Η Google «παγώνει» το πρόγραμμα bug bounty ανοιχτού κώδικα εξαιτίας καταιγισμού αναφορών από AI

Σε προσωρινή αναστολή του προγράμματος ανταμοιβής για τον εντοπισμό ευπαθειών σε λογισμικό ανοιχτού κώδικα (Open Source Software Vulnerability Rewards Program – OSS VRP) προχώρησε η Google. Ο τεχνολογικός κολοσσός έλαβε τη συγκεκριμένη απόφαση επικαλούμενος μια «σημαντική αύξηση» σε αυτοματοποιημένες υποβολές που παράγονται από εργαλεία τεχνητής νοημοσύνης, η συντριπτική πλειονότητα των οποίων αποδεικνύεται άκυρη.

Ο αντίκτυπος των «παραισθήσεων» της τεχνητής νοημοσύνης στην κυβερνοασφάλεια

Τα προγράμματα bug bounty αποτελούν έναν από τους βασικότερους πυλώνες της σύγχρονης κυβερνοασφάλειας, επιτρέποντας σε ανεξάρτητους ερευνητές να εξετάζουν κώδικα και να αμείβονται όταν ανακαλύπτουν πραγματικά κενά ασφαλείας. Ωστόσο, η ευρεία διάδοση των εργαλείων γενετικής τεχνητής νοημοσύνης έχει δημιουργήσει μια νέα πρόκληση: τον μαζικό βομβαρδισμό των ομάδων ασφαλείας με αυτοματοποιημένες και ανακριβείς αναφορές.

Σύμφωνα με πληροφορίες, οι μηχανικοί της Google αλλά και οι συντηρητές έργων ανοιχτού κώδικα βρέθηκαν αντιμέτωποι με τεράστιο όγκο υποβολών, πολλές από τις οποίες περιείχαν τις λεγόμενες «παραισθήσεις» (hallucinations) των γλωσσικών μοντέλων. Η ανάγκη για χειροκίνητη επαλήθευση χιλιάδων αναφορών που τελικά δεν αντιστοιχούσαν σε πραγματικές ευπάθειες εξάντλησε τους διαθέσιμους πόρους, καθιστώντας αδύνατη τη διαχείριση του προγράμματος.

Η Google «παγώνει» το πρόγραμμα bug bounty ανοιχτού κώδικα εξαιτίας καταιγισμού αναφορών από AI

Το χρονοδιάγραμμα και το μέλλον του προγράμματος

Όπως ανακοίνωσε η Google μέσω των επίσημων διαύλων της, η παύση τέθηκε σε ισχύ από την 1η Οκτωβρίου. Η εταιρεία δεσμεύτηκε να παράσχει νεότερη ενημέρωση σχετικά με τη λειτουργία και τον επανασχεδιασμό του προγράμματος κατά το πρώτο τρίμηνο του 2027.

«Αυτή η παύση οφείλεται σε σημαντική αύξηση των αυτοματοποιημένων υποβολών, η συντριπτική πλειονότητα των οποίων δεν είναι έγκυρες», ανέφερε χαρακτηριστικά η εταιρεία. Παράλληλα, η Google ξεκαθάρισε ότι τα υπόλοιπα προγράμματα bug bounty που διατηρεί για άλλες υπηρεσίες και προϊόντα της παραμένουν ενεργά, ενθαρρύνοντας τους ερευνητές ασφαλείας να επικεντρωθούν σε αυτά.

Η κίνηση της Google αναδεικνύει μια ευρύτερη τάση στη βιομηχανία της τεχνολογίας, καθώς ειδικοί στον τομέα της κυβερνοασφάλειας είχαν ήδη προειδοποιήσει για τους κινδύνους που εγκυμονεί το λεγόμενο «AI slop» —η ανεξέλεγκτη δηλαδή παραγωγή περιεχομένου χαμηλής ποιότητας— για τη βιωσιμότητα κρίσιμων διαδικασιών ελέγχου ασφαλείας.

ThePostPolitics Newsroom
ThePostPolitics Newsroom