Google заморозила прием сообщений об уязвимостях из-за волны ИИ-спама
iXBT.com ·

Компания Google временно прекратила прием сообщений об уязвимостях в рамках программы вознаграждений для разработчиков открытого ПО. Ограничение будет действовать как минимум до первого квартала 2027 года.
Компания Google временно прекратила прием сообщений об уязвимостях в рамках программы вознаграждений для разработчиков открытого ПО. Ограничение будет действовать как минимум до первого квартала 2027 года.
Причиной стала волна низкокачественных отчетов, созданных с помощью ИИ. Инженерам и сопровождающим проектов пришлось тратить значительное время на проверку тысяч сообщений, в которых описывались несуществующие или нереализуемые уязвимости. Автоматизированные инструменты начали массово отправлять такие отчеты, в том числе по проектам Go, Angular, Fuchsia и связанным с ними GitHub Actions.
Тем временем Google планирует пересмотреть работу программы. При этом полностью закрывать выплаты за обнаруженные проблемы компания не стала. Исследователи по-прежнему могут получать вознаграждения за подтвержденные исправления через Google Patch Rewards — выплаты достигают $15 тыс. Отдельно продолжается прием сообщений по репозиториям Google Cloud.
С похожей проблемой столкнулись и другие проекты. Разработчик curl ранее закрыл свою программу на HackerOne из-за потока автоматических заявок, а сопровождающие ядра Linux сообщили о тысячах фиктивных CVE. Таким образом, ИИ упростил поиск потенциальных ошибок, но одновременно резко увеличил нагрузку на команды, которым приходится отделять реальные угрозы от сгенерированных отчетов.