گوگل بخش مهمی از برنامه پاداش باگهای متنباز خود را تعطیل کرد!

خبر کوتاه اما بمب! گوگل به طور موقت دریافت گزارش باگهای مربوط به محصولات خود در برنامه OSS VRP را متوقف کرد. اگر هکر کلاهسفید هستید یا به دنیای امنیت علاقه دارید، باید بدانید این تصمیم یعنی فعلاً برای پیدا کردن باگ در پروژههای خفنی مثل Flutter، Angular، Go و Fuchsia پولی به عنوان پاداش پرداخت نمیشود!
البته نترسید؛ گزارشهای مربوط به زنجیره تأمین یا همان supply chain و هر چیزی که قبل از اول اکتبر ارسال شده سر جایش باقی میماند و مشکلی ندارد. گوگل این تصمیم را فعلاً موقتی اعلام کرده تا تکلیفش با سیل عظیمی از گزارشهای فیک و چرتکه انداختنهای هوش مصنوعی روشن شود.
nn

nn

چه چیزی تعطیل شده و چه چیزی هنوز فعال است؟
وقتی صحبت از آسیبپذیریهای محصول یا همان product vulnerabilities میشود، یعنی باگهایی که مستقیماً داخل خود کدهای پروژه قرار دارند؛ مثلاً یک فیلترکننده HTML که کارش را درست انجام نمیدهد، خراب شدن حافظه در تحلیلگرهای فایل، یا نمونه کمرنگ و ناامن از کدنویسی در مستندات.
اما در سوی مقابل، گزارشهای زنجیره تأمین (supply chain) به این مربوط میشوند که نرمافزار چطور ساخته و برای دنیا ارسال (Build و Ship) میشود. مثلاً لو رفتن مشخصات ورود به Package Managerها که برای انتشار فایلهای Build استفاده میشوند، یکی از همین موارد است که همچنان پاداش خودش را دارد و تغییری نکرده است.
البته یک استثنا هم برای بعضی از Repositoryهای Google Cloud وجود دارد. اگر باگی در آنجا پیدا کنید که روی محصولات ابری تأثیر بگذارد، گوگل شاید آن را از طریق Cloud VRP قبول کند.
چرا کار به اینجا کشید؟ ماجرا چیست؟
ماجرا از این قرار است که ماهها پیش، مهندسان گوگل اعلام کردند سیل عظیمی از گزارشهای تولید شده توسط هوش مصنوعی (AI-generated) دارد این سیستم را خفه میکند! خیلی از این گزارشها اطلاعات پرت و توهمی (Hallucinated) بودند و برخی دیگر هم ارورهای معمولی کدهایی را نشان میدادند که کوچکترین تأثیری روی امنیت پروژه نداشتند.
گوگل اول سعی کرد با سختتر کردن قوانین و درخواست برای استفاده از ابزارهای تست مثل OSS-Fuzz جلوی این وضعیت را بگیرد، اما دید حریف این حجم از باگنماهای هوش مصنوعی نمیشود. در نتیجه دست به قیچی شد و ترجیح داد فعلاً این بخش از دکان پاداشدهی را تخته کند تا ببیند چه باید بکند.
سوال بزرگ؛ حالا چیکار کنیم؟
گوگل هنوز به طور دقیق نگفته که این بخش از برنامه چه زمانی و با چه قیافهای برمیگردد، اما قول داده که در سه ماهه اول سال 2027 خبرهای جدیدی بدهد. در حال حاضر تنها راه جایگزین، برنامهای به نام Patch Rewards Program است که اگر بتوانید یک پچ امنیتی بنویسید که یک ماه روی پروژه بماند و کسی آن را ریجکت نکند، بین 100 تا 15,000 دلار به شما پول میدهد.




