← Trang chủ
Tom's Hardware1 nguồn

Google tạm ngưng nhận lỗ hổng sản phẩm cho OSS VRP vì dòng báo cáo AI rác

Google freezes open-source bug bounty program amid flood of invalid AI slop submissions

Tóm tắt nhanh

  • Google đã tạm ngưng nhận báo cáo lỗ hổng sản phẩm cho Open Source Software Vulnerability Reward Program (OSS VRP) kể từ 1/10 do lượng lớn báo cáo AI không hợp lệ.
  • Công ty thông báo trên X ngày 1/10, khuyến khích chuyển sang các chương trình VRP khác và sẽ cập nhật lại chương trình vào quý 1/2027.
  • Lệnh tạm ngưng không ảnh hưởng các báo cáo lỗ hổng đã nộp trước 1/10 và không áp dụng cho báo cáo chuỗi cung ứng OSS VRP.
  • Google có thể vẫn chấp nhận báo cáo liên quan tới một số kho Google Cloud thông qua Cloud VRP cho sản phẩm Google Cloud.
  • Nguyên nhân là LLM và script săn lỗi tự động tạo hàng nghìn báo cáo thấp chất lượng, nhiều báo cáo là ảo tưởng (hallucination) hoặc không khai thác được.
  • Kết quả: kỹ sư Google và người duy trì mã nguồn mở bị quá tải phải xác minh thủ công thay vì sửa các lỗ hổng nghiêm trọng thực sự.
  • Tình trạng tương tự xảy ra trong ngành: Linux bị quá tải CVE do săn lỗi bằng AI, và Intel đã tạm ngưng chương trình tiền thưởng lỗ hổng từng trả tới $100,000.
  • OSS VRP là chương trình thưởng bảo mật chuyên biệt của Google khuyến khích phát hiện và tiết lộ lỗ hổng trong hệ sinh thái mã nguồn mở công khai của Google.

Tóm tắt tự động bằng AI từ bài gốc, có thể có sai sót. Hãy kiểm chứng ở bài gốc.

Trích đoạn bài gốc

Google suspends product vulnerability submissions to its Open Source Software Vulnerability Reward Program (OSS VRP) over an influx of invalid AI-driven reports.
Đọc bài gốc trên Tom's Hardware

Tapview chỉ hiển thị tiêu đề, trích đoạn ngắn, tóm tắt và đường dẫn tới bài gốc. Nội dung gốc thuộc bản quyền của Tom's Hardware.

Tin khác đang nóng