• :
  • :
A- A A+ | Tăng tương phản Giảm tương phản

Google tạm dừng chương trình thưởng báo lỗi vì báo cáo rác từ AI

Google tạm dừng tiếp nhận các báo cáo lỗ hổng sản phẩm mới trong Chương trình Thưởng Lỗ hổng Phần mềm Nguồn mở (OSS VRP) từ ngày 1/10, sau khi lượng báo cáo do công cụ trí tuệ nhân tạo (AI) tăng mạnh nhưng phần lớn không hợp lệ.

Trong thông báo trên mạng xã hội X, Google cho biết quyết định đóng cổng tiếp nhận tạm thời xuất phát từ sự "gia tăng đáng kể" các hồ sơ gửi tự động, trong đó "đại đa số đều không hợp lệ". Google sẽ tận dụng thời gian này để cải tổ quy trình và dự kiến cập nhật về tương lai chương trình vào quý I/2027.

1736286199706.png

Ảnh minh hoạ: Linkedin

Các báo cáo lỗ hổng gửi trước ngày 1/10 vẫn được xử lý bình thường. Mảng báo cáo về chuỗi cung ứng nguồn mở, liên quan đến tính toàn vẹn của quá trình đóng gói và phân phối mã nguồn, vẫn tiếp tục hoạt động. Với lỗi sản phẩm, Google khuyến khích các nhà nghiên cứu "khám phá các chương trình VRP khác" hoặc tham gia Chương trình Thưởng Sửa lỗi (Patch Rewards Program). Một số lỗ hổng ảnh hưởng trực tiếp đến sản phẩm Google Cloud vẫn có thể được gửi qua Cloud VRP.

Sự phát triển của các mô hình ngôn ngữ lớn và công cụ tìm lỗi tự động bằng AI khiến việc tạo báo cáo lỗ hổng trở nên dễ dàng hơn. Nhiều báo cáo có hình thức chuyên nghiệp, kèm đường dẫn tệp và lập luận kỹ thuật, nhưng khi kiểm tra, kỹ sư phát hiện mã nguồn không tồn tại hoặc lỗ hổng do AI "hoang tưởng" tạo ra.

Việc phải xác minh thủ công số lượng lớn báo cáo rác, chất lượng thấp khiến các kỹ sư mất nhiều thời gian, ảnh hưởng nguồn lực dành cho những lỗ hổng thực sự nghiêm trọng. Google từng siết quy định vào tháng 3, yêu cầu các báo cáo mã nguồn mở cung cấp bằng chứng thực nghiệm rõ ràng hơn để hạn chế tình trạng này.

Google không phải công ty duy nhất gặp vấn đề. Dự án mã nguồn mở curl từng chấm dứt chương trình thưởng lỗi trên HackerOne sau khi cho biết 95% báo cáo nhận được trong năm 2025 là rác do AI tạo ra.

Cộng đồng Linux cũng đối mặt lượng báo cáo tăng mạnh, trong khi Intel gần đây tạm dừng chương trình thưởng lỗi, vốn từng trả tới 100.000 USD cho mỗi lỗ hổng, trong bối cảnh ngành an ninh mạng ngày càng chịu áp lực từ các báo cáo do AI tạo ra.


Tổng số điểm của bài viết là: 0 trong 0 đánh giá
Click để đánh giá bài viết