با توجه به افزایش گزارشهای نامعتبر تولید شده توسط هوش مصنوعی، گوگل گزارشهای آسیبپذیری محصول را در برنامه ارسال کرده است. OSS VRP سال را جبران کنید ۲۰۲۷ متوقف شد.
به گزارش سرویس هوش مصنوعی مجردگوگل در یک پست رسمی در شبکه اجتماعی X در تاریخ 1 اکتبر اعلام کرد که شرکت کنندگان می توانند سایر برنامه های VRP را در این مدت بررسی کنند.
گوگل همچنین اعلام کرد که تا سه ماهه اول سال 2027 وضعیت این قسمت از برنامه را اطلاع رسانی خواهد کرد و در این بین ساختار آن را بازطراحی کرده و روی این قسمت کار خواهد کرد.
این تعلیق از اول اکتبر، همان روزی که گوگل تصمیم خود را اعلام کرد، اعمال شد، و گزارشهای آسیبپذیری محصول که قبل از این تاریخ ارسال شدهاند همچنان در معرض بررسی خواهند بود.
گوگل اعلام کرده است که ممکن است برخی از گزارشهای آسیبپذیری محصول را از طریق برنامه Cloud VRP نیز بپذیرد، اگرچه این محدود به مخازن Google Cloud خاصی است که بر محصولات Google Cloud تأثیر میگذارند.
این تعلیق شامل گزارش زنجیره تامین نرم افزار در برنامه OSS VRP نمی شود. در یک حادثه مشابه، توسعه دهندگان لینوکس نیز به دلیل افزایش گزارش های جعلی تولید شده توسط هوش مصنوعی، پشتیبانی از برخی از درایورهای قدیمی شبکه را متوقف کردند.
افزایش گزارش های نامعتبر با کمک هوش مصنوعی
OSS VRP یک برنامه تخصصی گزارشدهی اشکال امنیتی گوگل است که محققان امنیتی مستقل را تشویق میکند تا نقصهای امنیتی در اکوسیستم منبع باز گوگل را شناسایی و به طور مسئولانه فاش کنند.
در این برنامه، گزارشهای آسیبپذیری محصول معمولاً نقصهای کدگذاری، خطاهای منطقی یا نقصهای طراحی در مخازن عمومی Google را بررسی میکنند. در گذشته این فرآیند دشوار و دستی بود و نیاز به مهارت و تخصص داشت.
با افزایش استفاده از مدل های زبان بزرگ و اسکریپت های خودکار برای یافتن اشکالات، هزینه و زمان مورد نیاز برای این کار تقریباً ناپدید شده است. در نتیجه، تعداد زیادی گزارش با کیفیت پایین و تولید شده توسط هوش مصنوعی به برنامه ارائه شده است.
مهندسان گوگل و نگهبانان پروژه منبع باز گزارش ها با هزاران گزارش ضعیف و نامعتبر مواجه شده اند.
این گزارشها ادعا میکردند که یک باگ را کشف کردهاند، اما در واقع یا کاملاً نامعتبر بودند یا آسیبپذیریهایی ارائه میکردند که نمیتوان از آنها سوء استفاده کرد.
در نتیجه، مهندسان به جای تمرکز بر رفع آسیبپذیریهای واقعی و مهم، مجبور بودند زمان زیادی را صرف بررسی دستی کد و تأیید گزارشها کنند. این وضعیت در نهایت منجر به توقف برنامه شده است.
بیشتر بخوانید: گوگل برای ساخت مراکز داده فضایی به 1800 پرتاب Starship نیاز دارد
مشکل گزارش های جعلی در سراسر صنعت
مشکل مشابهی در بخش های مختلف صنعت فناوری دیده شده است. توسعه دهندگان لینوکس در اوایل این ماه گفتند که به دلیل افزایش گزارش های تشخیص CVE توسط ابزارهای هوش مصنوعی، “کاملاً تحت فشار” هستند. این ابزارها تعداد آسیب پذیری های گزارش شده در هسته لینوکس را به رکورد 2000 در هر نسخه رسانده اند.
اینتل همچنین برنامه پاداش باگ خود را که تا سقف 100000 دلار برای هر آسیب پذیری پرداخت می کرد، به حالت تعلیق درآورد.
این شرکت به طور رسمی دلیل این تصمیم را اعلام نکرده است، گزارش های تولید شده توسط هوش مصنوعی، اما برخی کارشناسان معتقدند افزایش این گونه گزارش ها در این تصمیم نقش داشته است.
بیشتر بخوانید: دادگاه ایالات متحده: نمایش خلاصه های هوش مصنوعی گوگل تخلف نیست
















گفتگو در مورد این post