Google заморозила прием сообщений об уязвимостях из-за ИИ-спама

Google временно остановила прием сообщений об уязвимостях в рамках программы вознаграждений для разработчиков открытого ПО. Ограничение продлится как минимум до первого квартала 2027 года из-за потока низкокачественных отчетов, созданных с помощью ИИ.

Главное
  • Google приостановила прием отчетов об уязвимостях в открытом ПО до первого квартала 2027 года.
  • Причина — тысячи сгенерированных ИИ сообщений о несуществующих уязвимостях в проектах Go, Angular, Fuchsia и GitHub Actions.
  • Выплаты за подтвержденные исправления через Google Patch Rewards сохраняются и достигают $15 тыс.
Иллюстрация к новости о приостановке Google приема сообщений об уязвимостях из-за ИИ-спама
Фото: iXBT

Google временно прекратила прием сообщений об уязвимостях в рамках программы вознаграждений для разработчиков открытого ПО. Ограничение будет действовать как минимум до первого квартала 2027 года.

Причиной стала волна низкокачественных отчетов, созданных с помощью ИИ. Инженерам и сопровождающим проектов пришлось тратить значительное время на проверку тысяч сообщений, в которых описывались несуществующие или нереализуемые уязвимости. Автоматизированные инструменты начали массово отправлять такие отчеты, в том числе по проектам Go, Angular, Fuchsia и связанным с ними GitHub Actions.

Google планирует пересмотреть работу программы. При этом полностью закрывать выплаты за обнаруженные проблемы компания не стала. Исследователи по-прежнему могут получать вознаграждения за подтвержденные исправления через Google Patch Rewards — выплаты достигают $15 тыс. Отдельно продолжается прием сообщений по репозиториям Google Cloud.

С похожей проблемой столкнулись и другие проекты. Разработчик curl ранее закрыл свою программу на HackerOne из-за потока автоматических заявок, а сопровождающие ядра Linux сообщили о тысячах фиктивных CVE. ИИ упростил поиск потенциальных ошибок, но одновременно резко увеличил нагрузку на команды, которым приходится отделять реальные угрозы от сгенерированных отчетов.

Вопросы и ответы

Почему Google перестала принимать сообщения об уязвимостях?
Из-за волны низкокачественных отчетов, созданных с помощью ИИ. Инженерам приходилось тратить время на проверку тысяч сообщений о несуществующих или нереализуемых уязвимостях.
Как долго продлится ограничение?
Как минимум до первого квартала 2027 года.
Можно ли еще получить вознаграждение от Google за найденные уязвимости?
Да, выплаты за подтвержденные исправления через Google Patch Rewards сохраняются и достигают $15 тыс. Также продолжается прием сообщений по репозиториям Google Cloud.

Источники

Материал подготовлен редакцией на основе указанных источников. Как мы работаем