گوگل بخشی از برنامه باگ بانتی خود را موقتاً متوقف کرده است. دلیل این تصمیم هم جالب است: سیل گزارشهای خودکار که بیشترشان معتبر نبودند. این خبر نشان میدهد هوش مصنوعی در امنیت سایبری هم فرصت است و هم دردسر.
در این مقاله توضیح میدهیم توقف باگ بانتی گوگل دقیقاً چه چیزی را شامل میشود، چرا اتفاق افتاد و چه درسی برای تیمهای فناوری اطلاعات و توسعهدهندگان دارد.
ماجرای توقف باگ بانتی گوگل چیست؟
گوگل از اول اکتبر ۲۰۲۶ دیگر گزارش آسیبپذیری محصول را در برنامه OSS VRP نمیپذیرد. OSS VRP برنامه پاداش گوگل برای کشف آسیبپذیری در نرمافزارهای متنباز این شرکت است. پروژههایی مثل Go، Angular، Bazel و Protocol Buffers در این برنامه قرار دارند.
به گزارش BleepingComputer، گوگل در توضیح خود نوشته است که این توقف به خاطر «افزایش چشمگیر گزارشهای خودکار» است و «اکثر قریب به اتفاق آنها معتبر نیستند».
البته این توقف کامل نیست. گزارشهای مربوط به زنجیره تأمین نرمافزار همچنان پذیرفته میشوند. همچنین گزارشهایی که قبل از اول اکتبر ثبت شدهاند، بررسی خواهند شد.
چرا هوش مصنوعی برنامه باگ بانتی گوگل را از کار انداخت؟

ابزارهای هوش مصنوعی امروز میتوانند در چند دقیقه هزاران خط کد را بررسی کنند. در نتیجه، هر کسی با چند دستور ساده میتواند گزارشی شبیه یک کشف امنیتی بسازد.
مشکل اینجاست که بسیاری از این گزارشها اشتباه، ناقص یا حتی کاملاً ساختگی هستند. با این حال، هر گزارش باید توسط یک مهندس یا نگهدارنده پروژه خوانده شود. بنابراین زمان متخصصان صرف رد کردن گزارشهای بیارزش میشود.
به نوشته Help Net Security، این تصمیم پس از ماهها شکایت نگهدارندگان پروژههای متنباز از موج گزارشهای کمکیفیت گرفته شد.
گوگل اولین قربانی نیست
این اتفاق فقط برای گوگل نیفتاده است. پروژه curl، ابزار معروف خط فرمان، در ژانویه ۲۰۲۶ برنامه باگ بانتی خود در HackerOne را تعطیل کرد. دلیلش هم همین سیل گزارشهای جعلی بود.
علاوه بر این، لینوس توروالدز در ماه مه گفت فهرست ایمیل امنیتی لینوکس به خاطر گزارشهای هوش مصنوعی «تقریباً غیرقابل مدیریت» شده است. اینتل هم در اواسط سپتامبر پاداشهای مالی برنامه باگ بانتی خود را حذف کرد، هرچند دلیلش را اعلام نکرد.
به عبارت دیگر، این یک روند جهانی است و فقط به یک شرکت محدود نمیشود.
روی دیگر سکه: هوش مصنوعی واقعاً آسیبپذیری پیدا میکند
نباید نتیجه گرفت که هوش مصنوعی در امنیت بیفایده است. برعکس، مدلهای پیشرفته سرعت کشف آسیبپذیری را چند برابر کردهاند.
برای مثال، مایکروسافت در سپتامبر ۲۰۲۶ رکورد ۹۶۶ آسیبپذیری را در یک ماه وصله کرد. این عدد در مارس همان سال فقط ۷۹ بود. مایکروسافت هم پیشتر هشدار داده بود که ابزارهای هوش مصنوعی سرعت و دامنه کشف آسیبپذیری را در کل صنعت افزایش میدهند.
پس مشکل خود هوش مصنوعی نیست. مشکل استفاده بدون نظارت و بدون تحلیل انسانی است. یک گزارش خوب هنوز به آزمایش، شواهد و درک درست از کد نیاز دارد.
گزینههای جایگزین بعد از توقف باگ بانتی گوگل

گوگل راه را کاملاً نبسته است. پژوهشگران امنیتی هنوز این گزینهها را دارند:
- برنامه Patch Rewards که برای وصلههای امنیتی پروژههای متنباز گوگل تا ۱۵ هزار دلار پاداش میدهد.
- برنامه Cloud VRP برای آسیبپذیریهایی در مخازن متنباز گوگل کلاد که روی محصولات کلاد اثر دارند.
- سایر برنامههای VRP گوگل برای محصولات دیگر این شرکت.
گوگل همچنین وعده داده است که در سهماهه اول ۲۰۲۷ درباره شکل جدید این برنامه اطلاعرسانی کند. برای مقایسه، گوگل از سال ۲۰۱۰ تاکنون بیش از ۸۱.۶ میلیون دلار به پژوهشگران امنیتی پاداش داده است.
این خبر برای تیمهای فناوری اطلاعات ایران چه پیامی دارد؟
اول اینکه اگر سازمان شما برنامه گزارش آسیبپذیری دارد، باید برای سیل گزارشهای خودکار آماده باشد. یک فرم ساده و صف بررسی دستی دیگر کافی نیست.
دوم اینکه کیفیت گزارش مهمتر از تعداد آن است. بنابراین بهتر است برای پذیرش گزارش حداقل شرایطی بگذارید. مثلاً اثبات مفهوم قابل اجرا، نسخه دقیق نرمافزار و مراحل تکرار مشکل.
سوم اینکه تیم امنیت شما هم میتواند از هوش مصنوعی استفاده کند، اما با نظارت انسانی. ابزار هوش مصنوعی برای غربال اولیه عالی است، ولی تصمیم نهایی باید با کارشناس باشد.
چهارم اینکه وصله کردن را جدی بگیرید. وقتی تعداد آسیبپذیریهای کشفشده چند برابر میشود، سرعت بهروزرسانی هم باید بیشتر شود. برای نمونه، مقاله قبلی ما درباره آسیبپذیری میکروتیک RouterOS نشان داد یک تأخیر کوچک در بهروزرسانی چقدر میتواند خطرناک باشد.
پنجم اینکه به گزارشهای رسیده از بیرون سازمان با دقت نگاه کنید. گاهی یک گزارش ظاهراً حرفهای فقط خروجی خام یک ابزار است. پس قبل از هر اقدام، مشکل را در محیط آزمایشی تکرار کنید. اگر قابل تکرار نبود، آن را با احترام اما شفاف رد کنید.
در کنار اینها، آموزش تیم هم اهمیت دارد. کارشناسان شما باید بدانند ابزارهای هوش مصنوعی کجا خوب کار میکنند و کجا خطا میکنند. به این ترتیب، هم از سرعت این ابزارها بهره میبرید و هم از گزارشهای جعلی در امان میمانید.
جمعبندی
توقف باگ بانتی گوگل یک زنگ هشدار است. هوش مصنوعی کشف آسیبپذیری را سریعتر کرده، اما گزارشهای بیکیفیت هم به همان سرعت زیاد شدهاند. در نتیجه، برنامههای پاداش امنیتی باید قوانین تازهای پیدا کنند.
در نهایت، درس اصلی ساده است: هوش مصنوعی ابزار قدرتمندی است، اما جای تخصص انسانی را نمیگیرد. نگین تجارت کاروی در مسیر امنیت شبکه و استفاده درست از هوش مصنوعی کنار شماست.


بدون دیدگاه