
اقتصاد مكافآت الثغرات بعد طوفان تقارير الذكاء الاصطناعي: curl أغلقت وHackerOne أوقفت
في عام 2026 أغلقت curl برنامج مكافآت الثغرات، وأوقفت HackerOne برنامج Internet Bug Bounty، ونشرت Elastic أن قراءة تقرير واحد تكلّف نحو دولارين في المتوسط. موجة التقارير المولّدة بنماذج اللغة أعادت تسعير سوق كشف الثغرات.
في ديسمبر 2024 وصف سيث لارسون، المتخصص في الأمن لدى Python Software Foundation، «حقبة جديدة من تقارير الأمن الرديئة»: تقارير تكتبها نماذج اللغة، وتشير إلى شيفرة غير موجودة، وتقدّم قرارات تصميم مقصودة كأخطاء. تقرير أُرسل إلى urllib3 اشتكى من أن المكتبة تعطّل SSLv2، مع أن ذلك كان مقصودًا. وبحسب لارسون، تجلب هذه التقارير للمشرفين «الارتباك والتوتر والإحباط».
وبعد ثمانية عشر شهرًا أُعيد تسعير السوق: أغلقت curl برنامجها، وأوقفت HackerOne برنامج Internet Bug Bounty، ووضعت Elastic سعرًا لقراءة تقرير واحد.
تسلسل زمني
أغلقت curl برنامجها على HackerOne في 31 يناير 2026، بعد سبع سنوات و87 ثغرة مؤكدة. وحدّد دانيال ستينبرغ هدفه بأنه «إزالة الحافز لأن يرسل الناس إلينا تقارير رديئة وغير مدروسة». وفي فترة من ست عشرة ساعة ذلك الشهر تلقّى المشروع سبعة تقارير، لم يكن أي منها ثغرة.
وأوقفت HackerOne في 27 مارس استقبال الطلبات الجديدة في Internet Bug Bounty، الذي كان يموّل منذ 2013 إصلاحات في مشاريع مفتوحة المصدر: الكشف بمساعدة الذكاء الاصطناعي تجاوزه.
وفي 21 أبريل أطلقت الشركة h1 Validation ونشرت أرقامها: الطلبات ارتفعت 76% سنويًا، ورقم قياسي بلغ 46,947 في مارس، وقدرة الإصلاح تحسّنت 19% فقط. وشرح تقرير «Finding Fast, Fixing Slow» في مايو التفاوت: تسارع إصلاح المشكلة الواحدة نحو 80%، وتراجع عدد الثغرات المُصلحة فعليًا شهريًا 46%؛ ونما مخزون النتائج المؤكدة غير المُصلحة أكثر من 21 ضعفًا، وهبط معدل إصلاح الحرجة من أكثر من 83% إلى أقل من 40%.
وفي 4 أغسطس نشرت Elastic تكلفة التقرير الواحد: تلقى برنامجها أكثر من 1,390 تقريرًا في النصف الأول من 2026، أكثر من عامي 2024 و2025 مجتمعين، ويُرفض نحو 70% منها في التحليل. وتكلّف المراجعة نحو 0.50-1.15 دولار للتحليل وما يصل إلى 4.90 دولار لإعادة الإنتاج، أي نحو دولارين في المتوسط. وبحسب Elastic، جعلت نماذج اللغة إنشاء التقارير رخيصًا للغاية.
الباحثون أنفسهم
لا يأتي الطوفان من فئة منفصلة. فبحسب تقرير HackerOne التاسع، يستخدم 70% من الباحثين الذكاء الاصطناعي في عملهم. وما يفصل التقرير المدفوع عن الضجيج هو التحقق البشري من إعادة الإنتاج والسبب الجذري قبل الإرسال.
الكشف رخيص، والفرز ليس كذلك
تدفع المكافآت مقابل الكشف؛ أما الفرز والإصلاح فيتحمّل كلفتهما البرنامج والمشرف، فتتوقف البرامج في وقت تزداد فيه النتائج الحقيقية. وللمقارنة: نشرت NIST نحو 50,000 ثغرة في 2025، وأبلغت شركة صغيرة تُدعى Screenly عن 331 تقريرًا في ستة أشهر، كان 39 منها حقيقيًا.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.