უკან დაბრუნება
უსაფრთხოების ხარვეზების შეტყობინებები განსაკუთრებული აღარ არის
SiTech AI Team2 წთ. საკითხავი

უსაფრთხოების ხარვეზების შეტყობინებები განსაკუთრებული აღარ არის

Go-ის მომვლელი ფილიპო ვალსორდა ამბობს, რომ დიდმა ენობრივმა მოდელებმა უსაფრთხოების ინსაიტის იშვიათობა გააქრეს — კონფიდენციალური ხარვეზების შეტყობინებები უკვე განსაკუთრებული აღარ არის, მთავარი სამუშაო კი ტრიაჟი გახდა.

წლების განმავლობაში ღია კოდის მომვლელებს ასწავლიდნენ, რომ ყოველი issue, pull request და გამოხმაურება საჩუქარია და არა ვალდებულება. გამონაკლისი უსაფრთხოების ხარვეზების შეტყობინებები იყო: მკვლევარი, რომელიც პრობლემას საჯაროდ გამოქვეყნების ნაცვლად კონფიდენციალურად აცნობებს, პროექტს სამსახურს უწევს — ამიტომ მომვლელს მის მიმართ სწრაფი პასუხის, გამოძიებისა და ავტორობის მითითების ვალდებულება აქვს.

რატომ არსებობდა ეს წესი

2026 წლის 23 ივნისს გამოქვეყნებულ ბლოგპოსტში ფილიპო ვალსორდა — Go-ის უსაფრთხოების მრავალწლიანი მომვლელი, Google-ის Go-ის უსაფრთხოების გუნდის ყოფილი ხელმძღვანელი და ახლა პროფესიონალ მომვლელთა კოლექტივ Geomys-ის წევრი — იხსენებს, რომ ახალ თანამშრომლებს სწორედ ამ განსხვავებას უხსნიდა. მიზეზი არასოდეს ყოფილა ის, რომ თავად მკვლევარები განსაკუთრებული არიან: განსაკუთრებული იყო მათ მიერ მოტანილი ინსაიტი და დროებითი კონფიდენციალურობა, რომელიც საჭიროა შესწორების გამოშვებისთვის მანამ, სანამ თავდამსხმელი ექსპლოიტს გამოაქვეყნებს.

ეს წინაპირობა აღარ მოქმედებს, ამტკიცებს ის. დიდი ენობრივი მოდელები უკვე „თითქმის ნებისმიერი უსაფრთხოების მკვლევარის დონეზე“ არიან და ყველას შეუძლია მათი გაშვება — როგორც მომვლელებს, ისე თავდამსხმელებს.

ბარიერი ტრიაჟზე გადავიდა

თუ ხარვეზების დამაჯერებელი სიის გენერირება ყველას შეუძლია, მწირი რესურსი აღარ არის აღმოჩენა, არამედ იმის გარჩევა, რომელი აღმოჩენაა რეალური. თუ ნდობის ურთიერთობა წინასწარ არ არსებობს, გარე მკვლევარს ამ ტრიაჟში მნიშვნელოვანი წვლილის შეტანა არ შეუძლია, წერს ვალსორდა, და მოდელის შედეგების გადაკითხვას დაახლოებით იგივე სიგნალ-ხმაურის თანაფარდობა აქვს, რაც security@ ფოსტის კითხვას.

ამავე მიზეზით სუსტდება კონფიდენციალურობისა და ემბარგოს მნიშვნელობა: თავდამსხმელს არ სჭირდება სრული გამჟღავნების პოსტის კითხვა, როცა შეუძლია საკუთარ მოდელს ჰკითხოს — და სავარაუდოდ იგივე ტრიაჟის ბარიერი აქვს, რაც დამცველებს. შემდგომ დისკუსიაში ის აღნიშნავს, რომ კვირაში ათზე მეტ შეტყობინებას ამუშავებს და ბევრი მათგანი რეალური დეფექტია, თუმცა ჩვეულებრივ მომხმარებელზე მათი გავლენა გაურკვეველია.

რა რჩება მომვლელებს

ვალსორდას დასკვნაა, რომ ახლა მთავარი სამუშაო ტრიაჟი, სწრაფი გამოსწორება და პრევენციაა, და პროექტებმა უნდა იფიქრონ მოდელებზე დაფუძნებული ანალიზის CI-ში გაშვებაზე. პოსტმა როგორც თანხმობა, ისე წინააღმდეგობა გამოიწვია: კომენტატორები ამბობენ, რომ განსაკუთრებით მძიმე შეტყობინებები და მაღალნდობადი მკვლევრებისგან მიღებული რეპორტები მაინც განსაკუთრებული დარჩება და უსაფრთხოების გუნდების ახალი ამოცანა სწორედ მათი სწრაფი კლასიფიკაცია იქნება. ვალსორდა ასევე ახსენებს ფართო კონტექსტს — curl-ის ერთთვიან შეჩერებას ხარვეზების მიღების არხებზე — და აღიარებს, რომ დაწერის მომენტში არგუმენტი არ ჰქონდა იმის სასარგებლოდ, რომ რეპორტებზე მუშაობა მომხმარებლების დაცვისთვის დროის საუკეთესო ხარჯვაა.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.