Google официально приостановила прием отчетов об уязвимостях продуктов в рамках своей программы вознаграждений за обнаружение уязвимостей в ПО с открытым исходным кодом (OSS VRP) из-за наплыва недействительных отчетов, сгенерированных ИИ. Компания в официальном посте в X от 1 октября рекомендовала участникам изучить другие программы VRP и пообещала предоставить обновление к первому кварталу 2027 года, в то время как она переформатирует и работает над этим аспектом программы.
Приостановка вступила в силу 1 октября — в день объявления — и не затрагивает уязвимости продуктов, представленные до этой даты. Google заявила, что *может* по-прежнему принимать отчеты об уязвимостях продуктов через Cloud VRP, «для некоторых репозиториев Google Cloud, влияющих на продукты Google Cloud». Приостановка также не затрагивает отчеты об уязвимостях цепочки поставок OSS VRP. В аналогичном случае Linux прекратил поддержку старых сетевых драйверов из-за наплыва ложных отчетов об ошибках, сгенерированных ИИ.
OSS VRP — это специализированная программа вознаграждений Google за обнаружение уязвимостей, которая стимулирует независимых исследователей находить и ответственно раскрывать уязвимости безопасности в экосистеме Google с открытым исходным кодом. В рамках этой программы отчеты об уязвимостях продуктов сосредоточены на дефектах кода, логических ошибках или ошибках проектирования в общедоступных репозиториях Google. Обычно это была кропотливая ручная работа, требующая навыков. Однако появление больших языковых моделей (LLM) и автоматизированных скриптов для поиска ошибок с помощью ИИ почти устранило затраты и усилия, которые требовала эта задача, что привело к наплыву отчетов об ошибках, сгенерированных ИИ с минимальными усилиями.
Инженеры Google и сопровождающие ПО с открытым исходным кодом, по сообщениям, были перегружены тысячами таких плохо написанных отчетов, в которых утверждалось, что найдены ошибки, но на самом деле это были полностью недействительные или неэксплуатируемые галлюцинации. В итоге они тратили слишком много времени на ручную проверку кода вместо того, чтобы исправлять реальные, критические уязвимости. Это привело к приостановке программы.
Аналогичные сценарии разворачиваются по всей отрасли. Ранее в этом месяце сопровождающие Linux заявили, что они «полностью перегружены» находками CVE после того, как охотники за ошибками на базе ИИ довели ядро Linux до рекордных 2000 уязвимостей на выпуск. Intel также приостановила свою программу вознаграждений за обнаружение уязвимостей, которая выплачивала до 100 000 долларов США за каждую ошибку. Компания официально не подтвердила, что причиной этого шага стали отчеты, сгенерированные ИИ, но эксперты подозревают, что это так.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Etiido Uko




