پرش به محتوای اصلی

گوگل پس از «افزایش قابل توجهی» در ارسال‌های هوش مصنوعی، برنامه‌های پاداش باگ منبع باز را اجرا می‌کند

تک‌رادار۱۴۰۵ مهر ۱۳, دوشنبه، ساعت ۱۸:۲۰حدود 4 دقیقه مطالعه

گوگل می گوید در سه ماهه اول 2027 دوباره ارزیابی خواهد کرد.

گوگل پس از افزایش گزارش‌های نامعتبر ایجاد شده توسط هوش مصنوعی، ارسال جایزه باگ OSS را متوقف کرد.

هوش مصنوعی کشف آسیب‌پذیری را افزایش می‌دهد، اما اغلب یافته‌های ناقص، ناقص یا توهم‌آمیز ایجاد می‌کند.

افزایش هرزنامه های فضلی مبتنی بر هوش مصنوعی، نگهبانان curl و بازبینان امنیت لینوکس را نیز تحت تأثیر قرار داده است گوگل فاش کرده است که یکی از برنامه های پاداش باگ خود را متوقف می کند و همه اینها تقصیر هوش مصنوعی است.

این شرکت گفت که برنامه پاداش آسیب‌پذیری نرم‌افزار منبع باز (OSS VRP) مملو از ارسال‌های جعلی و نامربوط است تا جایی که به سادگی غیرقابل مدیریت است.

در نتیجه، شرکت پذیرش کلیه ارسال‌ها را تا پایان سال متوقف می‌کند و برای ارزیابی مجدد فرآیند و ارائه راه‌حل‌های جدید وقت صرف می‌کند.

شکار حشرات در عصر هوش مصنوعی

هوش مصنوعی مولد مدافعان را سوپرشارژ می‌کند، آسیب‌پذیری‌ها را با سرعت ماشین کشف می‌کند، نرم‌افزار را در برابر سوء استفاده‌ها و آسیب‌پذیری‌های روز صفر بهتر و انعطاف‌پذیرتر می‌کند.

چند مدل مرزی، از جمله Mythos معروف و GPT-5.6-Cyber، به شرکت ها این امکان را داده اند که صدها برابر آسیب پذیری های بیشتری را در زمان کمتری نسبت به قبل کشف کنند.

بهترین مثال پچ سه شنبه مایکروسافت است. در مارس 2026، این شرکت 79 نقص را در محصولات خود برطرف کرد و در آوریل (حدود زمانی که استفاده از Mythos را شروع کرد) - تقریبا دو برابر (167). از آن روز به بعد، تعداد اشکالات وصله شده به طور قابل توجهی در ماه به ماه افزایش یافت: 200 در ژوئن، 400 در آگوست و 966 در سپتامبر. تنها در نیم سال، مایکروسافت شروع به رفع بیش از ده برابر بیشتر نقص کرد.

با این حال، هنوز نمی‌توان به ماشین‌ها برای کشف و اصلاح آسیب‌پذیری‌ها به تنهایی اعتماد کرد. در اوایل آگوست، محققان امنیتی از آزمایشگاه‌های 1Passwords Off-by-1 شروع کردند تا ببینند هوش مصنوعی چقدر در کشف و رفع نقص‌ها خوب است و متوجه شدند که نیمی (49.3٪) از وصله‌ها نتوانستند حداقل یک مسیر اکسپلویت موجود را اصلاح کنند. پنجمین (20.1٪) مشکل اصلی را برطرف کردند اما رفتار برنامه را تغییر دادند، در حالی که 2.3٪ مشکلات امنیتی جدیدی را معرفی کردند. به اندازه کافی خنده دار است، 2.2٪ نتوانستند آسیب پذیری را برطرف کنند و همچنین مسیرهای اکسپلویت اضافی را نیز معرفی کردند.

حتی در میان وصله‌هایی که ممکن است در نظر گرفته شوند (26 درصد از وصله‌های تمیز و 20.1 درصد از مواردی که رفتار برنامه را تغییر داده‌اند)، بیش از یک سوم شکننده بودند و به طور کامل به مشکل اساسی رسیدگی نمی‌کردند. 1Password به این نتیجه رسید که زمینه از دست رفته چالش شماره یک است و دریافت که وقتی اطلاعات پس زمینه مناسب داده شود، هوش مصنوعی می تواند نتایج قابل توجهی بهتری تولید کند.

با وجود اینکه نمی توانند هوش مصنوعی خود را با زمینه وسیع تری ارائه کنند، بسیاری از محققان امنیتی هنوز از هوش مصنوعی برای کشف آسیب پذیری استفاده می کنند. درخواست‌های ساده، تحلیل‌های بسیار کم، و حتی نظارت کمتر انسانی، منجر به «کشف‌هایی» می‌شود که نادرست، بی‌اساس و گاهی کاملا توهم‌آمیز هستند. در نتیجه، Google (به طور موقت) از ارسال جایزه کنار می‌رود:

Google در توییت کوتاهی که در تاریخ 1 20 اکتبر منتشر شد، گفت: "ما دیگر به طور موقت دیگر ارسال‌های آسیب‌پذیری محصول OSS VRP را نمی‌پذیریم. این بر گزارش‌های زنجیره تامین OSS VRP یا هر گزارش برجسته‌ای تاثیری نمی‌گذارد. به عنوان جایگزین، ما شما را تشویق می‌کنیم تا تاثیری را در سایر برنامه‌های VRP ما بیابید و در عوض آن را ارسال کنید یا برنامه Patch Rewards را دنبال کنید."

"چرا این اتفاق می‌افتد؟ این مکث به دلیل افزایش قابل توجه ارسال‌های خودکار است که اکثریت قریب به اتفاق آن‌ها معتبر نیستند. ما به قالب‌بندی مجدد و کار روی این جنبه از OSS VRP ادامه خواهیم داد و متعهد می‌شویم که در سه ماهه اول 2027 به‌روزرسانی را ارائه کنیم."

HackerOne و Linus Torvalds

گوگل اولین شرکتی نیست که برنامه جایزه باگ‌اش در هوش مصنوعی خفه شد. در اواخر ژانویه 2026، توسعه دهندگان curl، ابزار خط فرمان و کتابخانه نرم افزاری منبع باز، اعلام کردند که برنامه جایزه باگ HackerOne خود را به دلیل سیل شدن با مشکلات و آسیب پذیری های جعلی از بین می برند.

در مشاوره منتشر شده در GitHub، گفته شد که این برنامه در پایان ژانویه 2026 غروب می کند.

در این سند آمده است: "تا پایان ژانویه 2026 جایزه کرل باگ وجود داشت. دیگر وجود ندارد." "پروژه curl دیگر هیچ پاداشی برای اشکالات یا آسیب پذیری های گزارش شده ارائه نمی دهد. ما همچنین به محققان امنیتی کمک نمی کنیم تا چنین پاداش هایی را برای مشکلات curl از منابع دیگر دریافت کنند."

چند ماه بعد، در ماه می، سرپرست اصلی لیست پستی امنیتی لینوکس، لینوس توروالدز گفت که به دلیل استفاده محققان از هوش مصنوعی برای پر کردن گزارش‌های بی‌فایده، «تقریبا کاملا غیرقابل مدیریت» است.

او گفت: «سیل مداوم گزارش‌های هوش مصنوعی اساسا فهرست امنیتی را تقریبا به طور کامل غیرقابل مدیریت کرده است، به دلیل اینکه افراد مختلف چیزهای مشابهی را با ابزارهای مشابه پیدا می‌کنند، تکراری بسیار زیاد است. "مردم تمام وقت خود را صرف ارسال مطالب به افراد مناسب می کنند یا می گویند "که قبلا یک هفته/ماه پیش رفع شده است" و به بحث عمومی اشاره می کنند."

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Google benches open source bug bounty program following ‘significant rise’ in AI submissions

Google says it will reassess in Q1 2027.

همه‌ی اخبار فناوری