უკან დაბრუნება
AI-ის ეპოქაში ბაგ-ბაუნტის ეკონომიკა შეიცვალა: curl-მა პროგრამა დახურა, HackerOne-მა შეაჩერა
SiTech AI Team2 წთ. საკითხავი

AI-ის ეპოქაში ბაგ-ბაუნტის ეკონომიკა შეიცვალა: curl-მა პროგრამა დახურა, HackerOne-მა შეაჩერა

2026 წელს curl-მა ბაგ-ბაუნტის პროგრამა დახურა, HackerOne-მა Internet Bug Bounty შეაჩერა, Elastic-მა კი გამოაქვეყნა, რომ ერთი ანგარიშის წაკითხვა საშუალოდ 2 დოლარი ღირს. AI-ის მიერ გენერირებულმა ანგარიშებმა ბაზარი გადააფასა.

Python Software Foundation-ის მკვლევარმა Seth Larson-მა 2024 წლის დეკემბერში ანგარიშების ახალი ტალღა აღწერა: ენობრივი მოდელებით დაწერილი ტექსტები, რომლებიც არარსებულ კოდზე მიუთითებენ და განზრახ გადაწყვეტილებებს ხარვეზებად წარმოაჩენენ. urllib3-ის ერთი ანგარიში ბიბლიოთეკას SSLv2-ის გამორთვას აბრალებდა, თუმცა ეს განზრახ ხდებოდა. Larson-ის თქმით, ასეთი ანგარიშები მხარდამჭერებს „დაბნეულობას, სტრესს და იმედგაცრუებას“ უქმნის.

თვრამეტი თვის შემდეგ ბაზარი გადაფასდა: curl-მა ბაგ-ბაუნტი დახურა, HackerOne-მა Internet Bug Bounty შეაჩერა, Elastic-მა კი ერთი ანგარიშის წაკითხვას ფასი დაადო.

ქრონოლოგია

HackerOne-ის პროგრამა curl-მა 2026 წლის 31 იანვარს დახურა, შვიდი წლისა და 87 დადასტურებული ხარვეზის შემდეგ. Daniel Stenberg-მა მიზნად „სტიმულის მოხსნა“ დაასახელა, რომ ხალხმა უხარისხო ანგარიშები აღარ გამოგზავნოს. იმ თვეში თექვსმეტსაათიან მონაკვეთში curl-მა შვიდი ანგარიში მიიღო და არცერთი ხარვეზი არ იყო.

HackerOne-მა Internet Bug Bounty-ზე ახალი განაცხადები 27 მარტს შეაჩერა; 2013 წლიდან ღია კოდის გამოსწორებებს ეს პროგრამა აფინანსებდა, თუმცა AI-ის დახმარებით აღმოჩენამ ის გადაფარა.

21 აპრილს HackerOne-მა h1 Validation გამოუშვა და საკუთარი ციფრებიც გამოაქვეყნა: განაცხადები წლიურად 76%-ით გაიზარდა, მარტში რეკორდული 46 947 შევიდა, გამოსწორების შესაძლებლობა კი მხოლოდ 19%-ით გაუმჯობესდა. მაისის მასალამ „Finding Fast, Fixing Slow“ ასიმეტრია ახსნა: ცალკეული ხარვეზის გამოსწორება დაახლოებით 80%-ით დაჩქარდა, თვეში გამოსწორებული ხარვეზების რაოდენობა კი 46%-ით დაეცა; გამოუსწორებელი ხარვეზების რიგი კი 21-ზე მეტჯერ გაიზარდა, ხოლო კრიტიკულების გამოსწორების მაჩვენებელი 83%-დან 40%-ზე ნაკლებამდე დაეცა.

Elastic-მა ერთი ანგარიშის ფასი 4 აგვისტოს გამოაქვეყნა: 2026 წლის პირველ ნახევარში პროგრამამ 1 390-ზე მეტი ანგარიში მიიღო, რაც 2024 და 2025 წლების ჯამს აღემატება, დაახლოებით 70% ანალიზზე უარყოფილია. განხილვა ერთ ანგარიშზე 0,50-1,15 დოლარი, რეპროდუცირება 4,90 დოლარამდე, საშუალოდ 2 დოლარი ჯდება. Elastic-ის თქმით, ენობრივმა მოდელებმა ანგარიშების შექმნა უკიდურესად იაფი გახადა.

იგივე მკვლევრები

ნაკადი ცალკე ჯგუფისგან არ მოდის. HackerOne-ის მეცხრე Hacker-Powered Security Report-ის მიხედვით, მკვლევრების 70% უკვე იყენებდა AI-ს სამუშაო პროცესში. ფასიან და უსარგებლო ანგარიშს შორის სხვაობას რეპროდუქციისა და ძირეული მიზეზის ადამიანური გადამოწმება ქმნის.

აღმოჩენა იაფია, დამუშავება არა

ბაუნტი აღმოჩენას იხდის; დამუშავებას და გამოსწორებას არავინ, ამ ხარჯს პროგრამა და მხარდამჭერი იტვირთავს. ამიტომ აღმოჩენის გაიაფებისას პროგრამები მაშინ ჩერდება, როცა ნამდვილი ხარვეზების რიცხვი იზრდება. მასშტაბისთვის: NIST-მა 2025 წელს 50 000-მდე CVE გამოაქვეყნა, Screenly-მ კი ექვს თვეში 331 ანგარიში მიიღო, საიდანაც 39 რეალური იყო.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.