العودة
أوقفت Google استلام البلاغات حول ثغرات المنتجات في OSS VRP بسبب تدفق البلاغات غير الصالحة من AI
SiTech AI Team2 دقيقة قراءة

أوقفت Google استلام البلاغات حول ثغرات المنتجات في OSS VRP بسبب تدفق البلاغات غير الصالحة من AI

أوقفت Google استلام البلاغات حول ثغرات المنتجات في OSS VRP بسبب تدفق البلاغات غير الصالحة المولّدة بواسطة AI. أصبح الإيقاف ساريًا في 1 أكتوبر، وتعهدت الشركة بإعادة التحديث للربع الأول من 2027.

أوقفت Google استلام البلاغات حول ثغرات المنتجات في برنامج مكافآت ثغرات البرمجيات مفتوحة المصدر (OSS VRP). السبب هو تدفق البلاغات غير الصالحة المولّدة بواسطة AI. أعلنت الشركة عن ذلك في منشور نُشر على X في 1 أكتوبر. واقترحت على المشاركين تجربة برامج المكافآت الأخرى وتعهدت بإعادة التحديث للربع الأول من 2027.

ما الذي تغير اعتبارًا من 1 أكتوبر

أصبح الإيقاف ساريًا في يوم الإعلان نفسه ولا يشمل الثغرات التي أُرسلت سابقًا. وفقًا لإعلان Google، قد لا يزال يتم قبول بعض بلاغات ثغرات المنتجات ضمن إطار Cloud VRP، إذا كانت تتعلق بالمستودعات التي تؤثر على منتجات Google Cloud. ولا يشمل الإيقاف بلاغات سلاسل التوريد في OSS VRP.

لأي غرض أُنشئ البرنامج

OSS VRP هو برنامج مكافآت أمني متخصص من Google يكافئ الباحثين المستقلين لاكتشاف الثغرات والإبلاغ عنها بمسؤولية في منظومة البرمجيات مفتوحة المصدر. يشمل إطار البرنامج بلاغات ثغرات المنتجات التي تغطي عيوب الكود والأخطاء المنطقية وأخطاء التصميم في مستودعات Google العامة. كان العثور على مثل هذه الثغرات عملًا يدويًا مرهقًا يتطلب مهارة حقيقية.

ما الذي غيّره AI

أدى انتشار النماذج اللغوية الكبيرة (LLM) والسكربتات الآلية الباحثة عن الثغرات إلى خفض تكلفة هذا العمل وجهده إلى ما يقارب الصفر. ونتيجة لذلك، ظهر تدفق من البلاغات منخفضة الجودة المُنشأة بواسطة AI. ووفقًا للتقارير، أثقلت آلاف البلاغات السيئة كاهل مهندسي Google ومديري مشاريع البرمجيات مفتوحة المصدر. وأكد العديد منها اكتشاف ثغرة، رغم أنها كانت في الواقع غير صالحة تمامًا أو هلوسة عديمة الفائدة. وفي النهاية، أمضوا الكثير من الوقت في مراجعة الكود يدويًا بدلاً من إصلاح الثغرات الحقيقية الحرجة.

حالات مشابهة في الصناعة

يُلاحظ وضع مشابه في أجزاء أخرى من الصناعة أيضًا. في بداية هذا الشهر، أعلن مديرو Linux أنهم لم يعودوا قادرين على التعامل مع تدفق CVE. ورفع الباحثون عن الثغرات الذين يعملون بمساعدة AI عدد الثغرات في نواة Linux إلى رقم قياسي بلغ 2000 لكل إصدار. كما أوقفت Intel برنامج المكافآت الخاص بها، الذي كان يدفع حتى 100000 دولار عن كل ثغرة. ولم تُسمّ الشركة البلاغات المولّدة بواسطة AI رسميًا كسبب، رغم أن الخبراء يشتبهون في ذلك بالضبط.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.