
AI dövründə bug bounty iqtisadiyyatı: curl bağladı, HackerOne dayandırdı, Elastic 2 dollar ödəyir
2026-cı ildə curl bug bounty proqramını bağladı, HackerOne Internet Bug Bounty-ni dayandırdı, Elastic isə bir hesabatın oxunmasının orta hesabla təxminən iki dollara başa gəldiyini açıqladı.
2024-cü ilin dekabrında Python Software Foundation-ın təhlükəsizlik üzrə mütəxəssisi Seth Larson "keyfiyyətsiz təhlükəsizlik hesabatlarının yeni dövrü"nü təsvir etdi: dil modelləri tərəfindən yazılan, mövcud olmayan koda istinad edən və qəsdən verilmiş dizayn qərarlarını baq kimi göstərən hesabatlar. urllib3-ə göndərilən bir hesabat kitabxananın SSLv2-ni söndürdüyünü iddia edirdi, halbuki bu qəsdən edilirdi. Onun sözlərinə görə, belə hesabatlar dəstəkçilərə "çaşqınlıq, stress və məyusluq" gətirir.
On səkkiz ay sonra bazar yenidən qiymətləndirildi: curl proqramını bağladı, HackerOne Internet Bug Bounty-ni dayandırdı, Elastic isə hesabat oxumağa qiymət qoydu.
Xronologiya
curl HackerOne proqramını 31 yanvar 2026-cı ildə bağladı: yeddi il və 87 təsdiqlənmiş zəiflikdən sonra. Daniel Stenberg məqsədini "bizə keyfiyyətsiz və zəif araşdırılmış hesabatlar göndərmək stimulunu aradan qaldırmaq" kimi açıqladı. Həmin ay on altı saatlıq dövrdə layihəyə yeddi hesabat gəldi və heç biri zəiflik deyildi.
HackerOne 27 martda Internet Bug Bounty-yə yeni müraciətləri dayandırdı; 2013-cü ildən açıq mənbəli layihələrdə düzəlişləri maliyyələşdirən proqramı AI dəstəkli aşkarlama üstələmişdi.
21 apreldə şirkət h1 Validation-ı işə saldı və rəqəmlərini açıqladı: müraciətlər illik 76% artıb, martda rekord 46 947 müraciət olub, düzəltmə qabiliyyəti isə yalnız 19% yaxşılaşıb. May ayındakı "Finding Fast, Fixing Slow" asimmetriyanı göstərdi: ayrı-ayrı problemin düzəldilməsi təxminən 80% sürətləndi, ayda faktiki düzəldilən zəifliklərin sayı isə 46% düşdü. Təsdiqlənmiş, lakin düzəldilməmiş tapıntıların növbəsi 21 dəfədən çox, kritik zəifliklərin həll nisbəti isə 83%-dən 40%-dən aşağı səviyyəyə düşdü.
Elastic bir hesabatın qiymətini 4 avqustda açıqladı: proqram 2026-cı ilin birinci yarısında 1 390-dan çox hesabat aldı; bu, 2024 və 2025-ci illərin cəmindən çoxdur və təxminən 70%-i analiz mərhələsində rədd edilir. Analiz təxminən 0,50-1,15 dollar, təkrar istehsal 4,90 dollara qədər, orta hesabla isə təxminən 2 dollar təşkil edir. Elastic-ə görə dil modelləri hesabat yaratmağı son dərəcə ucuz etdi.
Eyni tədqiqatçılar
Bu axın ayrı bir qrupdan gəlmir. HackerOne-ın doqquzuncu hesabatına görə, tədqiqatçıların 70%-i artıq AI istifadə edir. Ödənilən hesabatı səs-küydən ayıran model deyil: göndərməzdən əvvəl təkrar istehsalın və kök səbəbin insan tərəfindən yoxlanmasıdır.
Aşkarlama ucuzdur, baxış deyil
Bug bounty aşkarlamaya pul ödəyir; baxış və düzəliş xərclərini isə proqram və dəstəkçi daşıyır, buna görə proqramlar məhz real tapıntılar artarkən dayanır. Miqyas üçün: NIST 2025-ci ildə təxminən 50 000 CVE yayımladı, kiçik şirkət Screenly isə altı ayda 331 müraciət aldı və onlardan 39-u real idi.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.