Экспертам потребовалось много времени для проверки тысяч сообщений
Компания Google приостановила прием сообщений об уязвимостях в рамках своей программы вознаграждений для разработчиков открытого программного обеспечения. Этот запрет будет действовать как минимум до первого квартала 2027 года.

Причиной этому послужила волна низкокачественных отчетов, созданных с использованием искусственного интеллекта. Инженеры и ответственные за проекты были вынуждены потратить много времени на проверку тысяч сообщений, в которых описывались несуществующие или нереализованные уязвимости. Автоматизированные инструменты начали массово отправлять такие отчеты, включая проекты Go, Angular, Fuchsia и связанные с ними GitHub Actions.
Тем временем Google намерена пересмотреть функционирование программы. Однако полностью закрывать выплаты за обнаруженные проблемы компания не решила. Исследователи все еще могут получать вознаграждения за подтвержденные исправления через Google Patch Rewards — суммы вознаграждений достигают $15 тыс. Прием сообщений по репозиториям Google Cloud продолжается отдельно.
С аналогичной проблемой столкнулись и другие проекты. Разработчик curl ранее закрыл свою программу на HackerOne из-за потока автоматических заявок, а сопровождающие ядра Linux сообщили о тысячах фиктивных CVE. Таким образом, ИИ упростил поиск потенциальных ошибок, но одновременно значительно увеличил нагрузку на команды, которые должны отделять реальные угрозы от сгенерированных отчетов.
Источники:AndroidHeadlines0ИИ17:45
Источник