Zakaj je Google ustavil program nagrad za odkrite varnostne ranljivosti?
Naraščajoči trend uporabe generativne umetne inteligence v kibernetski varnosti je naletel na hudo oviro. Podjetje Google je 1. oktobra namreč uradno zamrznilo svoj program nagrad za varnostne ranljivosti v odprtokodni programski opremi (OSS VRP). Odločitev izvira iz izjemnega porasta avtomatiziranih prijav, med katerimi velika večina ne vsebuje dejanskih ali uporabnih podatkov.
Inženirji in zunanji vzdrževalci odprtokodnih projektov pri Googlu so se znašli pod plazom poročil zelo slabe kakovosti. Varnostna orodja na osnovi umetne inteligence pogosto generirajo tako imenovane privide oziroma halucinacije, zaradi česar so morali strokovnjaki porabiti ogromno časa za preverjanje lažnih opozoril. Varnostni analitiki so sicer že pred časom opozarjali, da lahko spletna orodja z nekritičnim ustvarjanjem lažnih prijav povsem hromijo delo ocenjevalcev.
Predstavniki podjetja Google so prek družbenih omrežij in uradne spletne strani sporočili, da bo premor trajal vsaj do prvega četrtletja leta 2027, ko načrtujejo predstavitev posodobljenega okvira za oddajo prijav. V tem obdobju raziskovalcem svetujejo, naj se raje usmerijo k drugim aktivnim programom nagrajevanja, ki jih podjetje še naprej izvaja za preostale storitve.
Trenutno sicer še ni znano, ali bo Googlu v nekaj mesecih sploh uspelo vzpostaviti učinkovit filtrirni mehanizem, ki bo ločil kakovostne varnostne raziskave od avtomatiziranega hrupa. Problem avtomatskega generiranja poročil namreč prizadene celotno skupnost odprte kode, kjer resursov za ročno preverjanje preprosto primanjkuje.
Prijavi napako v članku




























