Google wstrzymuje program nagród za błędy w oprogramowaniu typu open source po wzroście liczby zgłoszeń dotyczących sztucznej inteligencji

| 5 października 2026
Przeciążenie AI

Firmy takie jak Google i Microsoft odkrywają znacznie więcej luk w zabezpieczeniach swoich produktów dzięki sztucznej inteligencji . Jednak ta sama technologia prowadzi do przeciążenia publicznych programów raportowania masowym przesyłaniem spekulatywnych, powielonych lub urojonych ustaleń.

Firma Google ogłosiła , że ​​tymczasowo wstrzymała przyjmowanie zgłoszeń do swojego programu nagród za wykrywanie błędów w oprogramowaniu typu open source, OSS VRP.

„Dlaczego tak się dzieje? Ta przerwa wynika ze znacznego wzrostu liczby automatycznych zgłoszeń, z których zdecydowana większość jest nieważna”.

Widzieliśmy to już wcześniej. Na początku 2026 roku curl zakończył program nagród HackerOne po tym, jak zgłoszenia niskiej jakości, często generowane przez sztuczną inteligencję, przytłoczyły jego niewielki zespół ds. bezpieczeństwa.

Firma Intel uruchomiła również nowy program nagród za wykrycie błędów w systemie Intigriti, ale nagrody nie są już dostępne. Podobno ma to na celu powstrzymanie zalewu raportów generowanych przez sztuczną inteligencję.

Plusy i minusy

Nagrody mogą być zachętą do masowego przesyłania zgłoszeń, gdy generatywna sztuczna inteligencja obniża koszty tworzenia dopracowanych zgłoszeń. Nic więc dziwnego, że firmy chcą ograniczyć liczbę przychodzących zgłoszeń.

Jeśli większość automatycznych zgłoszeń okaże się nieważna, tymczasowa przerwa zapobiegnie temu, aby inżynierowie Google i osoby zarządzające oprogramowaniem typu open source poświęcali nieproporcjonalnie dużo czasu na obalanie raportów, zamiast zajmować się rzeczywistymi problemami.

Przerwa daje Google czas i szansę na wprowadzenie lepszych mechanizmów kontroli, takich jak obowiązkowe wymagania dotyczące dowodu koncepcji, progi dowodowe i limity szybkości, nie pozwalając, aby obecna kolejka nadal rosła.

Z drugiej strony może to zniechęcić uczciwych badaczy i utrudnić im zgłaszanie faktycznie znalezionych problemów.

Trudno jest określić granicę tego, co można zaakceptować, ponieważ raport wspomagany przez sztuczną inteligencję może być wiarygodny, podobnie jak raport niskiej jakości nie musi być wygenerowany przez sztuczną inteligencję.

Jak udowodniły firmy takie jak Google i Microsoft, wspomagane sztuczną inteligencją wykrywanie luk w zabezpieczeniach może również wspierać faktyczne wykrywanie luk w zabezpieczeniach, jeśli zostanie połączone z walidacją, deduplikacją i dowodami.

A co z przyszłością?

Jeśli czegoś się nauczyliśmy, to tego, że sztuczna inteligencja nie „łamie” zasad ujawniania luk w zabezpieczeniach. Ujawnia ona starą słabość w ekonomii ujawniania informacji: koszt złożenia wiarygodnego zgłoszenia gwałtownie spadł, podczas gdy koszt jego udowodnienia lub obalenia nadal jest wysoce ludzki.

Rozwiązanie wydaje się oczywiste. Pozwól sztucznej inteligencji zająć się zgłoszeniami i przekaż zespołom inżynierów tylko te, które może zweryfikować. To z pewnością rozczaruje niektórych łowców błędów, ponieważ będzie to jak przekonywanie chatbota, że ​​masz rację i chcesz „rozmawiać z człowiekiem”. Miejmy jednak nadzieję, że zmniejszy to liczbę mniej poważnych łowców błędów i stworzy więcej miejsca dla tych, którzy wiedzą, co robią.

Google obiecało aktualizację dopiero w pierwszym kwartale 2027 roku, więc wszelkie szczegóły dotyczące zmian w projekcie pozostają spekulacjami. Mamy jednak nadzieję, że znajdą sposób, aby odpowiedzialni łowcy błędów mogli podzielić się swoimi odkryciami.


Od zgłaszania zagrożeń po ich usuwanie.

Zagrożenia cyberbezpieczeństwa nigdy nie powinny wykraczać poza nagłówek. Chroń swoje urządzenia przed zagrożeniami, pobierając Malwarebytes już dziś.

O autorze

Pieter Arntz

Badacz złośliwego oprogramowania

Przez 12 lat z rzędu był Microsoft MVP w dziedzinie bezpieczeństwa konsumentów. Mówi w czterech językach. Pachnie bogatym mahoniem i oprawionymi w skórę książkami.