Суть проблемы: AI-генерация вместо анализа
1 октября Google официально приостановила прием заявок на уязвимости продуктов в рамках программы Open Source Software Vulnerability Reward Program (OSS VRP). Причина — массовый поток низкокачественных отчетов, сгенерированных большими языковыми моделями (LLM). Исследователи безопасности использовали автоматизированные скрипты для создания тысяч ложных багов, которые не были воспроизводимы или эксплуатировались.
Раньше поиск уязвимостей требовал глубокого ручного анализа кода. Сейчас LLM позволяют генерировать отчеты с минимальными усилиями, что привело к перегрузке инженеров Google. Вместо исправления реальных критических уязвимостей, специалисты тратили время на верификацию «галлюцинаций» ИИ.
Детали приостановки и исключения
Заморозка вступила в силу 1 октября. Google обязуется предоставить обновленную информацию по реформату программы в первом квартале 2027 года. Важно отметить, что приостановка не затрагивает все направления программы:
- Cloud VRP: Google может продолжать принимать отчеты об уязвимостях продуктов через Cloud VRP для некоторых репозиториев Google Cloud.
- Supply Chain: Отчеты об уязвимостях цепочки поставок (supply chain) в OSS VRP остаются активными.
- Предыдущие заявки: Уязвимости, поданные до 1 октября, продолжают обрабатываться в штатном режиме.
Контекст индустрии: кризис доверия к AI-багхантингу
Ситуация с Google не единична. Индустрия сталкивается с аналогичными проблемами, когда автоматизация снижает порог входа, но увеличивает шум:
- Linux: Мейнтейнеры ядра сообщали о перегрузке из-за AI-генерации ложных CVE. В одном из релизов было зафиксировано рекордное число уязвимостей (около 2000), многие из которых оказались ложными срабатываниями.
- Intel: Компания также приостановила свою программу баг-баунти (с вознаграждением до $100,000 за уязвимость). Хотя Intel не назвала AI прямой причиной, эксперты связывают это с тем же фактором — невозможностью эффективно фильтровать массовый спам.
Почему это важно
Приостановка OSS VRP демонстрирует, что текущие методы автоматизированного поиска уязвимостей с помощью LLM неэффективны для крупных корпоративных экосистем. Это создает барьер для независимых исследователей, использующих AI-инструменты, и заставляет компании пересматривать модели вознаграждения, делая упор на качество, а не количество отчетов.
Источник: Tom's Hardware ↗
