شرکت گوگل از اول اکتبر ۲۰۲۶ دریافت گزارش آسیبپذیری محصولات را در برنامهی پاداش نرمافزارهای متنباز متوقف کرده است؛ دلیل، سیلی از گزارشهای ساختهشده با هوش مصنوعی است که بیشترشان نامعتبر بودند.

لیست مطالب
۱. چه اتفاقی افتاد؟
شرکت گوگل اعلام کرده است که از اول اکتبر ۲۰۲۶ دیگر گزارش آسیبپذیری «محصولات» را در برنامهی OSS VRP، یعنی برنامهی پاداش آسیبپذیری نرمافزارهای متنباز، نمیپذیرد. این برنامه سالها راهی بود تا پژوهشگران امنیتی در ازای یافتن باگهای واقعی در پروژههای متنباز مرتبط با گوگل پاداش بگیرند.
به گزارش رسانههایی مانند Tom’s Hardware و چند سایت فناوری دیگر، دلیل توقف «سیل گزارشهای نامعتبر ساختهشده با هوش مصنوعی» بوده است. این تصمیم برای اخبار هوش مصنوعی و امنیت یک زنگ خطر جدی است، چون نشان میدهد ابزارهای مولد میتوانند بهجای کمک به امنیت، بار اضافی روی دوش مدافعان بگذارند. اخبار مشابه را میتوانید در بخش اخبار مستر چتجیپیتی دنبال کنید.
۲. OSS VRP دقیقاً چیست؟
برنامهی OSS VRP بخشی از مجموعهی برنامههای پاداش آسیبپذیری گوگل است که روی نرمافزارهای متنباز تمرکز دارد. پژوهشگر باگ را پیدا میکند، گزارش میدهد، تیم بررسی میکند و اگر باگ واقعی و قابلسوءاستفاده باشد، پاداش پرداخت میشود. بر اساس گزارشها، پاداشهای این برنامه در گذشته از ۱۰۰ دلار تا ۳۱٬۳۳۷ دلار متغیر بوده است.
ارزش این مدل در یک فرض ساده است: هر گزارش باید ارزش بررسی داشته باشد. وقتی بخش بزرگی از گزارشها بیارزش باشند، هزینهی غربالکردن از ارزش برنامه بیشتر میشود و کل سیستم زیر فشار میرود.
۳. مشکل «اسلاپ»؛ گزارشهای توهمزده
به گفتهی گزارشها، هزاران گزارش بیکیفیت به برنامه رسیده بود که ادعا میکردند آسیبپذیری پیدا کردهاند، اما در عمل «توهمهایی نامعتبر و غیرقابلسوءاستفاده» بودند. یکی از رسانهها وضعیت را اینطور توصیف کرده است: یک اسکریپت میتواند یک مدل زبانی را به مخزن کد وصل کند و در چند دقیقه یک گزارش باورپذیر بسازد.
مشکل همینجاست. گزارشی که ظاهر حرفهای دارد، ساختار درست دارد و حتی تکهکد نشان میدهد، ممکن است کاملاً اشتباه باشد. فهمیدن این اشتباه نیازمند وقت یک مهندس باتجربه است. این همان پدیدهای است که دربارهی تواناییها و محدودیتهای واقعی هوش مصنوعی هم زیاد گفته میشود: خروجی روان لزوماً خروجی درست نیست.

۴. چرا هزینهی بررسی از هزینهی تولید سنگینتر شد؟
تولید یک گزارش با هوش مصنوعی تقریباً رایگان و سریع است، اما بررسی آن نیازمند خواندن کد، بازتولید مشکل و اطمینان از قابلسوءاستفادهبودن آن است. این عدمتقارن باعث میشود چند نفر با ابزار خودکار بتوانند یک تیم کامل را مشغول نگه دارند. به نظر میرسد وقتی پاداش مالی هم در کار باشد، انگیزهی ارسال انبوه گزارش بیشتر میشود.
این تحلیل برداشت ماست و رسماً از سوی گوگل اعلام نشده، اما با توضیح خود گزارشها سازگار است: مهندسها و نگهدارندهها بهجای رفع نقصهای واقعی، وقت زیادی را صرف راستیآزمایی کد کردند.
۵. چه چیزی هنوز باز است؟
توقف کامل نیست. بر اساس اطلاعات منتشرشده، گزارشهای مربوط به زنجیرهی تأمین همچنان پذیرفته میشود. برای بعضی مخزنهای گوگل کلود که روی محصولات این بخش اثر میگذارند هم ممکن است برنامهی Cloud VRP گزارش بپذیرد. گزارشهایی که پیش از اول اکتبر ثبت شدهاند هم معتبر میمانند و بررسی میشوند.
پژوهشگرانی که میخواستند گزارش جدید دربارهی باگ محصولات بفرستند، فعلاً باید به برنامههای دیگر مراجعه کنند. گوگل گفته است تا سهماههی اول ۲۰۲۷ دربارهی وضعیت و بازطراحی برنامه خبر خواهد داد.
۶. این مشکل فقط مال گوگل نیست
گزارشها نشان میدهند این پدیده در کل اکوسیستم متنباز دیده میشود. پروژهی curl برنامهی باگبانتی خود را بهخاطر گزارشهای هوش مصنوعی تعطیل کرده و نگهدارندههای بخش شبکهی لینوکس هم از فشار گزارشها و پچهای خودکار شکایت کردهاند. به نوشتهی یکی از رسانهها، شرکت اینتل هم برنامهی باگبانتی خود را که تا ۱۰۰ هزار دلار پاداش میداد متوقف کرده است.
نکتهی جالب اینکه همزمان، هوش مصنوعی در پیدا کردن باگهای واقعی هم بهتر شده است. برای نمونه همین چند روز پیش گزارش شد که پژوهشگری با مدل Mythos شرکت آنتروپیک آسیبپذیری واقعیای در یک نرمافزار متنباز پیدا کرد. یعنی مسئلهی اصلی «بد بودن هوش مصنوعی» نیست؛ مسئلهی تفاوت میان استفادهی هدفمند و ارسال انبوه و بدون بازبینی است.
۷. راهکارهای ممکن برای بازطراحی
گوگل جزئیات برنامهی جدید را اعلام نکرده است. با این حال، تحلیلگران دو راهکار محتمل را مطرح کردهاند: «دروازهی اعتبار» برای ارسالکنندگان تازهوارد و الزام به ارائهی اثبات مفهوم کارآمد، یعنی PoC. هر دو ایده میکوشند هزینهی ارسال گزارش بیارزش را بالا ببرند.
راهکارهای دیگری هم قابل تصورند، مثل محدود کردن تعداد گزارشهای هر حساب یا بررسی اولیهی خودکار، اما اینها حدس و تحلیل است و تأیید رسمی ندارد. اگر دربارهی نوشتن درخواست دقیق برای ابزارهای هوش مصنوعی کنجکاوید، راهنمای نوشتن پرامپت برای مبتدیها نقطهی شروع خوبی است.
۸. این خبر برای کاربران و توسعهدهندگان چه معنایی دارد؟
برای توسعهدهندهها و پژوهشگران، پیام روشن است: هوش مصنوعی دستیار است، نه جایگزین قضاوت. اگر از مدل برای یافتن باگ استفاده میکنید، پیش از ارسال گزارش باید خودتان مشکل را بازتولید کنید. این دقیقاً همان تفاوتی است که در مقالهی توهم هوش مصنوعی؛ توسعهدهندهی تنها در برابر مهندس واقعی هم به آن پرداختهایم.
برای شرکتها هم درس مهمی هست. هر سیستمی که ورودی آزاد و پاداشمحور دارد، در عصر هوش مصنوعی باید برای حجم انبوه ورودی خودکار آماده باشد. دانستن اینکه هوش مصنوعی چرا برای کسبوکارها مهم است بدون شناخت ریسکهایش ناقص میماند. برای آشنایی با آموزشهای کاربردی هم میتوانید به آموزشهای چتجیپیتی سر بزنید.

۹. پرسشهای متداول (FAQ)
آیا همهی برنامههای باگبانتی گوگل تعطیل شده است؟
خیر. فقط دریافت گزارش آسیبپذیری «محصولات» در OSS VRP متوقف شده است. گزارشهای زنجیرهی تأمین پذیرفته میشود و برای بعضی مخزنهای گوگل کلود هم برنامهی Cloud VRP ممکن است گزارش بپذیرد.
گزارشهایی که قبل از اول اکتبر فرستادهام چه میشود؟
بر اساس اطلاعات منتشرشده، گزارشهای ثبتشده پیش از اول اکتبر ۲۰۲۶ همچنان معتبرند و بررسی میشوند.
برنامه کی دوباره باز میشود؟
گوگل زمان بازگشایی دقیق نداده و فقط وعده کرده است تا سهماههی اول ۲۰۲۷ خبر جدید بدهد.
آیا استفاده از هوش مصنوعی برای پیدا کردن باگ ممنوع است؟
نه. مشکل خود ابزار نیست، بلکه ارسال گزارشهای بدون راستیآزمایی است. گزارشی که با کمک هوش مصنوعی پیدا شده و توسط انسان تأیید و بازتولید شده باشد همچنان ارزشمند است.
این ماجرا به چه کسانی مربوط است؟
به پژوهشگران امنیتی، نگهدارندههای پروژههای متنباز، تیمهای امنیتی شرکتها و هر کسی که با ابزارهای مولد کد و گزارش میسازد.
۱۰. جمعبندی
توقف باگبانتی متنباز گوگل نمونهای روشن از سمت تاریک رواج هوش مصنوعی است: تولید محتوای قانعکننده ارزان شد، اما راستیآزمایی هنوز گران است. این رویداد احتمالاً نخستین نشانهی تغییر قواعد برنامههای پاداش در سالهای آینده است. باید دید گوگل در سهماههی اول ۲۰۲۷ چه مدل جدیدی معرفی میکند. برای شناخت زمینهی کلیتر هم میتوانید مقالهی اوپنایآی چیست را مطالعه کنید.
نسخهٔ فوری این مطلب در تلگرام: اینجا بخوانید
