
Google, AI'ın geçersiz raporlar akışı nedeniyle OSS VRP'de ürün açıklarına ilişkin bildirimleri durdurdu
Google, AI tarafından üretilen geçersiz raporların akışı nedeniyle OSS VRP'de ürün açıklarına ilişkin bildirim almayı durdurdu. Durdurma 1 Ekim'de yürürlüğe girdi, şirket ise güncellemeyi 2027'nin ilk çeyreği için planladı.
Google, açık kaynaklı yazılım açıkları ödül programında (OSS VRP) ürün açıklarına ilişkin bildirim almayı durdurdu. Neden, AI tarafından üretilen geçersiz raporların akışıdır. Şirket bunu 1 Ekim'de X'te yayınlanan bir gönderide açıkladı. Katılımcıları diğer ödül programlarını denemeye teşvik etti ve güncellemeyi 2027'nin ilk çeyreği için planladı.
1 Ekim'den itibaren ne değişti
Durdurma duyuru günü itibarıyla yürürlüğe girdi ve daha önce gönderilen açıkları kapsamıyor. Google'ın açıklamasına göre, ürün açıklarına ilişkin bazı raporlar, Google Cloud ürünlerini etkileyen depolarla ilgiliyse Cloud VRP kapsamında hâlâ alınabilir. Durdurma, OSS VRP tedarik zinciri raporlarını kapsamıyor.
Program ne için oluşturuldu
OSS VRP, bağımsız araştırmacıları açık kaynaklı ekosistemde açıklar keşfetmek ve sorumlu bir şekilde açıklamak için ödüllendiren Google'ın uzmanlaşmış güvenlik ödül programıdır. Program kapsamında ürün açıkları raporları, Google'ın genel depolarındaki kod hatalarını, mantık hatalarını ve tasarım hatalarını kapsar. Bu tür açıkları bulmak genellikle el ile yapılan, emek yoğun bir işti ve gerçek beceri gerektiriyordu.
AI ne değiştirdi
Büyük dil modellerinin (LLM) ve açık avcı otomatik betiklerin yaygınlaşması bu işin maliyetini ve çabasını neredeyse sıfıra indirdi. Sonuç olarak düşük kaliteli, AI tarafından oluşturulmuş raporların akışı ortaya çıktı. Raporlara göre, binlerce kötü yazılmış rapor Google'ın mühendislerini ve açık kaynaklı proje destekçilerini yükledi. Birçokları bir açık bulduğunu iddia ediyordu, ancak gerçekte tamamen geçersiz veya işe yaramaz halüsinasyonlardı. Sonuçta, birçok zamanı kodun el ile kontrol edilmesine harcıyorlardı, gerçek, kritik açıkları düzeltmek yerine.
Endüstride benzer vakalar
Endüstrinin diğer kısımlarında da benzer durumlar gözlemleniyor. Bu ayın başında Linux destekçileri, CVE akışıyla başa çıkamadıklarını açıkladı. AI yardımıyla çalışan açık avcılar, Linux çekirdeğinde sürüm başına rekor seviyede 2 000 açığa ulaştılar. Intel de tek bir açık için 100 000 dolara kadar ödeyen kendi ödül programını durdurdu. Şirket AI tarafından üretilen raporları neden olarak resmi olarak belirtmedi, ancak uzmanlar şüpheleniyor.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.