Даже Google не справляется с потоком нейрослопных Bug Bounty-репортов. Компания временно приостановила приём отчётов в своей программе поиска уязвимостей для open source-проектов (OSS VRP), потому что получила огромное количество автоматически сгенерированных заявок. Большинство из них оказались бесполезными или ложными.
OSS VRP была запущена в 2022 году и предназначена для поиска уязвимостей в open source-проектах, которые поддерживает Google, например, Go, Angular, Bazel и Fuchsia. За найденные уязвимости компания выплачивала от $100 до $31 337.
При этом другие программы Google продолжают работать:
🔹 Patch Rewards Program - программа для тех, кто предлагает исправления для уязвимостей в open source. За наиболее важные исправления можно получить до $15 000.
🔹 Cloud VRP - программа для уязвимостей в open source-коде Google, которые непосредственно влияют на облачные сервисы Google Cloud, например, Compute Engine, Kubernetes Engine или Cloud Storage.
Проблема с некачественными сгенерированными отчётами уже затронула и другие компании. Ранее разработчики curl закрыли свою bug bounty-программу на HackerOne из-за огромного количества подобных отчётов.
Google планирует изменить правила OSS VRP и рассказать о новых условиях в первом квартале 2027 года.
Как по мне, это симптом системного сдвига: автоматическая генерация правдоподобных отчётов об уязвимостях стала настолько простой, что старая модель массового Bug Bounty перестаёт масштабироваться. 🤷♂️ Никаких ресурсов на триаж не хватит.
Имхо, развитие пойдёт в сторону:
🔸 Ужесточения требований. Если нет рабочего эксплоита, наглядно демонстрирующего понятный и полезный для злоумышленника эффект, репорты не будут приниматься.
🔸 Автоматизация валидации. AI-агенты будут поднимать тестовые среды и практически проверять работоспособность эксплоитов, а всё, что не проходит этот строгий отсев, будет игнорироваться.
Иными словами, ИИ неизбежно продолжит генерировать шум, но фильтрация этого шума также будет решаться по большей части с помощью ИИ.
➡️Ⓜ️ MAX | @avleonovrus #Google #BugBounty #OSSVRP #OpenSource #AI #CloudVRP #GoogleCloud #HackerOne #Curl #AISlop #Go #Angular #Bazel #Fuchsia
Post #3466
748

- 👍 3
- ❤ 2
- 💯 1