پرش به محتوای اصلی
اخبار تکنولوژی

گوگل جایزه باگ متن‌باز را متوقف کرد؛ ماجرا چیست؟

گوگل از ۱ اکتبر گزارش باگ محصولات متن‌بازش را در برنامه OSS VRP نمی‌پذیرد؛ دلیل، سیل گزارش‌های خودکار و نادرست هوش مصنوعی است. چه چیزی هنوز باز است؟

۱۱ دقیقه مطالعه
اشتراک‌گذاری:
تصویر خبر Tom's Hardware درباره توقف برنامه جایزه باگ متن‌باز گوگل (OSS VRP)؛ ذره‌بین روی باگ نرم‌افزاری
تصویر خبر Tom's Hardware درباره توقف برنامه جایزه باگ متن‌باز گوگل (OSS VRP)؛ ذره‌بین روی باگ نرم‌افزاری
فهرست مطالب

گوگل از ۱ اکتبر ۲۰۲۶ دیگر گزارش باگ‌های محصولات متن‌بازش را در برنامهٔ جایزهٔ OSS VRP قبول نمی‌کند. دلیلی که خود گوگل اعلام کرده ساده است: تعداد گزارش‌های خودکار به‌شدت بالا رفته و «بیشترشان معتبر نیستند». رسانه‌هایی مثل Tom's Hardware و TechCrunch این گزارش‌ها را محصول ابزارهای هوش مصنوعی می‌دانند. این توقف موقت است و گوگل قول داده تا سه ماههٔ اول ۲۰۲۷ خبر تازه‌ای بدهد. گزارش‌های «زنجیرهٔ تأمین» و گزارش‌هایی که قبلاً ثبت شده‌اند همچنان بررسی می‌شوند.

در این مطلب اول ساده توضیح می‌دهیم «جایزهٔ باگ» چیست و این برنامهٔ گوگل دقیقاً چه کاری می‌کرد. بعد می‌گوییم چه چیزی بسته شد، چه چیزی هنوز باز است، چرا شرکت‌های دیگر هم سراغ همین تصمیم رفته‌اند و این ماجرا برای امنیت نرم‌افزارهایی که هر روز استفاده می‌کنیم چه معنایی دارد.

پاسخ کوتاه: دقیقاً چه چیزی متوقف شد؟

  • بسته شد: ارسال گزارش‌های تازه از نوع «آسیب‌پذیری محصول» در برنامهٔ OSS VRP؛ یعنی گزارش ایراد امنیتی در خود کد پروژه‌های متن‌باز گوگل.

  • باز ماند: گزارش‌های زنجیرهٔ تأمین در همین برنامه، و همهٔ گزارش‌هایی که پیش از ۱ اکتبر فرستاده شده‌اند.

  • راه جایگزین: گوگل گفته پژوهشگران می‌توانند سراغ برنامه‌های دیگر جایزهٔ باگ این شرکت یا برنامهٔ Patch Rewards بروند. برای بعضی مخزن‌های مرتبط با Google Cloud هم احتمالاً می‌شود از برنامهٔ Cloud VRP استفاده کرد.

  • زمان خبر بعدی: سه ماههٔ اول ۲۰۲۷.

یعنی کل برنامه‌های جایزهٔ باگ گوگل تعطیل نشده؛ فقط همین بخش، که بیشترین گزارش بی‌کیفیت را می‌گرفت، فعلاً قفل شده است.

اول زمینه: «جایزهٔ باگ» چیست؟

شرکت‌های نرم‌افزاری نمی‌توانند همهٔ حفره‌های امنیتی را خودشان پیدا کنند. برای همین به پژوهشگران مستقل می‌گویند: «اگر ایرادی پیدا کردی که مهاجم می‌تواند از آن سوءاستفاده کند، اول به خود ما خبر بده، نه اینکه منتشرش کنی یا بفروشی‌اش؛ ما هم به تو پول می‌دهیم.» به این برنامه‌ها جایزهٔ باگ یا «باگ بانتی» (Bug Bounty) می‌گویند. «آسیب‌پذیری» هم همان ایراد امنیتی است که راه نفوذ یا سوءاستفاده را باز می‌کند.

این مدل سال‌ها خوب کار کرده. نمونه‌اش را در خبر صفرروز KVM و جایزهٔ ۵۰ هزار دلاری ورسل دیدیم: یک پژوهشگر حفره‌ای جدی پیدا کرد، گزارش داد و جایزه گرفت، و شرکت پیش از سوءاستفادهٔ مهاجمان آن را بست.

برنامهٔ OSS VRP گوگل چه بود؟

گوگل این برنامه را اوت ۲۰۲۲ راه انداخت تا پژوهشگران برای پیدا کردن ایراد امنیتی در نرم‌افزارهای متن‌باز این شرکت جایزه بگیرند. «متن‌باز» یعنی کد برنامه علنی است و هر کسی می‌تواند آن را ببیند. به گزارش BleepingComputer در زمان راه‌اندازی، بیشترین جایزه برای پروژه‌های حساسی مثل زبان برنامه‌نویسی Go، فریم‌ورک Angular، ابزار ساخت Bazel، Protocol Buffers و سیستم‌عامل Fuchsia در نظر گرفته شده بود. جایزه‌ها هم بسته به اهمیت باگ از ۱۰۰ تا ۳۱٬۳۳۷ دلار بود.

برنامه چند دستهٔ اصلی داشت. یکی «آسیب‌پذیری محصول» بود، یعنی ایراد در منطق یا طراحی خود کد. دستهٔ دیگر «زنجیرهٔ تأمین» بود، یعنی راه‌هایی که مهاجم با آن‌ها می‌تواند مسیر رسیدن کد از مخزن به دست کاربر را آلوده کند؛ مثلاً از طریق تنظیمات ساخت و انتشار یا دسترسی‌های مخزن. توقف فعلی فقط شامل دستهٔ اول است.

چرا گوگل این بخش را بست؟

متن رسمی گوگل در حساب Google VRP در شبکهٔ ایکس (۱ اکتبر، حدود ساعت ۱۸ به‌وقت برلین) این است که توقف «به‌خاطر افزایش چشمگیر گزارش‌های خودکار است که بیشترشان معتبر نیستند». خود گوگل در این متن اسم مستقیم هوش مصنوعی را نیاورده، اما گزارش‌های رسانه‌ای دربارهٔ منشأ این موج تقریباً هم‌نظرند.

Tom's Hardware توضیح می‌دهد پیدا کردن باگ در کد قبلاً کاری سخت، دستی و تخصصی بود. حالا مدل‌های زبانی بزرگ و اسکریپت‌های خودکار باگ‌یابی هزینهٔ این کار را تقریباً به صفر رسانده‌اند. نتیجه، به گفتهٔ این رسانه، هزاران گزارش ضعیف بود که ادعای کشف باگ داشتند اما در عمل یا اصلاً درست نبودند یا قابل سوءاستفاده نبودند. مهندسان گوگل و نگه‌دارندگان پروژه‌ها، یعنی کسانی که پروژهٔ متن‌باز را مدیریت و به‌روز می‌کنند، به‌جای درست کردن باگ‌های واقعی، وقتشان را صرف بررسی دستی همین گزارش‌ها می‌کردند.

«گزارش توهمی» یعنی چه؟

مدل‌های هوش مصنوعی گاهی با اطمینان کامل چیزی می‌گویند که درست نیست. به این حالت «توهم» می‌گویند. در دنیای امنیت، این یعنی گزارشی مرتب و حرفه‌ای‌نما که از حفره‌ای خبر می‌دهد که وجود ندارد، به تابعی اشاره می‌کند که در کد نیست، یا سناریوی حمله‌ای می‌سازد که در عمل اجراشدنی نیست. در فضای انگلیسی‌زبان به این گزارش‌های بی‌کیفیت «AI slop» می‌گویند. مشکل اینجاست که رد کردن چنین گزارشی هم وقت متخصص را می‌گیرد، چون باید مطمئن شد واقعاً خطری در کار نیست.

چه چیزهایی هنوز باز است؟

بخش

وضعیت پس از ۱ اکتبر ۲۰۲۶

گزارش تازهٔ «آسیب‌پذیری محصول» در OSS VRP

متوقف؛ خبر بعدی تا سه ماههٔ اول ۲۰۲۷

گزارش‌های زنجیرهٔ تأمین در OSS VRP

بدون تغییر؛ همچنان پذیرفته می‌شود

گزارش‌هایی که پیش از ۱ اکتبر ثبت شده‌اند

طبق روال عادی بررسی می‌شوند

بعضی مخزن‌های مرتبط با Google Cloud

احتمالاً از مسیر Cloud VRP قابل گزارش

برنامه‌های دیگر جایزهٔ باگ گوگل

فعال؛ گوگل خودش پیشنهادشان کرده

برنامهٔ Patch Rewards

فعال؛ گوگل به‌عنوان جایگزین معرفی کرده

فقط گوگل نیست: موج بسته شدن جایزه‌های باگ

تصمیم گوگل ادامهٔ روندی است که از اوایل ۲۰۲۶ شروع شد:

  • curl: پروژهٔ curl، یکی از پراستفاده‌ترین ابزارهای انتقال داده در اینترنت، برنامهٔ جایزهٔ باگش را از ۳۱ ژانویهٔ ۲۰۲۶ بست. دنیل استنبرگ، سازندهٔ curl، نوشته بود در سال‌های قبل بیش از ۱۵ درصد گزارش‌ها به آسیب‌پذیری واقعی می‌رسید، اما از ۲۰۲۵ این رقم به زیر ۵ درصد افتاد.

  • HackerOne: به نوشتهٔ Tom's Hardware، برنامهٔ Internet Bug Bounty این پلتفرم از ۲۷ مارس دریافت گزارش جدید را متوقف کرد.

  • اپل: طبق گزارش 9to5Mac به نقل از فایننشال تایمز، اپل از ژوئن برای تعداد گزارش‌های باز هر پژوهشگر سقف و یک دورهٔ انتظار ۳۰ روزه گذاشت. پژوهشگر می‌تواند درخواست افزایش سهمیه بدهد.

  • اینتل: برنامهٔ جایزهٔ باگ اینتل که تا ۱۰۰ هزار دلار پرداخت می‌کرد در سپتامبر «معلق» اعلام شد و جایش برنامهٔ گزارش بدون جایزه آمد. اینتل دلیلی اعلام نکرده و ربطش به هوش مصنوعی فقط حدس رسانه‌هاست.

  • هستهٔ لینوکس: Tom's Hardware به نقل از Phoronix نوشته تعداد CVEهای هر نسخه به نزدیک ۲ هزار رسیده است. CVE شناسهٔ عمومی هر آسیب‌پذیری ثبت‌شده است.

این تصمیم برای امنیت خوب است یا بد؟

جواب سرراستی ندارد و هر دو طرف حرف درستی می‌زنند.

چرا ممکن است کمک کند؟

وقتی صف بررسی پر از گزارش بی‌ارزش باشد، گزارش واقعی هم دیرتر دیده می‌شود. اگر تیم امنیتی، مثل تجربهٔ curl، از هر بیست گزارش کمتر از یکی را واقعی ببیند، توقف موقت و بازطراحی قوانین می‌تواند فرصت تمرکز روی حفره‌های واقعی را برگرداند.

چرا ممکن است ضرر بزند؟

تبلیغات
آکادمی پرامپت علی در یوتیوب

جایزهٔ پولی انگیزهٔ پژوهشگران خوب را هم بالا نگه می‌دارد. بعضی از آن‌ها حالا ممکن است وقتشان را جای دیگری بگذارند. در ضمن هوش مصنوعی فقط تولیدکنندهٔ زباله نیست؛ اپل در یادداشت‌های امنیتی‌اش از پژوهشگرانی نام برده که با کمک ابزارهای هوش مصنوعی باگ واقعی پیدا کرده‌اند. نمونهٔ دیگرش ماجرای نفوذ اخلاقی Hacktron با کمک Claude بود. مشکل، خود ابزار نیست؛ ارسال انبوه خروجی‌ای است که هیچ انسانی بررسی‌اش نکرده.

اگر پژوهشگر امنیتی هستید، چه کنید؟

  1. برای پروژه‌های متن‌باز گوگل فعلاً گزارش «آسیب‌پذیری محصول» نفرستید؛ این مسیر تا اطلاع بعدی بسته است.

  2. اگر یافته‌تان به زنجیرهٔ تأمین مربوط است، همچنان از مسیر OSS VRP اقدام کنید.

  3. ببینید یافته‌تان روی یکی از محصولات دیگر گوگل یا Google Cloud اثر می‌گذارد یا نه؛ در آن صورت برنامهٔ مربوط به همان محصول مسیر درست‌تری است.

  4. اگر از هوش مصنوعی کمک می‌گیرید، پیش از ارسال خودتان باگ را بازسازی و اثبات کنید. گزارشی که حتی خودتان اجرایش نکرده‌اید، احتمالاً همان چیزی است که این برنامه‌ها را تعطیل کرده.

  5. قوانین برنامه را در سایت Google Bug Hunters دنبال کنید تا خبر سه ماههٔ اول ۲۰۲۷ را از دست ندهید.

برای کاربر عادی چه معنایی دارد؟

در کوتاه‌مدت تقریباً هیچ. نرم‌افزارهای گوگل از فردا ناامن نمی‌شوند. تیم‌های امنیتی گوگل همچنان کار می‌کنند و بخش‌های دیگر برنامه باز است. کاری که همیشه مهم بوده هنوز هم مهم‌ترین کار است: مرورگر، گوشی و برنامه‌ها را به‌روز نگه دارید. مثلاً در کروم ۱۵۴ با ۱۰۸ وصلهٔ امنیتی دیدیم که بخش بزرگی از حفره‌ها با همین به‌روزرسانی‌های معمولی بسته می‌شود.

در بلندمدت اما این ماجرا یک سؤال جدی مطرح می‌کند: اگر هزینهٔ تولید گزارش تقریباً صفر شده باشد، شرکت‌ها چطور باید گزارش خوب را از بد جدا کنند؟ احتمالاً جواب در قوانین سخت‌گیرانه‌تر، سهمیه‌بندی و اعتبارسنجی پژوهشگران است؛ مسیری که اپل و گیت‌هاب پیش‌تر سراغش رفته‌اند.

چه چیزی را باید دنبال کرد؟

  • اینکه گوگل در سه ماههٔ اول ۲۰۲۷ این بخش را با چه قوانینی برمی‌گرداند؛ مثلاً سقف گزارش، شرط اثبات عملی یا تأیید هویت پژوهشگر.

  • اینکه شرکت‌های بزرگ دیگر هم به‌جای سقف‌گذاری، سراغ توقف کامل می‌روند یا نه.

  • اینکه پروژه‌های متن‌باز کوچک که تیم داوطلب و کم‌تعدادی دارند، چطور با همین موج کنار می‌آیند.

جمع‌بندی

گوگل بخش «آسیب‌پذیری محصول» برنامهٔ جایزهٔ باگ متن‌بازش را از ۱ اکتبر ۲۰۲۶ موقتاً بست، چون سیل گزارش‌های خودکار و عمدتاً نادرست وقت مهندسان را می‌گرفت. گزارش‌های زنجیرهٔ تأمین و پرونده‌های قبلی همچنان بررسی می‌شوند و خبر بعدی تا سه ماههٔ اول ۲۰۲۷ می‌آید. این تصمیم تنها نیست؛ curl، HackerOne و اپل هم پیش‌تر به همین مشکل واکنش نشان داده بودند. پیام اصلی ماجرا ساده است: هوش مصنوعی می‌تواند به پیدا کردن باگ کمک کند، اما گزارشی که انسان بررسی نکرده، بیشتر از اینکه کمک کند بار اضافه درست می‌کند.

سؤال‌های پرتکرار

آیا گوگل کل برنامهٔ جایزهٔ باگ را تعطیل کرده؟

نه. فقط ارسال گزارش‌های تازهٔ «آسیب‌پذیری محصول» در برنامهٔ متن‌باز OSS VRP متوقف شده. گزارش‌های زنجیرهٔ تأمین و برنامه‌های دیگر جایزهٔ باگ گوگل فعال‌اند.

این توقف از چه زمانی است و تا کی ادامه دارد؟

از ۱ اکتبر ۲۰۲۶. گوگل تاریخ بازگشایی نداده و فقط قول داده تا سه ماههٔ اول ۲۰۲۷ دربارهٔ آیندهٔ این بخش خبر بدهد.

گوگل دقیقاً چه دلیلی آورده؟

به گفتهٔ خود گوگل، «افزایش چشمگیر گزارش‌های خودکار که بیشترشان معتبر نیستند». رسانه‌هایی مثل Tom's Hardware و TechCrunch این گزارش‌ها را محصول ابزارهای هوش مصنوعی می‌دانند.

گزارشی که قبل از ۱ اکتبر فرستاده‌ام چه می‌شود؟

طبق اعلام گوگل، گزارش‌های در جریان تحت تأثیر این تصمیم نیستند و طبق روال معمول بررسی می‌شوند.

گزارش زنجیرهٔ تأمین یعنی چه؟

گزارشی دربارهٔ راه‌هایی که مهاجم با آن‌ها می‌تواند مسیر ساخت و انتشار نرم‌افزار را آلوده کند؛ مثلاً تنظیمات ناامن مخزن یا فرایند ساخت. این دسته همچنان در OSS VRP پذیرفته می‌شود.

آیا شرکت‌های دیگر هم چنین کاری کرده‌اند؟

بله. curl برنامهٔ جایزه‌اش را ژانویهٔ ۲۰۲۶ بست، HackerOne برنامهٔ Internet Bug Bounty را در مارس متوقف کرد و اپل برای تعداد گزارش‌های باز سقف گذاشت. اینتل هم جایزه‌هایش را معلق کرد، ولی دلیلی اعلام نکرده است.

منابع

کنار تغییر برنامهٔ باگ‌بانتی گوگل، خبر تصرف دامنه و گواهی جعلی HTTPS را هم جدی بگیرید: گواهی‌های جعلی HTTPS برای گوگل.

برچسب‌ها:هوش مصنوعیگوگلامنیت سایبریبرنامه‌نویسی
اشتراک‌گذاری:

مطالب مرتبط

کارت نشت اطلاعات Double Counter در سایت Have I Been Pwned با لوگوی Double Counter و عدد ۲۷۴٬۹۲۲ ایمیل افشاشده در اکتبر ۲۰۲۶
اخبار تکنولوژی

هک ربات Double Counter دیسکورد چیست؟ اطلاعات ۲۸ میلیون حساب و یک میلیون ایمیل در معرض افشا

ربات امنیتی Double Counter که در صدها هزار سرور دیسکورد کار می‌کند هک شد و نام کاربری و IP حدود ۲۸ میلیون حساب و حدود یک میلیون ایمیل افشاشده به حساب می‌آید. چه چیزی لو رفت، چه چیزی نه و حالا چه کنیم؟

آدرس https با حرف s خط‌خورده و نماد باگ قرمز — تصویر اصلی Ars Technica (Getty Images) برای خبر گواهی‌های جعلی HTTPS گوگل پس از هک دامنه‌های .gh، .sl و .as
اخبار تکنولوژی

گواهی‌های جعلی HTTPS برای گوگل چیست؟ وقتی هکرها با تصرف دامنه‌های سه کشور، قفل مرورگر را فریب دادند

هکرها با نفوذ به رجیستری پسوندهای .gh، .sl و .as برای چند دامنهٔ گوگل و سرویس‌های بزرگ دیگر گواهی HTTPS غیرمجاز گرفتند. کروم گواهی‌های پیداشده را مسدود کرده، اما گوگل می‌گوید شاید همه پیدا نشده باشند.

سایت ASOS روی صفحهٔ گوشی هوشمند — تصویر اصلی BBC News (Getty Images) برای خبر هک اپ ASOS و پیام تهدید هکرها
اخبار تکنولوژی

هک ASOS چیست؟ وقتی پیام تهدید هکرها از اپ فروشگاه به گوشی مشتری‌ها رسید

هکرها با اپلیکیشن فروشگاه اینترنتی ASOS برای مشتری‌ها پیام تهدید فرستادند. ASOS ورود غیرمجاز را تأیید کرده و می‌گوید نام و اطلاعات تماس شاید لو رفته باشد، اما کارت بانکی و رمزها درگیر نیستند.

عضویت در خبرنامه

آخرین اخبار هوش مصنوعی و فناوری را در ایمیل خود دریافت کنید.

پس از عضویت یک ایمیل تأیید برایتان ارسال می‌شود. هر زمان می‌توانید اشتراک خود را لغو کنید و ایمیل شما با شخص ثالثی به اشتراک گذاشته نمی‌شود.