
Zəiflik hesabatları artıq xüsusi deyil
Go tərtibatçısı Filippo Valsorda hesab edir ki, böyük dil modelləri təhlükəsizlik anlayışını adiləşdirib: məxfi zəiflik hesabatları artıq xüsusi sayılmır, əsas iş isə triajdır.
İllərlə açıq mənbə tərtibatçılarına hər issue, pull request və rəyin öhdəlik deyil, hədiyyə olduğu öyrədildi. İstisna zəiflik hesabatları idi: problemi açıq şəkildə dərc etmək yerinə məxfi bildirən tədqiqatçı layihəyə xidmət göstərir, buna görə də tərtibatçıdan sürətli cavab, araşdırma və kəşfə istinad gözlənilir.
Bu qayda nə üçün mövcud idi
23 iyun 2026-cı il tarixli bloq yazısında Filippo Valsorda — Go təhlükəsizliyinin uzun illik tərtibatçısı, Google-ın Go təhlükəsizlik komandasının keçmiş rəhbəri və hazırda peşəkar Go tərtibatçılarından ibarət Geomys kollektivinin üzvü — yeni komanda üzvlərinə məhz bu fərqi izah etdiyini xatırlayır. Səbəb heç vaxt tədqiqatçıların özlərinin xüsusi olması deyildi: nadir olan onların gətirdiyi anlayış və hücumçunun eksployt dərc etməsindən əvvəl düzəlişi buraxmaq üçün lazım olan müvəqqəti məxfilik idi.
Bu ön şərt artıq işləmir, deyə o iddia edir. Böyük dil modelləri artıq "demək olar ki, hər hansı təhlükəsizlik tədqiqatçısı qədər yaxşıdır" və hamı onları işə sala bilər: həm tərtibatçılar, həm hücumçular.
Darboğaz triaja keçdi
Əgər inandırıcı səhv siyahısını hər kəs yarada bilirsə, qıt resurs artıq aşkarlama deyil, hansı tapıntının həqiqi olduğunu ayırd etməkdir. Əvvəlcədən etimad münasibəti yoxdursa, kənar tədqiqatçı bu triaja əhəmiyyətli töhfə verə bilməz, yazır Valsorda, modelin nəticəsini oxumaq isə təxminən təhlükəsizlik poçt qutusunu oxumaqla eyni siqnal-səs nisbətinə malikdir.
Eyni səbəbdən məxfilik və embarqo ağırlığını itirir: hücumçunun zəifliyi öyrənmək üçün tam açıqlama yazısını oxuması lazım deyil, öz modelindən soruşa bilər — və çox güman ki, müdafiəçilərlə eyni triaj növbəsinə malikdir. Sonrakı müzakirədə o, həftədə ondan çox hesabatı nəzərdən keçirdiyini, onların çoxunun real qüsur olduğunu, lakin adi istifadəçiyə təsirinin aydın olmadığını əlavə edir.
Tərtibatçılara nə qalır
Valsordanın nəticəsi budur: əsas iş artıq triaj, sürətli düzəliş və qarşısının alınmasıdır və layihələr CI daxilində model əsaslı analizin necə işlədiləcəyini də həll etməlidir. Yazı həm razılıq, həm də etiraz doğurdu: şərhçilər xüsusilə yüksək ciddilikli hesabatların və yüksək etimadlı tədqiqatçılardan gələn hesabatların xüsusi qalacağını, təhlükəsizlik komandalarının yeni vəzifəsinin hesabatları sürətlə iki qrupa ayırmaq ola biləcəyini bildirir. Valsorda həmçinin geniş konteksti — curl-ün zəiflik hesabatı kanallarını bir ay müddətinə dayandırmasını — xatırladır və yazarkən hesabatları emal etməyin istifadəçiləri qorumaq üçün vaxtın ən yaxşı xərclənməsi olduğuna dair arqumenti olmadığını etiraf edir.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.