Google nie chce już płacić za znajdowanie luk. Powód? AI zmieniła program w fabrykę bzdur


Google nie chce już płacić za znajdowanie luk. Powód? AI zmieniła program w fabrykę bzdur

Google wstrzymuje program nagród za błędy w oprogramowaniu typu open source, ponieważ AI Slop zasypuje osoby odpowiedzialne za jego utrzymanie. Raporty dotyczące luk w zabezpieczeniach produktów przesyłane do OSS VRP firmy Google zostaną wstrzymane co najmniej do początku 2027 r.

Google zaprzestało przyjmowania zgłoszeń o lukach w zabezpieczeniach produktów w ramach swojego programu nagród za błędy open source, po fali zgłoszeń generowanych przez sztuczną inteligencję, które w większości okazały się błędne. Zmiana weszła w życie 1 października. Firma deklaruje, że udostępni aktualizację dotyczącą przyszłości programu do pierwszego kwartału 2027 roku.

Wszystko, co zostało złożone przed 1 października, nadal będzie przetwarzane. Raporty dotyczące łańcucha dostaw, czyli część programu zajmująca się naruszonymi procesami kompilacji i zmodyfikowanymi pakietami, pozostają bez zmian. W przypadku niektórych repozytoriów powiązanych z produktami Google Cloud badacze nadal mogą zgłaszać błędy produktów za pośrednictwem Cloud VRP. Zniknęła jednak ścieżka, z której korzystała większość użytkowników: znajdź lukę w kodzie jednego z publicznych projektów Google, opisz ją i otrzymaj zapłatę.

Tanie w generowaniu, drogie w sprawdzaniu

Kiedy Google uruchomiło OSS VRP w 2022 roku, z wypłatami od 100 do 31 337 dolarów, znalezienie podatnego na wykorzystanie błędu w programach takich jak Go, Angular czy Protocol Buffers wymagało czasu i prawdziwych umiejętności. Dzięki temu liczba raportów była łatwa do opanowania, a ich jakość stosunkowo wysoka. Modele językowe zmieniły jednak całkowicie sytuację. Skrypt może teraz wskazać repozytorium LLM i w ciągu kilku minut wygenerować przekonujący raport o lukach w zabezpieczeniach, wraz z oceną ważności i pewnym dowodem koncepcji, który najczęściej nie działa.

Koszt nie znika. Przenosi się na odbiorców. Każdy raport musi zostać przeczytany, powtórzony i omówiony, zanim będzie można go zamknąć jako nieważny, a to czas, którego administratorzy nie poświęcają na naprawianie rzeczywistych błędów. Google wypróbowało już łagodniejsze rozwiązanie: na początku tego roku przepisał reguły OSS VRP , aby odfiltrować raporty niskiej jakości i położyć większy nacisk na rzeczywiste problemy. Całkowite wstrzymanie prac nad produktem sugeruje jednak, że zmiany wcale nie powstrzymały fali zgłoszeń AI.

Nie tylko Google

Ta sama historia miałą miejsce w projekcie curl, który zakończył program bug bounty po długiej serii raportów tworzonych przez sztuczną inteligencję, które marnowały czas programistów. Opiekunowie systemów sieciowych Linux przyznali w tym tygodniu, że fala poprawek i raportów o błędach generowanych przez sztuczną inteligencję ich przytłoczyła, do tego stopnia, że ​​niektóre poprawki są przenoszone do kolejnego cyklu jądra. W zeszłym miesiącu program bug bounty Intela został zawieszony, chociaż Intel nigdy nie stwierdził, że powodem były zgłoszenia sztucznej inteligencji.

 

Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:

Google nie chce już płacić za znajdowanie luk. Powód? AI zmieniła program w fabrykę bzdur
 0