Google приостановила программу поиска уязвимостей в открытом исходном коде после увеличения числа заявок, связанных с искусственным интеллектом.

| 5 октября 2026 г.
Перегрузка ИИ-хлама

Такие компании, как Google и Microsoft, обнаруживают гораздо больше уязвимостей в своих продуктах благодаря искусственному интеллекту . Но та же технология приводит к тому, что программы публичного информирования перегружаются массовым потоком предположительных, дублирующихся или вымышленных результатов.

Компания Google объявила о временном прекращении приема заявок на участие в программе поиска уязвимостей с открытым исходным кодом OSS VRP.

«Почему это происходит? Эта пауза вызвана значительным увеличением количества автоматических заявок, подавляющее большинство которых недействительны».

Мы уже видели подобное раньше. В начале 2026 года curl прекратил свою программу вознаграждений на HackerOne после того, как низкокачественные, часто сгенерированные ИИ, заявки оказались перегружены небольшой командой специалистов по безопасности.

Intel также запустила новую программу вознаграждения за обнаружение уязвимостей в Intigriti, но , как сообщается, сейчас вознаграждения за обнаружение уязвимостей недоступны, предположительно, чтобы остановить поток отчетов, генерируемых искусственным интеллектом.

Плюсы и минусы

Вознаграждения могут стать стимулом для массовой отправки отчетов, когда генеративный ИИ снижает стоимость создания качественно оформленных отчетов. Поэтому понятно, почему компании хотят ограничить количество поступающих отчетов.

Если большинство автоматических отправлений оказываются недействительными, временная пауза предотвращает трату инженерами Google и разработчиками открытого исходного кода непропорционально большого времени на опровержение сообщений вместо решения реальных проблем.

Пауза дает Google время и возможность внедрить более эффективные механизмы контроля, такие как обязательные требования к подтверждению концепции, пороговые значения для подтверждения и ограничения скорости запросов, не допуская при этом дальнейшего роста текущей очереди.

С другой стороны, это может отпугнуть добросовестных исследователей и затруднить им представление результатов своих исследований по выявленным проблемам.

Трудно провести черту, определяющую допустимость того или иного результата, поскольку отчет, составленный с помощью ИИ, может быть достоверным, так же как и отчет низкого качества не обязательно является результатом работы ИИ.

Как показали примеры таких компаний, как Google и Microsoft, обнаружение уязвимостей с помощью ИИ может также способствовать реальному обнаружению уязвимостей, если оно сочетается с проверкой, дедупликацией и подтверждением.

А что насчёт будущего?

Если мы чему-то и научились, так это тому, что ИИ не «ломает» систему раскрытия уязвимостей. Он выявляет более старую слабость в экономике раскрытия информации: стоимость составления правдоподобного отчета резко снизилась, в то время как стоимость его подтверждения или опровержения по-прежнему требует значительных человеческих ресурсов.

Решение кажется очевидным. Пусть ИИ обрабатывает заявки, а командам разработчиков передаёт только те, которые он может проверить. Это, безусловно, расстроит некоторых охотников за уязвимостями, потому что это будет похоже на попытку убедить чат-бота в своей правоте и желании «поговорить с человеком», но, будем надеяться, это сократит число менее серьёзных охотников за уязвимостями и создаст больше места для тех, кто действительно знает своё дело.

Google пообещала обновление только в первом квартале 2027 года, поэтому любые подробности о редизайне носят предположительный характер, но мы надеемся, что они найдут способ предоставить ответственным специалистам по поиску ошибок возможность сообщать о своих находках.


От сообщения об угрозах до их устранения.

Риски кибербезопасности не должны выходить за рамки заголовка. Загрузите Malwarebytes сегодня, чтобы предотвратить угрозы на своих устройствах.

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.