فناوری و تکنولوژی

گوگل بخش مهمی از برنامه‌ پاداش باگ‌های متن‌باز خود را تعطیل کرد!

خبر کوتاه اما بمب! گوگل به طور موقت دریافت گزارش باگ‌های مربوط به محصولات خود در برنامه OSS VRP را متوقف کرد. اگر هکر کلاه‌سفید هستید یا به دنیای امنیت علاقه دارید، باید بدانید این تصمیم یعنی فعلاً برای پیدا کردن باگ در پروژه‌های خفنی مثل Flutter، Angular، Go و Fuchsia پولی به عنوان پاداش پرداخت نمی‌شود!

البته نترسید؛ گزارش‌های مربوط به زنجیره تأمین یا همان supply chain و هر چیزی که قبل از اول اکتبر ارسال شده سر جایش باقی می‌ماند و مشکلی ندارد. گوگل این تصمیم را فعلاً موقتی اعلام کرده تا تکلیفش با سیل عظیمی از گزارش‌های فیک و چرتکه انداختن‌های هوش مصنوعی روشن شود.

nn

برنامه پاداش باگ گوگل - گوگل بخش مهمی از برنامه‌ پاداش باگ‌های متن‌باز خود را تعطیل کرد!

nn

برنامه پاداش باگ گوگل - گوگل بخش مهمی از برنامه‌ پاداش باگ‌های متن‌باز خود را تعطیل کرد!

چه چیزی تعطیل شده و چه چیزی هنوز فعال است؟

وقتی صحبت از آسیب‌پذیری‌های محصول یا همان product vulnerabilities می‌شود، یعنی باگ‌هایی که مستقیماً داخل خود کدهای پروژه قرار دارند؛ مثلاً یک فیلترکننده HTML که کارش را درست انجام نمی‌دهد، خراب شدن حافظه در تحلیلگرهای فایل، یا نمونه کمرنگ و ناامن از کدنویسی در مستندات.

اما در سوی مقابل، گزارش‌های زنجیره تأمین (supply chain) به این مربوط می‌شوند که نرم‌افزار چطور ساخته و برای دنیا ارسال (Build و Ship) می‌شود. مثلاً لو رفتن مشخصات ورود به Package Managerها که برای انتشار فایل‌های Build استفاده می‌شوند، یکی از همین موارد است که همچنان پاداش خودش را دارد و تغییری نکرده است.

البته یک استثنا هم برای بعضی از Repositoryهای Google Cloud وجود دارد. اگر باگی در آنجا پیدا کنید که روی محصولات ابری تأثیر بگذارد، گوگل شاید آن را از طریق Cloud VRP قبول کند.

چرا کار به اینجا کشید؟ ماجرا چیست؟

ماجرا از این قرار است که ماه‌ها پیش، مهندسان گوگل اعلام کردند سیل عظیمی از گزارش‌های تولید شده توسط هوش مصنوعی (AI-generated) دارد این سیستم را خفه می‌کند! خیلی از این گزارش‌ها اطلاعات پرت و توهمی (Hallucinated) بودند و برخی دیگر هم ارورهای معمولی کدهایی را نشان می‌دادند که کوچک‌ترین تأثیری روی امنیت پروژه نداشتند.

گوگل اول سعی کرد با سخت‌تر کردن قوانین و درخواست برای استفاده از ابزارهای تست مثل OSS-Fuzz جلوی این وضعیت را بگیرد، اما دید حریف این حجم از باگ‌نماهای هوش مصنوعی نمی‌شود. در نتیجه دست به قیچی شد و ترجیح داد فعلاً این بخش از دکان پاداش‌دهی را تخته کند تا ببیند چه باید بکند.

سوال بزرگ؛ حالا چیکار کنیم؟

گوگل هنوز به طور دقیق نگفته که این بخش از برنامه چه زمانی و با چه قیافه‌ای برمی‌گردد، اما قول داده که در سه ماهه اول سال 2027 خبرهای جدیدی بدهد. در حال حاضر تنها راه جایگزین، برنامه‌ای به نام Patch Rewards Program است که اگر بتوانید یک پچ امنیتی بنویسید که یک ماه روی پروژه بماند و کسی آن را ریجکت نکند، بین 100 تا 15,000 دلار به شما پول می‌دهد.

منبع اصلی: It's FOSS (اخبار و مقالات لینوکس) | 15 مهر 1405

خسرو عظیمی

خسرو عظیمی هستم. علاقه مند به دنیای اوپن سورس و IT، لینوکس، امنیت، وب و برنامه نویسی. در حال حاضر توسعه دهنده وب، کارشناس سئو و ادمین سیستم عامل هستم. لینک سایت شخصی: khosro-azimi.ir

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا