
Google-მა OSS VRP-ში პროდუქტის ხარვეზებზე შეტყობინებების მიღება შეაჩერა AI-ის უვარგისი ანგარიშების ნაკადის გამო
Google-მა OSS VRP-ში პროდუქტის ხარვეზებზე შეტყობინებების მიღება შეაჩერა AI-ის მიერ გენერირებული უვარგისი ანგარიშების ნაკადის გამო. შეჩერება 1 ოქტომბერს ამოქმედდა, განახლებას კი კომპანია 2027 წლის პირველი კვარტლისთვის დაჰპირდა.
Google-მა ღია კოდის პროგრამების ხარვეზების საპრიზო პროგრამაში (OSS VRP) პროდუქტის ხარვეზებზე შეტყობინებების მიღება შეაჩერა. მიზეზი AI-ის მიერ გენერირებული უვარგისი ანგარიშების ნაკადია. კომპანიამ ამის შესახებ 1 ოქტომბერს X-ზე გამოქვეყნებულ პოსტში განაცხადა. მან მონაწილეებს სხვა საპრიზო პროგრამების გამოცდა შესთავაზა და განახლების გამოქვეყნებას 2027 წლის პირველი კვარტლისთვის დაჰპირდა.
რა შეიცვალა 1 ოქტომბრიდან
შეჩერება გამოცხადების დღესვე ამოქმედდა და არ ეხება იმ ხარვეზებს, რომლებიც მანამდე გაიგზავნა. Google-ის განცხადებით, პროდუქტის ხარვეზების ზოგიერთი ანგარიში კვლავ შეიძლება მიიღონ Cloud VRP-ის ფარგლებში, თუ საუბარია იმ რეპოზიტორიებზე, რომლებიც Google Cloud-ის პროდუქტებზე მოქმედებს. შეჩერება არ ვრცელდება OSS VRP-ის მიწოდების ჯაჭვის ანგარიშებზე.
რისთვის შეიქმნა პროგრამა
OSS VRP Google-ის სპეციალიზებული უსაფრთხოების საპრიზო პროგრამაა, რომელიც დამოუკიდებელ მკვლევრებს ღია კოდის ეკოსისტემაში ხარვეზების აღმოჩენისა და პასუხისმგებლიანად გამჟღავნებისთვის ანაზღაურებს. პროგრამის ფარგლებში პროდუქტის ხარვეზების ანგარიშები Google-ის საჯარო რეპოზიტორიებში არსებულ კოდის დეფექტებს, ლოგიკურ ხარვეზებსა და დიზაინის შეცდომებს მოიცავს. ასეთი ხარვეზების ძებნა ჩვეულებრივ ხელით შესრულებული, შრომატევადი სამუშაო იყო და ნამდვილ უნარს მოითხოვდა.
რა შეცვალა AI-მ
დიდი ენობრივი მოდელებისა (LLM) და ხარვეზების მაძიებელი ავტომატური სკრიპტების გავრცელებამ ამ სამუშაოს ხარჯი და ძალისხმევა თითქმის ნულამდე დაიყვანა. შედეგად დაბალი ხარისხის, AI-ის მიერ შექმნილი ანგარიშების ნაკადი წამოვიდა. ცნობების მიხედვით, ათასობით ცუდად დაწერილმა ანგარიშმა Google-ის ინჟინრები და ღია კოდის პროექტების მხარდამჭერები გადატვირთა. ბევრი მათგანი ამტკიცებდა, რომ ხარვეზი იპოვა, თუმცა სინამდვილეში სრულად უვარგისი ან უსარგებლო ჰალუცინაცია იყო. საბოლოოდ, ბევრ დროს კოდის ხელით გადამოწმებაზე ხარჯავდნენ და არა რეალური, კრიტიკული ხარვეზების გასწორებაზე.
მსგავსი შემთხვევები ინდუსტრიაში
მსგავსი ვითარება ინდუსტრიის სხვა ნაწილებშიც შეინიშნება. ამ თვის დასაწყისში Linux-ის მხარდამჭერებმა განაცხადეს, რომ CVE-ების ნაკადს სრულად ვეღარ უმკლავდებოდნენ. AI-ის დახმარებით მომუშავე ხარვეზების მაძიებლებმა Linux-ის ბირთვში ხარვეზების რაოდენობა თითო გამოშვებაზე რეკორდულ 2 000-მდე აიყვანეს. Intel-მაც შეაჩერა საკუთარი საპრიზო პროგრამა, რომელიც ერთ ხარვეზზე 100 000 დოლარამდე იხდიდა. კომპანიამ AI-ის მიერ გენერირებული ანგარიშები მიზეზად ოფიციალურად არ დაასახელა, თუმცა ექსპერტები სწორედ ამას ეჭვობენ.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.