
Խոցելիության հաշվետվություններն այլևս առանձնահատուկ չեն
Go-ի պահպանող Ֆիլիպո Վալսորդան պնդում է, որ լեզվական մոդելները զրկել են անվտանգության պատկերացումը հազվագյուտ լինելուց, ուստի գաղտնի խոցելիության հաշվետվություններն այլևս առանձնահատուկ չեն։
Տարիներ շարունակ բաց կոդի պահպանողներին սովորեցնում էին, որ ամեն issue, pull request և արձագանք նվեր է, ոչ թե պարտավորություն։ Բացառությունը խոցելիության հաշվետվություններն էին. հետազոտողը, որը խնդրի մասին հայտնում է գաղտնի, այլ ոչ թե հրապարակում է այն, ծառայություն է մատուցում նախագծին, ուստի պահպանողից սպասվում է արագ արձագանք, ուսումնասիրություն և հեղինակի հիշատակում։
Ինչու էր գոյություն ունեցել այս կանոնը
2026 թվականի հունիսի 23-ին հրապարակված բլոգային գրառման մեջ Ֆիլիպո Վալսորդան — Go-ի անվտանգության երկարամյա պահպանող, Google-ի Go-ի անվտանգության թիմի նախկին ղեկավար և այժմ Geomys պրոֆեսիոնալ պահպանողների կոլեկտիվի անդամ — հիշում է, որ հենց այս տարբերությունն էր բացատրում նոր անդամներին։ Պատճառը երբեք այն չէր, որ հետազոտողներն իրենք առանձնահատուկ են. առանձնահատուկ էին նրանց բերած պատկերացումը և ժամանակավոր գաղտնիությունը, որն անհրաժեշտ էր ուղղումը թողարկելու համար մինչև հարձակվողը կհրապարակի էքսպլոյթը։
Այս նախադրյալն այլևս չի գործում, պնդում է նա։ Խոշոր լեզվական մոդելներն արդեն «գրեթե ցանկացած անվտանգության հետազոտողի պես լավն են», և բոլորը կարող են դրանք գործարկել՝ և՛ պահպանողները, և՛ հարձակվողները։
Խոչընդոտը տեղափոխվել է տրիաժ
Եթե հավանական սխալների ցանկը կարող է ստեղծել ցանկացած ոք, սակավ ռեսուրսն այլևս հայտնաբերումը չէ, այլ որոշելը, թե որ գտածոներն են իրական։ Եթե վստահության հարաբերություն նախապես չկա, արտաքին հետազոտողը չի կարող էական ներդրում ունենալ այդ տրիաժում, գրում է Վալսորդան, իսկ մոդելի արդյունքը կարդալը մոտավորապես նույն ազդանշան-աղմուկ հարաբերակցությունն ունի, ինչ անվտանգության փոստարկղը։
Նույն պատճառով կորցնում են գաղտնիության և էմբարգոյի կշիռը. հարձակվողին պետք չէ կարդալ լիարժեք բացահայտման գրառումը, երբ կարող է հարցնել սեփական մոդելին, և հավանաբար նույն տրիաժի հերթն ունի, ինչ պաշտպանները։ Հետագա քննարկման մեջ նա նշում է, որ շաբաթական ավելի քան տասը հաշվետվություն է մշակում, և դրանցից շատերն իրական արատներ են, որոնց ազդեցությունը սովորական օգտատիրոջ վրա պարզ չէ։
Ինչ է մնում պահպանողներին
Վալսորդայի եզրակացությունն այն է, որ այժմ հիմնական աշխատանքը տրիաժը, արագ ուղղումը և կանխարգելումն են, և նախագծերը պետք է մտածեն CI-ում մոդելային վերլուծություն գործարկելու մասին։ Գրառումը և՛ համաձայնություն, և՛ առարկություն առաջացրեց. մեկնաբանները նշում են, որ առանձնապես ծանր հաշվետվությունները և բարձր վստահելի հետազոտողներից ստացվածները կմնան առանձնահատուկ, և անվտանգության թիմերի նոր խնդիրը կարող է դառնալ հաշվետվությունների արագ դասակարգումը։ Վալսորդան նաև հիշատակում է լայն համատեքստը՝ curl-ի մեկամսյա դադարը խոցելիության հաշվետվությունների ալիքների համար, և ընդունում է, որ գրելու պահին փաստարկ չուներ, թե հաշվետվությունների մշակումը ժամանակի լավագույն օգտագործումն է օգտատերերին պաշտպանելու համար։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։