Technologia

Google wstrzymuje bug bounty dla open source po zalewie fałszywych zgłoszeń z AI

Susan Hill
Dodaj nas w Google

Google przestało przyjmować nowe zgłoszenia luk bezpieczeństwa w swoich projektach open source w ramach programu bug bounty, który nagradzał zewnętrznych badaczy za ich wykrywanie. Powodem jest zalew zgłoszeń przygotowanych przez narzędzia AI — większość opisuje błędy, które w rzeczywistości nie istnieją.

Problem wykracza daleko poza Google. Język programowania Go, framework internetowy Angular, system budowania Bazel i Protocol Buffers stanowią podstawę milionów aplikacji i stron internetowych, a program bug bounty był jednym ze sposobów, dzięki którym zewnętrzni badacze mogli zarabiać na wykrywaniu słabych punktów, zanim znajdą je atakujący. Na razie ta droga jest częściowo zamknięta.

Program bug bounty opiera się na prostej umowie. Każdy może analizować kod, a jeśli znajdzie prawdziwą lukę i zgłosi ją poufnie, firma wypłaca nagrodę. Google Open Source Software Vulnerability Reward Program oferował od 100 do 31 337 dolarów za zgłoszenie; górna kwota była ukłonem w stronę „elity” w dawnym hakerskim slangu. Każde zgłoszenie trafia na biurko inżyniera ds. bezpieczeństwa, który musi odtworzyć problem, zanim ktokolwiek otrzyma pieniądze.

To właśnie na tym etapie, wymagającym pracy człowieka, system się zaciął. W komunikacie Google poinformowało, że zawieszenie programu wynika z „znacznego wzrostu liczby zgłoszeń zautomatyzowanych, z których zdecydowana większość jest nieprawidłowa”. Raporty tworzone przez modele AI mogą sprawiać wrażenie pracy eksperta: zawierać fragmenty kodu, szczegółowe ścieżki ataku i pewnie sformułowane oceny wagi problemu. Badacze bezpieczeństwa śledzący to zjawisko opisują wymyślone scenariusze wykorzystania luk, błędne założenia na temat działania kodu oraz twierdzenia, że można dotrzeć do podatnej funkcji, choć w rzeczywistości jest to niemożliwe. Każde takie zgłoszenie i tak zabiera inżynierowi czas, który trzeba poświęcić na wykazanie, że problem nie istnieje.

Zawieszenie programu ma węższy zakres, niż mogłoby się początkowo wydawać. Google nadal przyjmuje zgłoszenia dotyczące łańcucha dostaw oprogramowania, czyli między innymi przejętych zależności lub zhakowanych procesów budowania, i rozpatrzy wszystkie zgłoszenia dotyczące produktów, które wpłynęły przed zamknięciem naboru. Nadal działa też Patch Rewards Program, który oferuje do 15 000 dolarów za poprawki wzmacniające ważne projekty open source; niektóre luki w repozytoriach Google Cloud można ponadto nadal zgłaszać w ramach osobnego programu Cloud.

Ta decyzja ma jednak swoją cenę. Zawieszenie programu odcina również uważnych badaczy, którzy korzystają z AI jako jednego z wielu narzędzi, a prawdziwa luka wykryta w międzyczasie oznacza o jedną mniej płatną drogę do przekazania informacji inżynierom Google. Firma nie ujawniła, ile zgłoszeń otrzymała, jaki odsetek z nich pochodził od AI ani jak po wznowieniu programu zamierza odróżniać wartościowe zautomatyzowane wyniki od błędnych.

Google nie jest pierwszą firmą, która natrafiła na tę przeszkodę. Daniel Stenberg, główny opiekun projektu curl — narzędzia do przesyłania danych wbudowanego w miliardy urządzeń — zamknął program bug bounty tego projektu w styczniu 2026 roku, gdy zaczęły napływać kolejne zgłoszenia wygenerowane przez AI. W marcu Anthropic, Google, Microsoft, GitHub, OpenAI i AWS zobowiązały się przekazać 12,5 miliona dolarów Open Source Security Foundation i jej projektowi Alpha-Omega; AWS ostrzegło przy tym, że zgłoszenia generowane przez AI przytłaczają opiekunów projektów open source.

Zawieszenie weszło w życie 1 października, a Google zapowiedziało, że w pierwszym kwartale 2027 roku przedstawi informacje o przebudowanym programie. Do tego czasu badacze, którzy wykryją luki w produktach opartych na kodzie open source Google, będą kierowani do innych programów nagród tej firmy.

Narzędzia, które miały przyspieszyć wykrywanie błędów, ostatecznie przytłoczyły ludzi sprawdzających zgłoszenia. Na razie najtrudniej dostępny zasób w obszarze bezpieczeństwa open source to człowiek, który ma dość czasu, by przeczytać raport.

Tagi: , , , , ,

Dodaj nas w Google

Dyskusja

Jest 0 komentarzy.