Googleは、AIに起因する問題を理由に、オープンソースソフトウェアにおける重要なセキュリティ脆弱性を検出するための「脆弱性報奨金プログラム」を一時停止すると発表した。バグバウンティプログラムとして知られるこうした仕組みは、研究者に対し、脆弱性を悪用するのではなく報告するよう促すもので、大手テクノロジー企業の多くが運営している。
GoogleはXでの説明の中で、停止の理由は、その大半が無効な自動生成による報告の大幅な増加にあると述べた。この発表は、強力なAIモデルが脆弱性の発見を容易にしているとの懸念が高まる時期に行われた。
同様の問題に直面しているのはGoogleだけではない。わずかな手間で生成された誤った報告の増加により、エンジニアたちは実際の問題に対処できないほどの負荷を強いられている。Linuxの創設者であるLinus Torvaldsは、途切れることなく寄せられるAIによる報告がセキュリティ作業を「ほぼ管理不能」にしていると述べていた。Intelも先月、報告に対して最大100千ドルの報奨金を支払う同様のプログラムを終了したが、その理由がAIであるとは明言しなかった。
なぜ重要なのか
バグバウンティプログラムは、オープンソースの世界において、セキュリティ脆弱性が悪意のある者の手に渡る前に修正されることを確実にする基本的な仕組みの一つである。これらのプログラムがAIに起因する報告の負荷によって機能不全に陥ることは、重大な脆弱性が報告されないまま残るか、保守チームが実際の脅威をふるい分けられなくなる可能性があることを意味している。TorvaldsとIntelの例は、この問題が単一の企業に限定されるものではなく、エコシステム全体にわたる行き詰まりへと変わりつつあることを示している。この一時停止は、独立した研究者たちの正当な報告経路を狭めるものであり、こうした仕組みが防ぐために設けられた悪用のリスクを再び浮上させている。開発者たちの前に立ちはだかる最大の問いは、自動的に送られてくる報告の洪水を選別する方法が見つからないまま、これらのプログラムを継続できるかどうかである。