ايتنا - هجوم «گزارشهای بیکیفیت» هوش مصنوعی؛ گوگل بررسی باگهای متنباز را متوقف کرد
گوگل بهطور موقت پرداخت پاداش برای گزارش آسیبپذیریهای پروژههای متنباز خود را متوقف کرده است؛ دلیل این تصمیم، افزایش شدید گزارشهایی است که با کمک هوش مصنوعی مولد تولید میشوند و بخش زیادی از آنها فاقد ارزش واقعی هستند. TechSpot تیم امنیتی گوگل میگوید «اک…
خلاصه تحلیلی خبر
گوگل بهطور موقت پرداخت پاداش برای گزارش آسیبپذیریهای پروژههای متنباز خود را متوقف کرده است؛ دلیل این تصمیم، افزایش شدید گزارشهایی است که با کمک هوش مصنوعی مولد تولید میشوند و بخش زیادی از آنها فاقد ارزش واقعی هستند. TechSpot تیم امنیتی گوگل میگوید «اک…
موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، گوگل، افزایش، گزارشهای، مصنوعی
گوگل بهطور موقت پرداخت پاداش برای گزارش آسیبپذیریهای پروژههای متنباز خود را متوقف کرده است؛ دلیل این تصمیم، افزایش شدید گزارشهایی است که با کمک هوش مصنوعی مولد تولید میشوند و بخش زیادی از آنها فاقد ارزش واقعی هستند.
TechSpotتیم امنیتی گوگل میگوید «اکثریت قریببهاتفاق» این گزارشها حاوی اطلاعات نامعتبر یا دادههای ساختگی درباره آسیبپذیریها هستند و حجم بالای آنها توان کارشناسان انسانی برای بررسی دقیق را تحت فشار قرار داده است.
برنامهای که فعلاً متوقف شده، برنامه پاداش آسیبپذیری نرمافزارهای متنباز گوگل (OSS VRP) است. این برنامه برای تشویق پژوهشگران امنیتی به یافتن و گزارش مشکلات امنیتی در پروژههای متنباز گوگل راهاندازی شده بود. پژوهشگران در ازای کشف آسیبپذیریهای معتبر پاداش مالی دریافت میکردند و گوگل نیز از افزایش امنیت پروژههایی مانند گو (Go)، انگولار (Angular) و فوچسیا (Fuchsia) بهره میبرد.
اما گسترش پدیدهای موسوم به کدنویسی وایب (Vibe Coding) شرایط را تغییر داده است. در این روش، کاربران برای تولید یا اصلاح کد از مدلهای هوش مصنوعی کمک میگیرند. اکنون همین ابزارها برای تهیه گزارشهای امنیتی نیز استفاده میشوند و در نتیجه، تعداد گزارشهای خودکار و کمکیفیت بهشدت افزایش یافته است.
تیم شکارچیان باگ گوگل اعلام کرده است که برنامه OSS VRP از اول اکتبر دیگر گزارش جدید مربوط به آسیبپذیری محصولات را نمیپذیرد. گزارشهایی که پیش از این تاریخ ارسال شدهاند همچنان بررسی خواهند شد. برخی مخازن گوگل کلاد ممکن است همچنان گزارشهای جدید را قبول کنند، اما برنامه اصلی در حال بازطراحی است تا بتواند با شرایط جدید سازگار شود. گوگل قرار است در سهماهه نخست سال ۲۰۲۷ درباره آینده این برنامه اطلاعرسانی کند.
TechSpotتیم امنیتی گوگل میگوید «اکثریت قریببهاتفاق» این گزارشها حاوی اطلاعات نامعتبر یا دادههای ساختگی درباره آسیبپذیریها هستند و حجم بالای آنها توان کارشناسان انسانی برای بررسی دقیق را تحت فشار قرار داده است.
برنامهای که فعلاً متوقف شده، برنامه پاداش آسیبپذیری نرمافزارهای متنباز گوگل (OSS VRP) است. این برنامه برای تشویق پژوهشگران امنیتی به یافتن و گزارش مشکلات امنیتی در پروژههای متنباز گوگل راهاندازی شده بود. پژوهشگران در ازای کشف آسیبپذیریهای معتبر پاداش مالی دریافت میکردند و گوگل نیز از افزایش امنیت پروژههایی مانند گو (Go)، انگولار (Angular) و فوچسیا (Fuchsia) بهره میبرد.
اما گسترش پدیدهای موسوم به کدنویسی وایب (Vibe Coding) شرایط را تغییر داده است. در این روش، کاربران برای تولید یا اصلاح کد از مدلهای هوش مصنوعی کمک میگیرند. اکنون همین ابزارها برای تهیه گزارشهای امنیتی نیز استفاده میشوند و در نتیجه، تعداد گزارشهای خودکار و کمکیفیت بهشدت افزایش یافته است.
تیم شکارچیان باگ گوگل اعلام کرده است که برنامه OSS VRP از اول اکتبر دیگر گزارش جدید مربوط به آسیبپذیری محصولات را نمیپذیرد. گزارشهایی که پیش از این تاریخ ارسال شدهاند همچنان بررسی خواهند شد. برخی مخازن گوگل کلاد ممکن است همچنان گزارشهای جدید را قبول کنند، اما برنامه اصلی در حال بازطراحی است تا بتواند با شرایط جدید سازگار شود. گوگل قرار است در سهماهه نخست سال ۲۰۲۷ درباره آینده این برنامه اطلاعرسانی کند.
البته گوگل برای برخی گزارشها استثنا قائل شده است. آسیبپذیریهای زنجیره تأمین نرمافزار (Software Supply Chain) همچنان اهمیت ویژهای دارند، زیرا یک نقص در این بخش میتواند تعداد بسیار زیادی از کاربران و پروژهها را تحت تأثیر قرار دهد. همچنین گزارش مربوط به آسیبپذیریهای بسیار خطرناک همچنان میتواند مورد پذیرش قرار گیرد.
این مشکل تنها به گوگل محدود نیست. پروژههای بزرگی مانند مایکروسافت اج و لینوکس نیز با افزایش گزارشهای تولیدشده توسط هوش مصنوعی مواجه شدهاند. برخی پروژههای کوچکتر حتی تصمیم گرفتهاند مشارکتهای تولیدشده با هوش مصنوعی را بهطور کامل ممنوع کنند تا تیمهای محدود آنها زیر فشار بررسی حجم زیادی از محتوای بیکیفیت قرار نگیرند.
در نتیجه، هوش مصنوعی که میتواند سرعت برنامهنویسی و کشف آسیبپذیری را افزایش دهد، همزمان یک مشکل جدید برای فرآیند امنیت نرمافزار ایجاد کرده است: افزایش سیگنالهای جعلی و دشوارتر شدن تشخیص مشکلات واقعی از گزارشهای ساختگی.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.