سوء استفادهها و آسیبپذیریهای روز صفر بهتر و انعطافپذیرتر میکند.
چند مدل مرزی، از جمله Mythos معروف و GPT-5.6-Cyber، به شرکت ها این امکان را داده اند که صدها برابر آسیب پذیری های بیشتری را در زمان کمتری نسبت به قبل کشف کنند.
بهترین مثال پچ سه شنبه مایکروسافت است. در مارس 2026، این شرکت 79 نقص را در محصولات خود برطرف کرد و در آوریل (حدود زمانی که استفاده از Mythos را شروع کرد) - تقریبا دو برابر (167). از آن روز به بعد، تعداد اشکالات وصله شده به طور قابل توجهی در ماه به ماه افزایش یافت: 200 در ژوئن، 400 در آگوست و 966 در سپتامبر. تنها در نیم سال، مایکروسافت شروع به رفع بیش از ده برابر بیشتر نقص کرد.
با این حال، هنوز نمیتوان به ماشینها برای کشف و اصلاح آسیبپذیریها به تنهایی اعتماد کرد. در اوایل آگوست، محققان امنیتی از آزمایشگاههای 1Passwords Off-by-1 شروع کردند تا ببینند هوش مصنوعی چقدر در کشف و رفع نقصها خوب است و متوجه شدند که نیمی (49.3٪) از وصلهها نتوانستند حداقل یک مسیر اکسپلویت موجود را اصلاح کنند. پنجمین (20.1٪) مشکل اصلی را برطرف کردند اما رفتار برنامه را تغییر دادند، در حالی که 2.3٪ مشکلات امنیتی جدیدی را معرفی کردند. به اندازه کافی خنده دار است، 2.2٪ نتوانستند آسیب پذیری را برطرف کنند و همچنین مسیرهای اکسپلویت اضافی را نیز معرفی کردند.
حتی در میان وصلههایی که ممکن است در نظر گرفته شوند (26 درصد از وصلههای تمیز و 20.1 درصد از مواردی که رفتار برنامه را تغییر دادهاند)، بیش از یک سوم شکننده بودند و به طور کامل به مشکل اساسی رسیدگی نمیکردند. 1Password به این نتیجه رسید که زمینه از دست رفته چالش شماره یک است و دریافت که وقتی اطلاعات پس زمینه مناسب داده شود، هوش مصنوعی می تواند نتایج قابل توجهی بهتری تولید کند.
با وجود اینکه نمی توانند هوش مصنوعی خود را با زمینه وسیع تری ارائه کنند، بسیاری از محققان امنیتی هنوز از هوش مصنوعی برای کشف آسیب پذیری استفاده می کنند. درخواستهای ساده، تحلیلهای بسیار کم، و حتی نظارت کمتر انسانی، منجر به «کشفهایی» میشود که نادرست، بیاساس و گاهی کاملا توهمآمیز هستند. در نتیجه، Google (به طور موقت) از ارسال جایزه کنار میرود:
Google در توییت کوتاهی که در تاریخ 1 20 اکتبر منتشر شد، گفت: "ما دیگر به طور موقت دیگر ارسالهای آسیبپذیری محصول OSS VRP را نمیپذیریم. این بر گزارشهای زنجیره تامین OSS VRP یا هر گزارش برجستهای تاثیری نمیگذارد. به عنوان جایگزین، ما شما را تشویق میکنیم تا تاثیری را در سایر برنامههای VRP ما بیابید و در عوض آن را ارسال کنید یا برنامه Patch Rewards را دنبال کنید."
"چرا این اتفاق میافتد؟ این مکث به دلیل افزایش قابل توجه ارسالهای خودکار است که اکثریت قریب به اتفاق آنها معتبر نیستند. ما به قالببندی مجدد و کار روی این جنبه از OSS VRP ادامه خواهیم داد و متعهد میشویم که در سه ماهه اول 2027 بهروزرسانی را ارائه کنیم."
HackerOne و Linus Torvalds
گوگل اولین شرکتی نیست که برنامه جایزه باگاش در هوش مصنوعی خفه شد. در اواخر ژانویه 2026، توسعه دهندگان curl، ابزار خط فرمان و کتابخانه نرم افزاری منبع باز، اعلام کردند که برنامه جایزه باگ HackerOne خود را به دلیل سیل شدن با مشکلات و آسیب پذیری های جعلی از بین می برند.
در مشاوره منتشر شده در GitHub، گفته شد که این برنامه در پایان ژانویه 2026 غروب می کند.
در این سند آمده است: "تا پایان ژانویه 2026 جایزه کرل باگ وجود داشت. دیگر وجود ندارد." "پروژه curl دیگر هیچ پاداشی برای اشکالات یا آسیب پذیری های گزارش شده ارائه نمی دهد. ما همچنین به محققان امنیتی کمک نمی کنیم تا چنین پاداش هایی را برای مشکلات curl از منابع دیگر دریافت کنند."
چند ماه بعد، در ماه می، سرپرست اصلی لیست پستی امنیتی لینوکس، لینوس توروالدز گفت که به دلیل استفاده محققان از هوش مصنوعی برای پر کردن گزارشهای بیفایده، «تقریبا کاملا غیرقابل مدیریت» است.
او گفت: «سیل مداوم گزارشهای هوش مصنوعی اساسا فهرست امنیتی را تقریبا به طور کامل غیرقابل مدیریت کرده است، به دلیل اینکه افراد مختلف چیزهای مشابهی را با ابزارهای مشابه پیدا میکنند، تکراری بسیار زیاد است. "مردم تمام وقت خود را صرف ارسال مطالب به افراد مناسب می کنند یا می گویند "که قبلا یک هفته/ماه پیش رفع شده است" و به بحث عمومی اشاره می کنند."
متن اصلی (انگلیسی)
Google benches open source bug bounty program following ‘significant rise’ in AI submissions
Google says it will reassess in Q1 2027.