
Google OSS VRP-də məhsul zəiflikləri bildirişlərini dayandırdı: AI yaradılansız hesablar axını səbəbindən
Google OSS VRP-də məhsul zəiflikləri barədə bildirişləri qəbul etməyi dayandırdı: AI yaradılansız hesablar axını səbəbindən. Dayanma 1 oktyabrda qüvvəyə mindi, bərpa isə şirkət 2027-ci ilin birinci üç aylığı üzərindən gözlənilir.
Google açıq kod proqramlarının zəiflikləri üzrə mükafat proqramında (OSS VRP) məhsul zəifliklərinə dair bildirişlərin qəbulunu dayandırdı. Səbəb AI tərəfindən yaradılmış etibarsız hesabların axınıdır. Şirkət bunu 1 oktyabrda X-də dərc edilmiş yazıda bildirdi. O, iştirakçılara digər mükafat proqramlarını sınamağı təklif etdi və bərpanın 2027-ci ilin birinci üç aylığında elan ediləcəyinə söz verdi.
1 oktyabrdan nə dəyişdi
Dayanma elan edildiyi gün qüvvəyə mindi və ondan əvvəl göndərilən zəifliklərə təsir etmir. Google-in bildirisinə görə, məhsul zəifliklərinin bəzi hesabları Cloud VRP çərçivəsində yenidən qəbul edilə bilər, əgər məsələ Google Cloud məhsullarına təsir edən repozitoriyalardan gedirsə. Dayanma OSS VRP təchizat zənciri hesablarına şamil deyil.
Proqram nə üçün yaradılıb
OSS VRP Google-a məxsus ixtisaslaşmış təhlükəsizlik mükafat proqramıdır ki, bu, müstəqil araşdırmaçılara açıq kod ekosistemində zəiflikləri aşkar etmək və məsuliyyətlə açıqlamaq üçün ödəniş edir. Proqram çərçivəsində məhsul zəiflikləri hesabları Google-un açıq repozitoriyalarında mövcud olan kod nasazlıqları, məntiqi zəiflikləri və dizayn səhvlərini əhatə edir. Belə zəiflikləri axtarmaq əsasən əl ilə icra edilən, əmək tələb edən iş idi və həqiqi bacarıq tələb edirdi.
AI nəyi dəyişdirdi
Böyük dil modellərinin (LLM) və zəiflik axtarıcı avtomatik skriptlərinin yayılması bu işin xərcini və çəkisini demək olar ki, sıfıra endirdi. Nəticədə aşağı keyfiyyətli, AI tərəfindən yaradılmış hesabların axını yaranıb. Məlumatlara görə, minlərlə pis yazılmış hesab Google mühəndislərini və açıq kod layihələrinin dəstəkçilərini yükləyib. Onların çoxu zəiflik tapdığını iddia edirdi, lakin əslində tamamilə yararsız və ya faydasız halusinasiy idi. Nəticədə, çox vaxt kodu əl ilə yoxlamağa sərf edirdilər, real, kritik zəiflikləri düzəltməyə yox.
Sənayedə oxşar hallar
Oxşar vəziyyət sənayenin digər hissələrində də müşahidə olunur. Bu ayın əvvəllərində Linux dəstəkçiləri CVE axınına artıq tamamilə qarşı ala bilmədiklərini bildirdilər. AI köməyi ilə işləyən zəiflik axtarıcıları Linux nüvəsində hər buraxılışda zəiflik sayını rekord səviyyədə 2 000-ə qədər artırdılar. Intel isə bir zəiflik üçün 100 000 dollara qədər ödəyən öz mükafat proqramını dayandırdı. Şirkət AI tərəfindən yaradılmış hesabları rəsmən səbəb göstərmədi, buna baxmayaraq ekspertlər şübhəsini məhz buna bağlayırlar.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.