Отчеты об искусственном интеллекте перегружают проекты с открытым исходным кодом




Программа вознаграждений за уязвимости (Bug Bounty) от Internet Bug Bounty (IBB), важная для многих программных проектов, временно прекращает прием новых отчетов. Это касается и популярной среды выполнения JavaScript Node.js. Исследователи безопасности, сообщающие об уязвимостях, больше не получают за это вознаграждений. Причиной такого решения стали сгенерированные ИИ отчеты, которые перегружают множество проектов.

Согласно сообщению IBB на Hackerone(открывается в новом окне), программа Bug Bounty изначально была предназначена для повышения безопасности в проектах с открытым исходным кодом и проектах критической интернет-инфраструктуры. За обнаружение и устранение уязвимостей должны были выплачиваться вознаграждения.

Однако с использованием ИИ обнаружение новых уязвимостей в последнее время резко ускорилось. По словам IBB, это значительно сместило баланс между количеством найденных уязвимостей и возможностями по их исправлению в сфере open source.

Никаких денег за уязвимости в Node.js

Поэтому программа IBB была временно приостановлена. Тем временем организация намерена совместно с сопровождающими проектов и исследователями пересмотреть стимулы программы и активно работать над новыми решениями. Цель — обеспечить, чтобы уязвимости не только сообщались, но и устойчиво устранялись.

Однако для таких проектов, как Node.js, временная остановка программы ставит их в сложное положение. В записи блога(открывается в новом окне) разработчики пишут, что у Node.js нет собственного бюджета для вознаграждения исследователей безопасности. "Без внешней поддержки мы в настоящее время не можем предлагать вознаграждения за сообщения об уязвимостях", — говорится там.

Те, кто хочет сообщить об уязвимостях, могут сделать это как обычно через Hackerone. Отчеты по-прежнему будут проверяться и обрабатываться с наивысшим приоритетом. Просто финансовое вознаграждение в настоящее время не может быть предоставлено. Однако для исследователей безопасности это лишает важного стимула вообще сообщать о найденных уязвимостях.

У Curl тоже продолжаются проблемы

Разработчик Curl Даниэль Стенберг уже прекратил свою программу вознаграждений за уязвимости в начале года. В качестве причины он назвал растущий поток некачественных и созданных с помощью ИИ сообщений об уязвимостях, которые в последнее время все больше перегружали разработчика open source. Стенберг в прошлом уже неоднократно выступал против "ИИ-мусора".

С тех пор, однако, качество отчетов, сгенерированных ИИ, по-видимому, значительно улучшилось, как недавно вынужден был признать Стенберг в публикации на Linkedin(открывается в новом окне). "Мы получаем постоянно растущее количество действительно хороших сообщений о безопасности, почти все из которых созданы с помощью ИИ", — говорится там.

Но количество отправляемых отчетов продолжает расти. Стенберг говорит о "невиданной ранее частоте" сообщений об ошибках. Подобное наблюдается и в других проектах с открытым исходным кодом. Таким образом, разработчиков теперь меньше перегружает ИИ-мусором, но зато тем больше серьезными ошибками, для обработки которых у них просто нет необходимых ресурсов.