Tehnologie

Google suspendă programul de recompense open source, inundat de rapoarte false scrise de AI

Susan Hill
Adaugă-ne în Google

Google nu mai acceptă rapoarte noi despre vulnerabilități de securitate în proiectele sale open-source prin programul de recompense care plătea cercetătorii independenți să le descopere. Motivul: un val de sesizări redactate cu ajutorul instrumentelor AI, dintre care majoritatea descriu buguri inexistente.

Problema are implicații mult mai largi decât Google. Limbajul de programare Go, frameworkul web Angular, sistemul de build Bazel și Protocol Buffers stau la baza a milioane de aplicații și site-uri, iar programul de recompense era una dintre modalitățile prin care cercetătorii independenți erau plătiți să le găsească punctele slabe înaintea atacatorilor. Deocamdată, această cale este doar pe jumătate deschisă.

Un program de recompense pentru identificarea vulnerabilităților se bazează pe o înțelegere simplă: oricine poate studia codul, iar dacă descoperă o vulnerabilitate reală și o raportează în privat, compania plătește. Open Source Software Vulnerability Reward Program al Google oferea între 100 și 31.337 de dolari pentru fiecare raport, suma maximă fiind o aluzie la „elite”, din argoul hackerilor de odinioară. Fiecare sesizare ajunge pe masa unui inginer de securitate, care trebuie să reproducă problema înainte să se facă vreo plată.

Acest pas, care presupune intervenția unui om, a blocat sistemul. În anunțul său, Google a spus că suspendarea a fost cauzată de „o creștere semnificativă a numărului de sesizări automate, dintre care marea majoritate nu sunt valide”. Rapoartele produse de modele AI pot părea munca unor experți: conțin fragmente de cod, descriu pas cu pas căi de atac și indică niveluri de severitate cu multă siguranță. Cercetătorii în securitate care urmăresc fenomenul vorbesc despre căi de exploatare inventate, presupuneri greșite privind comportamentul codului și afirmații potrivit cărora o funcție vulnerabilă poate fi accesată, deși acest lucru nu este posibil. Fiecare astfel de raport îi consumă unui inginer timp pentru a demonstra că este nefondat.

Suspendarea este mai limitată decât pare la prima vedere. Google continuă să accepte rapoarte despre lanțul de aprovizionare software, adică sesizări privind o dependență compromisă sau o conductă de build deturnată, și va finaliza analiza tuturor rapoartelor despre produse primite înainte de termenul-limită. Patch Rewards Program, care oferă până la 15.000 de dolari pentru remedieri ce consolidează proiecte open-source importante, continuă, iar unele vulnerabilități din depozitele Google Cloud pot fi raportate în continuare prin programul separat Cloud.

Există însă și un cost. Suspendarea îi îndepărtează și pe cercetătorii umani meticuloși, care folosesc AI ca pe unul dintre multele instrumente disponibile, iar o vulnerabilitate reală descoperită între timp are cu o cale remunerată mai puțin prin care să ajungă la inginerii Google. Compania nu a precizat câte rapoarte a primit, ce proporție dintre ele a fost generată de AI sau cum va deosebi constatările automate valoroase de cele eronate la reluarea programului.

Google nu este prima companie care se lovește de această problemă. Daniel Stenberg, principalul responsabil de mentenanța curl, instrumentul de transfer de date integrat în miliarde de dispozitive, a închis programul de recompense pentru vulnerabilități al proiectului în ianuarie 2026, după ce rapoartele generate de AI au continuat să se adune. În martie, Anthropic, Google, Microsoft, GitHub, OpenAI și AWS au promis 12,5 milioane de dolari pentru Open Source Security Foundation și proiectul său Alpha-Omega, în timp ce AWS a avertizat că rapoartele generate de AI îi copleșesc pe responsabilii de mentenanță ai proiectelor open-source.

Suspendarea a intrat în vigoare la 1 octombrie, iar Google a promis că va prezenta noutăți despre un program refăcut în primul trimestru din 2027. Până atunci, cercetătorii care descoperă o vulnerabilitate într-un produs din codul open-source al Google sunt îndrumați către celelalte programe de recompense ale companiei.

Instrumentele care promiteau să găsească buguri mai repede au ajuns să-i îngroape în rapoarte pe cei care le verifică. Deocamdată, cea mai rară resursă în securitatea open-source este un om cu suficient timp să citească sesizarea.

Etichete: , , , , ,

Adaugă-ne în Google

Discuție

Există 0 comentarii.