Google宣布,由于人工智能引发的问题,暂时暂停了一项旨在发现开源软件中关键安全漏洞的“安全漏洞奖励计划”。这类被称为“漏洞赏金计划”的机制,旨在鼓励研究人员报告漏洞而非加以利用,目前大多数大型科技公司都在运营此类项目。
Google在X上的声明中表示,暂停的原因是自动提交的报告数量大幅增加,而其中绝大多数都是无效的。这一消息发布之际,外界对强大的人工智能模型使发现安全漏洞变得更加容易的担忧正在加剧。
Google并非唯一遭遇此类问题的公司。那些几乎不费力气生成的错误报告不断增多,使工程师们不堪重负,无法处理真正的问题。Linux创始人Linus Torvalds曾表示,源源不断的人工智能报告使安全工作变得“几乎无法管理”。Intel上个月也关闭了一个类似项目,该项目对漏洞报告的奖励最高可达100千美元;不过该公司并未明确将原因归结为人工智能。
为何重要
漏洞赏金计划是开源领域确保安全漏洞在落入恶意者之手之前得以修复的基本机制之一。这些计划在人工智能生成的报告重压下陷入失灵,意味着关键漏洞可能得不到报告,或者维护团队可能无法从中筛出真正的威胁。Torvalds和Intel的案例表明,这一问题并不局限于某一家公司,而是已演变成整个生态系统的梗阻。暂停收窄了独立研究人员的合法报告渠道,也使这些系统旨在防范的滥用风险再次浮出水面。而摆在开发者面前的核心问题是:在找不到过滤自动报告洪流的方法之前,这些计划是否还能继续运营下去。