Перейти к содержимому

Google останавливает программу bug bounty из-за потока отчётов от ИИ

Короткий ответ

Google приостановила Open Source Software Vulnerability Rewards Program 1 октября, сославшись на 'значительный рост' автоматических ИИ-отчётов, большинство из которых оказались недостоверными или галлюцинированными. Программа заморожена минимум до первого квартала 2027 года - наглядный пример того, как ИИ-шум способен перегрузить систему приёма заявок быстрее, чем команда успевает её разгребать.

Что это значит для операций

Любая компания с 10-200 сотрудниками, у которой есть публичный канал приёма заявок - тикеты поддержки, формы RFP, заявки от вендоров, баг-репорты - должна воспринимать этот случай как предпросмотр того, что происходит, когда объём заявок растёт быстрее возможностей их проверки. Если в команде нет автоматического предварительного отсева (проверка на валидность, поиск дублей, оценка достоверности до того, как заявку увидит человек), достаточно одного вирусного ИИ-инструмента, чтобы упереться в тот же затор, что и Google - только без возможности просто приостановить бизнес-функцию на год с лишним.

Google приостановила Open Source Software Vulnerability Rewards Program с 1 октября, сославшись на 'значительный рост' автоматических заявок. Компания сообщила, что подавляющее большинство таких ИИ-сгенерированных отчётов оказались недостоверными, а инженеры и мейнтейнеры открытого ПО были перегружены попытками отделить реальные уязвимости от галлюцинированных. Дату возобновления Google не назвала, пообещав лишь 'обновление' в первом квартале 2027 года.

Программа вознаграждала исследователей за поиск уязвимостей в открытом ПО Google. Сейчас она приостановлена на неопределённый срок, а участников тем временем перенаправляют на другие bug bounty программы компании.

Это следует за более ранними предупреждениями экспертов по кибербезопасности, о которых TechCrunch писал ещё в прошлом году: ИИ-сгенерированный 'мусор' представляет серьёзную угрозу для программ bug bounty в целом - опасение в том, что автоматические инструменты способны генерировать правдоподобные, но ложные отчёты об уязвимостях быстрее, чем люди успевают их проверять.

Для компаний, которые полагаются на любой открытый канал приёма заявок - не только bug bounty, но и очереди поддержки, формы для заявок от клиентов, онбординг вендоров или подачу RFP - урок носит структурный, а не узкоспециальный для сферы безопасности характер. Когда стоимость подачи заявки стремится к нулю (как в случае с ИИ-контентом), а стоимость проверки остаётся высокой (потому что валидность всё равно должен оценивать человек), один лишь объём способен сломать процесс, прекрасно работавший при меньшем масштабе. Google отреагировала тем, что полностью прекратила приём заявок. У большинства меньших компаний такой возможности нет, потому что через этот самый канал к ним приходят сделки, обращения в поддержку или кандидаты на работу.

Практический шаг для операционной команды - выстроить валидацию до этапа, где заявку видит человек: автоматические проверки на дублирование, внутреннюю согласованность, конкретность и правдоподобие, которые помечают или понижают приоритет некачественных заявок прежде, чем они отнимут время у рецензента. Это более узкое и обоснованное применение ИИ, чем сама проблема, которую оно решает, - отсев контента, а не его генерация.

Источник: TechCrunch AI

Следующий шаг

Discovery-спринт

Если этот довод работает и у вас, следующий шаг - измерить. Тридцать минут про один процесс, и мы говорим, сойдётся ли арифметика.

Выбрать время в календаре

Тридцать минут, бесплатно. Спринт - это то, о чём звонок.

Стоимость
$2,500
Срок
1-2 недели

Заканчивается одним из двух ответов: строить или не строить. Карта процесса, цифры и список кандидатов по порядку остаются у вас в любом случае.