
Google призупиняє прийом повідомлень про продуктивні вразливості в OSS VRP через потік невалідних звітів від ШІ
Google призупиняє прийом повідомлень про продуктивні вразливості в OSS VRP через потік невалідних звітів, згенерованих ШІ. Призупинення набрало чинності 1 жовтня, а відновлення компанія обіцяла на перший квартал 2027 року.
Google призупинила прийом повідомлень про продуктивні вразливості в програмі винагород за вразливості в програмах з відкритим кодом (OSS VRP). Причиною є потік невалідних звітів, згенерованих ШІ. Компанія заявила про це в пості, опублікованому в X 1 жовтня. Вона запропонувала учасникам спробувати інші програми винагород і обіцяла опублікувати відновлення на перший квартал 2027 року.
Що змінилося з 1 жовтня
Призупинення набуло чинності в день оголошення і не стосується тих вразливостей, які були надіслані раніше. Заява Google стверджує, що деякі звіти про продуктивні вразливості все ще можуть бути прийняті в рамках Cloud VRP, якщо йдеться про репозиторії, які впливають на продукти Google Cloud. Призупинення не поширюється на звіти про ланцюжки постачання OSS VRP.
Навіщо була створена програма
OSS VRP — це спеціалізована програма винагород за безпеку від Google, яка винагороджує незалежних дослідників за виявлення та відповідальне розкриття вразливостей в екосистемі відкритого коду. У рамках програми звіти про продуктивні вразливості охоплюють дефекти коду, логічні помилки та помилки дизайну в коді, що існує в публічних репозиторіях Google. Пошук таких вразливостей зазвичай був трудомісткою роботою, що виконувалася вручну, і вимагав реальних навичок.
Що змінив ШІ
Поширення великих мовних моделей (LLM) та автоматичних скриптів для пошуку вразливостей звело витрати та зусилля на цю роботу майже до нуля. В результаті з'явився потік низькоякісних звітів, створених ШІ. За повідомленнями, тисячі погано написаних звітів перевантажили інженерів Google та прихильників проектів з відкритим кодом. Багато з них стверджували, що знайшли вразливість, хоча насправді це була повністю невалідна або марна галюцинація. Зрештою, багато часу витрачалося на ручну перевірку коду, а не на виправлення реальних, критичних вразливостей.
Подібні випадки в індустрії
Подібна ситуація спостерігається в інших частинах індустрії. На початку цього місяця прихильники Linux заявили, що зовсім не можуть впоратися з потоком CVE. За допомогою ШІ автоматизовані шукачі вразливостей довели кількість вразливостей в ядрі Linux до рекордних 2 000 на один реліз. Intel також призупинила власну програму винагород, яка виплачувала до 100 000 доларів за одну вразливість. Компанія офіційно не назвала згенеровані ШІ звіти причиною, хоча експерти саме це й підозрюють.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.