חזרה
כלכלת הבאג-באונטי אחרי שטף דוחות ה-AI: curl סגרה, HackerOne השהתה, Elastic משלמת 2$
SiTech AI Team2 წთ. საკითხავი

כלכלת הבאג-באונטי אחרי שטף דוחות ה-AI: curl סגרה, HackerOne השהתה, Elastic משלמת 2$

במהלך 2026 סגרה curl את תוכנית הבאג-באונטי שלה, HackerOne השהתה את Internet Bug Bounty, ו-Elastic פרסמה שקריאת דוח אחד עולה בממוצע כשני דולרים. גל דוחות שנוצרו במודלי שפה תימחר מחדש את שוק גילוי הפגיעויות.

בדצמבר 2024 תיאר סת' לרסון, מומחה האבטחה של Python Software Foundation, "עידן חדש של דוחות אבטחה זבל": דוחות שנכתבו בידי מודלי שפה, שמצביעים על קוד שלא קיים ומציגים החלטות תכנון מכוונות כבאגים. דוח אחד ל-urllib3 התלונן שהספרייה מנטרלת SSLv2, בעוד שזה נעשה בכוונה. לדבריו, דוחות כאלה מביאים למתחזקים "בלבול, לחץ ותסכול".

שמונה-עשר חודשים לאחר מכן השוק תומחר מחדש: curl סגרה את תוכנית הבאג-באונטי, HackerOne השהתה את Internet Bug Bounty, ו-Elastic תימחרה קריאת דוח אחד.

ציר זמן

curl סגרה את התוכנית ב-HackerOne ב-31 בינואר 2026, אחרי שבע שנים ו-87 פגיעויות מאושרות. דניאל סטנברג הציב כמטרה "להסיר את התמריץ לשלוח לנו דוחות גרועים ולא מבוססים". באותו חודש, בחלון של שש-עשרה שעות, קיבל הפרויקט שבעה דוחות, ואף אחד מהם לא היה פגיעות.

HackerOne הפסיקה ב-27 במרץ לקבל דוחות חדשים ל-Internet Bug Bounty, שמממן תיקונים בקוד פתוח מאז 2013: הגילוי בסיוע AI עקף אותו.

ב-21 באפריל השיקה החברה את h1 Validation ופרסמה את המספרים: עלייה של 76% בדוחות משנה לשנה, שיא של 46,947 במרץ, ויכולת תיקון שהשתפרה ב-19% בלבד. המסמך "Finding Fast, Fixing Slow" ממאי תיאר את האסימטריה: תיקון בעיה בודדת הואץ בכ-80%, אך מספר הפגיעויות שתוקנו בפועל בחודש ירד ב-46%; תור הממצאים המאומתים שלא תוקנו גדל ביותר מפי 21, ושיעור התיקון של קריטיות ירד מ-83% ומעלה לפחות מ-40%.

Elastic פרסמה באוגוסט את מחיר הדוח: במחצית הראשונה של 2026 קיבלה התוכנית יותר מ-1,390 דוחות, יותר מ-2024 ו-2025 גם יחד, וכ-70% נדחים בשלב הניתוח. הניתוח עולה כ-0.50-1.15 דולר ועד 4.90 דולר לשחזור, כ-2 דולר בממוצע. לפי Elastic, מודלי שפה הפכו את יצירת הדוחות לזולה טריוויאלית.

אותם חוקרים

השטף לא מגיע מאוכלוסייה נפרדת. לפי הדוח התשיעי של HackerOne, 70% מהחוקרים כבר משתמשים ב-AI בעבודתם. מה שמבדיל דוח שמשולם מרעש אינו המודל, אלא אימות אנושי של השחזור ושל שורש הבעיה לפני השליחה.

גילוי זול, טריאז' לא

באג-באונטי משלם על גילוי; על טריאז' ועל התיקון איש אינו משלם, ואת העלות סופגים התוכנית והמתחזק. לכן תוכניות נעצרות דווקא כשמספר הממצאים האמיתיים עולה. לשם קנה מידה: NIST פרסמה כ-50,000 CVE ב-2025, וחברה קטנה בשם Screenly דיווחה על 331 דוחות בחצי שנה, שמתוכם 39 אמיתיים.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.