توقف باگ‌بانتی متن‌باز گوگل؛ وقتی گزارش‌های جعلی هوش مصنوعی برنامه را زمین‌گیر کرد

اخبار · هوش مصنوعی

شرکت گوگل از اول اکتبر ۲۰۲۶ دریافت گزارش آسیب‌پذیری محصولات را در برنامه‌ی پاداش نرم‌افزارهای متن‌باز متوقف کرده است؛ دلیل، سیلی از گزارش‌های ساخته‌شده با هوش مصنوعی است که بیشترشان نامعتبر بودند.

چکیده. گوگل بخش «آسیب‌پذیری محصولات» برنامه‌ی OSS VRP را از ۱ اکتبر ۲۰۲۶ بسته است، چون هزاران گزارش بی‌کیفیت و توهم‌زده‌ی هوش مصنوعی مهندس‌ها را از کار اصلی انداخته بود. گزارش‌های زنجیره‌ی تأمین همچنان پذیرفته می‌شود و گوگل تا سه‌ماهه‌ی اول ۲۰۲۷ خبر جدیدی درباره‌ی بازطراحی برنامه وعده داده است. این ماجرا نشان می‌دهد تولید گزارش با هوش مصنوعی ارزان شده، اما راستی‌آزمایی آن هنوز هزینه‌ی انسانی دارد.
توقف برنامه‌ی باگ‌بانتی متن‌باز گوگل OSS VRP در اول اکتبر ۲۰۲۶

۱. چه اتفاقی افتاد؟

شرکت گوگل اعلام کرده است که از اول اکتبر ۲۰۲۶ دیگر گزارش آسیب‌پذیری «محصولات» را در برنامه‌ی OSS VRP، یعنی برنامه‌ی پاداش آسیب‌پذیری نرم‌افزارهای متن‌باز، نمی‌پذیرد. این برنامه سال‌ها راهی بود تا پژوهشگران امنیتی در ازای یافتن باگ‌های واقعی در پروژه‌های متن‌باز مرتبط با گوگل پاداش بگیرند.

به گزارش رسانه‌هایی مانند Tom’s Hardware و چند سایت فناوری دیگر، دلیل توقف «سیل گزارش‌های نامعتبر ساخته‌شده با هوش مصنوعی» بوده است. این تصمیم برای اخبار هوش مصنوعی و امنیت یک زنگ خطر جدی است، چون نشان می‌دهد ابزارهای مولد می‌توانند به‌جای کمک به امنیت، بار اضافی روی دوش مدافعان بگذارند. اخبار مشابه را می‌توانید در بخش اخبار مستر چت‌جی‌پی‌تی دنبال کنید.

۲. OSS VRP دقیقاً چیست؟

برنامه‌ی OSS VRP بخشی از مجموعه‌ی برنامه‌های پاداش آسیب‌پذیری گوگل است که روی نرم‌افزارهای متن‌باز تمرکز دارد. پژوهشگر باگ را پیدا می‌کند، گزارش می‌دهد، تیم بررسی می‌کند و اگر باگ واقعی و قابل‌سوءاستفاده باشد، پاداش پرداخت می‌شود. بر اساس گزارش‌ها، پاداش‌های این برنامه در گذشته از ۱۰۰ دلار تا ۳۱٬۳۳۷ دلار متغیر بوده است.

ارزش این مدل در یک فرض ساده است: هر گزارش باید ارزش بررسی داشته باشد. وقتی بخش بزرگی از گزارش‌ها بی‌ارزش باشند، هزینه‌ی غربال‌کردن از ارزش برنامه بیشتر می‌شود و کل سیستم زیر فشار می‌رود.

۳. مشکل «اسلاپ»؛ گزارش‌های توهم‌زده

به گفته‌ی گزارش‌ها، هزاران گزارش بی‌کیفیت به برنامه رسیده بود که ادعا می‌کردند آسیب‌پذیری پیدا کرده‌اند، اما در عمل «توهم‌هایی نامعتبر و غیرقابل‌سوءاستفاده» بودند. یکی از رسانه‌ها وضعیت را این‌طور توصیف کرده است: یک اسکریپت می‌تواند یک مدل زبانی را به مخزن کد وصل کند و در چند دقیقه یک گزارش باورپذیر بسازد.

مشکل همین‌جاست. گزارشی که ظاهر حرفه‌ای دارد، ساختار درست دارد و حتی تکه‌کد نشان می‌دهد، ممکن است کاملاً اشتباه باشد. فهمیدن این اشتباه نیازمند وقت یک مهندس باتجربه است. این همان پدیده‌ای است که درباره‌ی توانایی‌ها و محدودیت‌های واقعی هوش مصنوعی هم زیاد گفته می‌شود: خروجی روان لزوماً خروجی درست نیست.

گزارش‌های جعلی و توهم‌زده‌ی هوش مصنوعی که نگهدارنده‌های متن‌باز را غرق کرده است

۴. چرا هزینه‌ی بررسی از هزینه‌ی تولید سنگین‌تر شد؟

تولید یک گزارش با هوش مصنوعی تقریباً رایگان و سریع است، اما بررسی آن نیازمند خواندن کد، بازتولید مشکل و اطمینان از قابل‌سوءاستفاده‌بودن آن است. این عدم‌تقارن باعث می‌شود چند نفر با ابزار خودکار بتوانند یک تیم کامل را مشغول نگه دارند. به نظر می‌رسد وقتی پاداش مالی هم در کار باشد، انگیزه‌ی ارسال انبوه گزارش بیشتر می‌شود.

این تحلیل برداشت ماست و رسماً از سوی گوگل اعلام نشده، اما با توضیح خود گزارش‌ها سازگار است: مهندس‌ها و نگهدارنده‌ها به‌جای رفع نقص‌های واقعی، وقت زیادی را صرف راستی‌آزمایی کد کردند.

۵. چه چیزی هنوز باز است؟

توقف کامل نیست. بر اساس اطلاعات منتشرشده، گزارش‌های مربوط به زنجیره‌ی تأمین همچنان پذیرفته می‌شود. برای بعضی مخزن‌های گوگل کلود که روی محصولات این بخش اثر می‌گذارند هم ممکن است برنامه‌ی Cloud VRP گزارش بپذیرد. گزارش‌هایی که پیش از اول اکتبر ثبت شده‌اند هم معتبر می‌مانند و بررسی می‌شوند.

پژوهشگرانی که می‌خواستند گزارش جدید درباره‌ی باگ محصولات بفرستند، فعلاً باید به برنامه‌های دیگر مراجعه کنند. گوگل گفته است تا سه‌ماهه‌ی اول ۲۰۲۷ درباره‌ی وضعیت و بازطراحی برنامه خبر خواهد داد.

۶. این مشکل فقط مال گوگل نیست

گزارش‌ها نشان می‌دهند این پدیده در کل اکوسیستم متن‌باز دیده می‌شود. پروژه‌ی curl برنامه‌ی باگ‌بانتی خود را به‌خاطر گزارش‌های هوش مصنوعی تعطیل کرده و نگهدارنده‌های بخش شبکه‌ی لینوکس هم از فشار گزارش‌ها و پچ‌های خودکار شکایت کرده‌اند. به نوشته‌ی یکی از رسانه‌ها، شرکت اینتل هم برنامه‌ی باگ‌بانتی خود را که تا ۱۰۰ هزار دلار پاداش می‌داد متوقف کرده است.

نکته‌ی جالب اینکه همزمان، هوش مصنوعی در پیدا کردن باگ‌های واقعی هم بهتر شده است. برای نمونه همین چند روز پیش گزارش شد که پژوهشگری با مدل Mythos شرکت آنتروپیک آسیب‌پذیری واقعی‌ای در یک نرم‌افزار متن‌باز پیدا کرد. یعنی مسئله‌ی اصلی «بد بودن هوش مصنوعی» نیست؛ مسئله‌ی تفاوت میان استفاده‌ی هدفمند و ارسال انبوه و بدون بازبینی است.

۷. راهکارهای ممکن برای بازطراحی

گوگل جزئیات برنامه‌ی جدید را اعلام نکرده است. با این حال، تحلیلگران دو راهکار محتمل را مطرح کرده‌اند: «دروازه‌ی اعتبار» برای ارسال‌کنندگان تازه‌وارد و الزام به ارائه‌ی اثبات مفهوم کارآمد، یعنی PoC. هر دو ایده می‌کوشند هزینه‌ی ارسال گزارش بی‌ارزش را بالا ببرند.

راهکارهای دیگری هم قابل تصورند، مثل محدود کردن تعداد گزارش‌های هر حساب یا بررسی اولیه‌ی خودکار، اما این‌ها حدس و تحلیل است و تأیید رسمی ندارد. اگر درباره‌ی نوشتن درخواست دقیق برای ابزارهای هوش مصنوعی کنجکاوید، راهنمای نوشتن پرامپت برای مبتدی‌ها نقطه‌ی شروع خوبی است.

۸. این خبر برای کاربران و توسعه‌دهندگان چه معنایی دارد؟

برای توسعه‌دهنده‌ها و پژوهشگران، پیام روشن است: هوش مصنوعی دستیار است، نه جایگزین قضاوت. اگر از مدل برای یافتن باگ استفاده می‌کنید، پیش از ارسال گزارش باید خودتان مشکل را بازتولید کنید. این دقیقاً همان تفاوتی است که در مقاله‌ی توهم هوش مصنوعی؛ توسعه‌دهنده‌ی تنها در برابر مهندس واقعی هم به آن پرداخته‌ایم.

برای شرکت‌ها هم درس مهمی هست. هر سیستمی که ورودی آزاد و پاداش‌محور دارد، در عصر هوش مصنوعی باید برای حجم انبوه ورودی خودکار آماده باشد. دانستن اینکه هوش مصنوعی چرا برای کسب‌وکارها مهم است بدون شناخت ریسک‌هایش ناقص می‌ماند. برای آشنایی با آموزش‌های کاربردی هم می‌توانید به آموزش‌های چت‌جی‌پی‌تی سر بزنید.

بازطراحی برنامه‌ی پاداش آسیب‌پذیری گوگل و وعده‌ی خبر جدید تا سه‌ماهه‌ی اول ۲۰۲۷

۹. پرسش‌های متداول (FAQ)

آیا همه‌ی برنامه‌های باگ‌بانتی گوگل تعطیل شده است؟

خیر. فقط دریافت گزارش آسیب‌پذیری «محصولات» در OSS VRP متوقف شده است. گزارش‌های زنجیره‌ی تأمین پذیرفته می‌شود و برای بعضی مخزن‌های گوگل کلود هم برنامه‌ی Cloud VRP ممکن است گزارش بپذیرد.

گزارش‌هایی که قبل از اول اکتبر فرستاده‌ام چه می‌شود؟

بر اساس اطلاعات منتشرشده، گزارش‌های ثبت‌شده پیش از اول اکتبر ۲۰۲۶ همچنان معتبرند و بررسی می‌شوند.

برنامه کی دوباره باز می‌شود؟

گوگل زمان بازگشایی دقیق نداده و فقط وعده کرده است تا سه‌ماهه‌ی اول ۲۰۲۷ خبر جدید بدهد.

آیا استفاده از هوش مصنوعی برای پیدا کردن باگ ممنوع است؟

نه. مشکل خود ابزار نیست، بلکه ارسال گزارش‌های بدون راستی‌آزمایی است. گزارشی که با کمک هوش مصنوعی پیدا شده و توسط انسان تأیید و بازتولید شده باشد همچنان ارزشمند است.

این ماجرا به چه کسانی مربوط است؟

به پژوهشگران امنیتی، نگهدارنده‌های پروژه‌های متن‌باز، تیم‌های امنیتی شرکت‌ها و هر کسی که با ابزارهای مولد کد و گزارش می‌سازد.

۱۰. جمع‌بندی

توقف باگ‌بانتی متن‌باز گوگل نمونه‌ای روشن از سمت تاریک رواج هوش مصنوعی است: تولید محتوای قانع‌کننده ارزان شد، اما راستی‌آزمایی هنوز گران است. این رویداد احتمالاً نخستین نشانه‌ی تغییر قواعد برنامه‌های پاداش در سال‌های آینده است. باید دید گوگل در سه‌ماهه‌ی اول ۲۰۲۷ چه مدل جدیدی معرفی می‌کند. برای شناخت زمینه‌ی کلی‌تر هم می‌توانید مقاله‌ی اوپن‌ای‌آی چیست را مطالعه کنید.

جمع‌بندی. گوگل از ۱ اکتبر ۲۰۲۶ پذیرش گزارش آسیب‌پذیری محصولات در OSS VRP را به‌خاطر سیل گزارش‌های جعلی هوش مصنوعی متوقف کرده و تا سه‌ماهه‌ی اول ۲۰۲۷ خبر جدید وعده داده است. برای دنبال‌کردن داغ‌ترین اخبار هوش مصنوعی، کانال @MrChatGPT_IR را دنبال کنید.

نسخهٔ فوری این مطلب در تلگرام: اینجا بخوانید

— (0 رأی)

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *