Google приостановила Open Source Software Vulnerability Rewards Program с 1 октября, сославшись на 'значительный рост' автоматических заявок. Компания сообщила, что подавляющее большинство таких ИИ-сгенерированных отчётов оказались недостоверными, а инженеры и мейнтейнеры открытого ПО были перегружены попытками отделить реальные уязвимости от галлюцинированных. Дату возобновления Google не назвала, пообещав лишь 'обновление' в первом квартале 2027 года.
Программа вознаграждала исследователей за поиск уязвимостей в открытом ПО Google. Сейчас она приостановлена на неопределённый срок, а участников тем временем перенаправляют на другие bug bounty программы компании.
Это следует за более ранними предупреждениями экспертов по кибербезопасности, о которых TechCrunch писал ещё в прошлом году: ИИ-сгенерированный 'мусор' представляет серьёзную угрозу для программ bug bounty в целом - опасение в том, что автоматические инструменты способны генерировать правдоподобные, но ложные отчёты об уязвимостях быстрее, чем люди успевают их проверять.
Для компаний, которые полагаются на любой открытый канал приёма заявок - не только bug bounty, но и очереди поддержки, формы для заявок от клиентов, онбординг вендоров или подачу RFP - урок носит структурный, а не узкоспециальный для сферы безопасности характер. Когда стоимость подачи заявки стремится к нулю (как в случае с ИИ-контентом), а стоимость проверки остаётся высокой (потому что валидность всё равно должен оценивать человек), один лишь объём способен сломать процесс, прекрасно работавший при меньшем масштабе. Google отреагировала тем, что полностью прекратила приём заявок. У большинства меньших компаний такой возможности нет, потому что через этот самый канал к ним приходят сделки, обращения в поддержку или кандидаты на работу.
Практический шаг для операционной команды - выстроить валидацию до этапа, где заявку видит человек: автоматические проверки на дублирование, внутреннюю согласованность, конкретность и правдоподобие, которые помечают или понижают приоритет некачественных заявок прежде, чем они отнимут время у рецензента. Это более узкое и обоснованное применение ИИ, чем сама проблема, которую оно решает, - отсев контента, а не его генерация.