تراشه نورانی با مسیرهای مدار، نمادی از امنیت نرم‌افزار و توقف باگ بانتی گوگل

گوگل بخشی از برنامه باگ بانتی خود را موقتاً متوقف کرده است. دلیل این تصمیم هم جالب است: سیل گزارش‌های خودکار که بیشترشان معتبر نبودند. این خبر نشان می‌دهد هوش مصنوعی در امنیت سایبری هم فرصت است و هم دردسر.

در این مقاله توضیح می‌دهیم توقف باگ بانتی گوگل دقیقاً چه چیزی را شامل می‌شود، چرا اتفاق افتاد و چه درسی برای تیم‌های فناوری اطلاعات و توسعه‌دهندگان دارد.

ماجرای توقف باگ بانتی گوگل چیست؟

گوگل از اول اکتبر ۲۰۲۶ دیگر گزارش آسیب‌پذیری محصول را در برنامه OSS VRP نمی‌پذیرد. OSS VRP برنامه پاداش گوگل برای کشف آسیب‌پذیری در نرم‌افزارهای متن‌باز این شرکت است. پروژه‌هایی مثل Go، Angular، Bazel و Protocol Buffers در این برنامه قرار دارند.

به گزارش BleepingComputer، گوگل در توضیح خود نوشته است که این توقف به خاطر «افزایش چشمگیر گزارش‌های خودکار» است و «اکثر قریب به اتفاق آن‌ها معتبر نیستند».

البته این توقف کامل نیست. گزارش‌های مربوط به زنجیره تأمین نرم‌افزار همچنان پذیرفته می‌شوند. همچنین گزارش‌هایی که قبل از اول اکتبر ثبت شده‌اند، بررسی خواهند شد.

چرا هوش مصنوعی برنامه باگ بانتی گوگل را از کار انداخت؟

شبکه نورانی از گره‌های به‌هم‌پیوسته، نمادی از سیل گزارش‌های خودکار در باگ بانتی گوگل

ابزارهای هوش مصنوعی امروز می‌توانند در چند دقیقه هزاران خط کد را بررسی کنند. در نتیجه، هر کسی با چند دستور ساده می‌تواند گزارشی شبیه یک کشف امنیتی بسازد.

مشکل اینجاست که بسیاری از این گزارش‌ها اشتباه، ناقص یا حتی کاملاً ساختگی هستند. با این حال، هر گزارش باید توسط یک مهندس یا نگهدارنده پروژه خوانده شود. بنابراین زمان متخصصان صرف رد کردن گزارش‌های بی‌ارزش می‌شود.

به نوشته Help Net Security، این تصمیم پس از ماه‌ها شکایت نگهدارندگان پروژه‌های متن‌باز از موج گزارش‌های کم‌کیفیت گرفته شد.

گوگل اولین قربانی نیست

این اتفاق فقط برای گوگل نیفتاده است. پروژه curl، ابزار معروف خط فرمان، در ژانویه ۲۰۲۶ برنامه باگ بانتی خود در HackerOne را تعطیل کرد. دلیلش هم همین سیل گزارش‌های جعلی بود.

علاوه بر این، لینوس توروالدز در ماه مه گفت فهرست ایمیل امنیتی لینوکس به خاطر گزارش‌های هوش مصنوعی «تقریباً غیرقابل مدیریت» شده است. اینتل هم در اواسط سپتامبر پاداش‌های مالی برنامه باگ بانتی خود را حذف کرد، هرچند دلیلش را اعلام نکرد.

به عبارت دیگر، این یک روند جهانی است و فقط به یک شرکت محدود نمی‌شود.

روی دیگر سکه: هوش مصنوعی واقعاً آسیب‌پذیری پیدا می‌کند

نباید نتیجه گرفت که هوش مصنوعی در امنیت بی‌فایده است. برعکس، مدل‌های پیشرفته سرعت کشف آسیب‌پذیری را چند برابر کرده‌اند.

برای مثال، مایکروسافت در سپتامبر ۲۰۲۶ رکورد ۹۶۶ آسیب‌پذیری را در یک ماه وصله کرد. این عدد در مارس همان سال فقط ۷۹ بود. مایکروسافت هم پیش‌تر هشدار داده بود که ابزارهای هوش مصنوعی سرعت و دامنه کشف آسیب‌پذیری را در کل صنعت افزایش می‌دهند.

پس مشکل خود هوش مصنوعی نیست. مشکل استفاده بدون نظارت و بدون تحلیل انسانی است. یک گزارش خوب هنوز به آزمایش، شواهد و درک درست از کد نیاز دارد.

گزینه‌های جایگزین بعد از توقف باگ بانتی گوگل

حلقه‌های نورانی داده دور یک هسته روشن، نمادی از مسیرهای جایگزین پس از توقف باگ بانتی گوگل

گوگل راه را کاملاً نبسته است. پژوهشگران امنیتی هنوز این گزینه‌ها را دارند:

  • برنامه Patch Rewards که برای وصله‌های امنیتی پروژه‌های متن‌باز گوگل تا ۱۵ هزار دلار پاداش می‌دهد.
  • برنامه Cloud VRP برای آسیب‌پذیری‌هایی در مخازن متن‌باز گوگل کلاد که روی محصولات کلاد اثر دارند.
  • سایر برنامه‌های VRP گوگل برای محصولات دیگر این شرکت.

گوگل همچنین وعده داده است که در سه‌ماهه اول ۲۰۲۷ درباره شکل جدید این برنامه اطلاع‌رسانی کند. برای مقایسه، گوگل از سال ۲۰۱۰ تاکنون بیش از ۸۱.۶ میلیون دلار به پژوهشگران امنیتی پاداش داده است.

این خبر برای تیم‌های فناوری اطلاعات ایران چه پیامی دارد؟

اول اینکه اگر سازمان شما برنامه گزارش آسیب‌پذیری دارد، باید برای سیل گزارش‌های خودکار آماده باشد. یک فرم ساده و صف بررسی دستی دیگر کافی نیست.

دوم اینکه کیفیت گزارش مهم‌تر از تعداد آن است. بنابراین بهتر است برای پذیرش گزارش حداقل شرایطی بگذارید. مثلاً اثبات مفهوم قابل اجرا، نسخه دقیق نرم‌افزار و مراحل تکرار مشکل.

سوم اینکه تیم امنیت شما هم می‌تواند از هوش مصنوعی استفاده کند، اما با نظارت انسانی. ابزار هوش مصنوعی برای غربال اولیه عالی است، ولی تصمیم نهایی باید با کارشناس باشد.

چهارم اینکه وصله کردن را جدی بگیرید. وقتی تعداد آسیب‌پذیری‌های کشف‌شده چند برابر می‌شود، سرعت به‌روزرسانی هم باید بیشتر شود. برای نمونه، مقاله قبلی ما درباره آسیب‌پذیری میکروتیک RouterOS نشان داد یک تأخیر کوچک در به‌روزرسانی چقدر می‌تواند خطرناک باشد.

پنجم اینکه به گزارش‌های رسیده از بیرون سازمان با دقت نگاه کنید. گاهی یک گزارش ظاهراً حرفه‌ای فقط خروجی خام یک ابزار است. پس قبل از هر اقدام، مشکل را در محیط آزمایشی تکرار کنید. اگر قابل تکرار نبود، آن را با احترام اما شفاف رد کنید.

در کنار این‌ها، آموزش تیم هم اهمیت دارد. کارشناسان شما باید بدانند ابزارهای هوش مصنوعی کجا خوب کار می‌کنند و کجا خطا می‌کنند. به این ترتیب، هم از سرعت این ابزارها بهره می‌برید و هم از گزارش‌های جعلی در امان می‌مانید.

جمع‌بندی

توقف باگ بانتی گوگل یک زنگ هشدار است. هوش مصنوعی کشف آسیب‌پذیری را سریع‌تر کرده، اما گزارش‌های بی‌کیفیت هم به همان سرعت زیاد شده‌اند. در نتیجه، برنامه‌های پاداش امنیتی باید قوانین تازه‌ای پیدا کنند.

در نهایت، درس اصلی ساده است: هوش مصنوعی ابزار قدرتمندی است، اما جای تخصص انسانی را نمی‌گیرد. نگین تجارت کاروی در مسیر امنیت شبکه و استفاده درست از هوش مصنوعی کنار شماست.

بدون دیدگاه

دیدگاهتان را بنویسید