Վերադառնալ
Բագ-բաունտի տնտեսությունը AI-ի դարաշրջանում. curl-ը փակեց, HackerOne-ը դադարեցրեց
SiTech AI Team2 წთ. საკითხავი

Բագ-բաունտի տնտեսությունը AI-ի դարաշրջանում. curl-ը փակեց, HackerOne-ը դադարեցրեց

2026 թվականին curl-ը փակեց բագ-բաունտ ծրագիրը, HackerOne-ը դադարեցրեց Internet Bug Bounty-ն, իսկ Elastic-ը հրապարակեց, որ մեկ զեկույց կարդալը միջինում արժե մոտ երկու դոլար։

2024 թվականի դեկտեմբերին Python Software Foundation-ի անվտանգության մասնագետ Seth Larson-ը նկարագրեց զեկույցների նոր դարաշրջան. լեզվական մոդելներով գրված զեկույցներ, որոնք մատնանշում են գոյություն չունեցող կոդ և դիտավորյալ նախագծային որոշումները ներկայացնում որպես խոցելիություն։ urllib3-ին ուղարկված մի զեկույց պնդում էր, թե գրադարանն անջատում է SSLv2-ը, թեև դա դիտավորյալ էր։ Նրա խոսքով՝ նման զեկույցները սպասարկողներին բերում են «շփոթություն, սթրես և հիասթափություն»։

Տասնութ ամիս անց շուկան վերագնահատվեց. curl-ը փակեց բագ-բաունտ ծրագիրը, HackerOne-ը դադարեցրեց Internet Bug Bounty-ն, իսկ Elastic-ը գին դրեց զեկույց կարդալու վրա։

Ժամանակագրություն

curl-ը HackerOne-ի ծրագիրը փակեց 2026 թվականի հունվարի 31-ին՝ յոթ տարի և 87 հաստատված խոցելիություն անց։ Daniel Stenberg-ը նպատակը ձևակերպեց այսպես. «վերացնել խթանը, որ մարդիկ մեզ անորակ ու վատ ուսումնասիրված զեկույցներ ուղարկեն»։ Այդ ամիս տասնվեց ժամվա ընթացքում նախագիծը ստացավ յոթ զեկույց, և ոչ մեկը խոցելիություն չէր։

HackerOne-ը մարտի 27-ին դադարեցրեց նոր հայտերի ընդունումը Internet Bug Bounty-ում. այդ ծրագիրը 2013 թվականից ֆինանսավորում էր ուղղումները բաց կոդով նախագծերում, սակայն AI-ի օգնությամբ հայտնաբերման հոսքը գերազանցեց նրան։

Ապրիլի 21-ին ընկերությունը գործարկեց h1 Validation-ը և հրապարակեց թվերը. հայտերը տարեկան աճել են 76%-ով, մարտին գրանցվել է ռեկորդային 46 947 հայտ, իսկ ուղղելու հնարավորությունը բարելավվել է ընդամենը 19%-ով։ Մայիսյան «Finding Fast, Fixing Slow» նյութը նկարագրեց անհամաչափությունը. առանձին խնդրի ուղղումը արագացել է մոտ 80%-ով, ամսական ուղղված խոցելիությունների թիվը՝ ընկել 46%-ով, չուղղված արդյունքների հերթը աճել է 21 անգամից ավելի, իսկ կրիտիկականների լուծման ցուցանիշը 83%-ից իջել է 40%-ից ցածր։

Elastic-ը մեկ զեկույցի գինը հրապարակեց օգոստոսի 4-ին. 2026 թվականի առաջին կիսամյակում ծրագիրը ստացավ ավելի քան 1 390 զեկույց՝ ավելի շատ, քան 2024-ը և 2025-ը միասին, և մոտ 70%-ը մերժվում է վերլուծության փուլում։ Վերլուծությունը արժե մոտ 0,50-1,15 դոլար, վերարտադրումը՝ մինչև 4,90 դոլար, միջինում՝ մոտ 2 դոլար։ Elastic-ի ձևակերպմամբ՝ լեզվական մոդելները զեկույցների ստեղծումը դարձրին չափազանց էժան։

Նույն հետազոտողները

Այս հոսքը առանձին խմբից չի գալիս։ HackerOne-ի իններորդ զեկույցի համաձայն՝ հետազոտողների 70%-ն արդեն AI է օգտագործում աշխատանքում։ Վճարվող զեկույցը աղմուկից տարբերում է ոչ թե մոդելը, այլ վերարտադրման ու արմատական պատճառի մարդկային ստուգումը։

Հայտնաբերումը էժան է, մշակումը՝ ոչ

Բագ-բաունտը վճարում է հայտնաբերման համար. մշակման ու ուղղման համար ոչ ոք չի վճարում, և այդ ծախսը կրում են ծրագիրն ու սպասարկողը, իսկ ծրագրերը դադարում են հենց այն ժամանակ, երբ իրական խոցելիությունների թիվը աճում է։ Մասշտաբի համար. NIST-ը 2025 թվականին հրապարակեց մոտ 50 000 CVE, իսկ փոքր ընկերություն Screenly-ն վեց ամսում ստացավ 331 հայտ, որոնցից 39-ը իրական էին։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։