Шторм AI-збоїв заповнює програми винагород за вразливості, оскільки компанії борються з фальшивими звітами

Коротко

* Компанії, що керують програмами винагороди за виявлення помилок, повідомляють про різке зростання низькоякісних AI-згенерованих подань.
* HackerOne та Nextcloud обидва призупинили програми винагороди за помилки після хвиль фальшивих звітів.
* Компанії з безпеки кажуть, що інструменти штучного інтелекту змінюють пошук помилок, полегшуючи подання звітів у масштабі.

Штучний інтелект створює нову головоломку для компаній, які покладаються на програми винагороди за помилки для виявлення вразливостей у програмному забезпеченні.
Кібербезпекові компанії та проекти з відкритим кодом стикаються з зростанням кількості AI-згенерованих звітів про помилки, багато з яких є фальшивими або оманливими. Це згідно з доповіддю Financial Times, яка повідомляє, що зростаюча кількість низькоякісних подань змушує деякі організації призупинити програми винагороди за помилки, оскільки команди безпеки витрачають більше часу на відсортовування справжніх вразливостей від спаму.
Програми винагороди за помилки також стали великим бізнесом, причому компанії, такі як Meta, Microsoft, Apple і Crypto.com, разом виплатили щонайменше 58 мільйонів доларів у 2025 році дослідникам, які знаходять вразливості у програмному забезпеченні раніше за хакерів.

Однак генеративні інструменти AI також полегшують експлуатацію програм винагороди за помилки, виробляючи великі обсяги неточних або низькоякісних звітів про вразливості у масштабі.

Згідно з даними Bugcrowd із Сан-Франциско, кількість звітів, поданих через їхню платформу, більш ніж у чотири рази зросла за три тижні березня. Компанія, клієнтами якої є, зокрема, розробник ChatGPT — OpenAI, повідомила, що більшість звітів були фальшивими.
Через потік AI-згенерованих звітів деякі компанії вже почали відкочувати свої публічні програми винагороди.

“Програми винагороди за помилки залишаться [but], їм доведеться змінитися,” сказав Росс Макеркарч, головний офіцер з інформаційної безпеки компанії Sophos, газеті Financial Times.
У квітні платформа кібербезпеки HackerOne і платформа хостингу Nextcloud обидва призупинили свої платні програми винагороди, причому Nextcloud додав, що “жодних фінансових нагород за будь-які подання, незалежно від серйозності, не буде”.
“Як вам, ймовірно, відомо, це галузева проблема, і, як і інші, ми не змогли знайти способи відповідально впоратися з масовим зростанням низькоякісних звітів,” написала Nextcloud. “Ми сподіваємося, що зможемо відновити програму, коли буде знайдено надійний спосіб фільтрувати звіти низької якості.”
Новини про програми винагороди за помилки з’являються на тлі того, що моделі AI стають дедалі кращими у виявленні вразливостей. У березні Anthropic представила Mythos, модель AI, орієнтовану на кібербезпеку, яка, за словами компанії, може швидше виявляти вразливості, ніж люди. Наразі компанія тримає модель під замком, дозволяючи доступ лише таким гігантам технологій, компаніям з безпеки та урядам.
У квітні Claude Mythos виявила 271 вразливість у Mozilla Firefox під час внутрішнього тестування, тоді як раніше цього місяця дослідники з безпеки повідомили, що попередня версія моделі допомогла розробити експлойт, спрямований на чипи M5 від Apple.
Користувачі платформи Myriad — платформи прогнозування, яку керує материнська компанія Decrypt, Dastan — не вірять, що Claude Mythos буде випущена публічно до кінця червня, оцінюючи ймовірність у всього 18%.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено