فهرست مطالب
گوگل از ۱ اکتبر ۲۰۲۶ دیگر گزارش باگهای محصولات متنبازش را در برنامهٔ جایزهٔ OSS VRP قبول نمیکند. دلیلی که خود گوگل اعلام کرده ساده است: تعداد گزارشهای خودکار بهشدت بالا رفته و «بیشترشان معتبر نیستند». رسانههایی مثل Tom's Hardware و TechCrunch این گزارشها را محصول ابزارهای هوش مصنوعی میدانند. این توقف موقت است و گوگل قول داده تا سه ماههٔ اول ۲۰۲۷ خبر تازهای بدهد. گزارشهای «زنجیرهٔ تأمین» و گزارشهایی که قبلاً ثبت شدهاند همچنان بررسی میشوند.
در این مطلب اول ساده توضیح میدهیم «جایزهٔ باگ» چیست و این برنامهٔ گوگل دقیقاً چه کاری میکرد. بعد میگوییم چه چیزی بسته شد، چه چیزی هنوز باز است، چرا شرکتهای دیگر هم سراغ همین تصمیم رفتهاند و این ماجرا برای امنیت نرمافزارهایی که هر روز استفاده میکنیم چه معنایی دارد.
پاسخ کوتاه: دقیقاً چه چیزی متوقف شد؟
بسته شد: ارسال گزارشهای تازه از نوع «آسیبپذیری محصول» در برنامهٔ OSS VRP؛ یعنی گزارش ایراد امنیتی در خود کد پروژههای متنباز گوگل.
باز ماند: گزارشهای زنجیرهٔ تأمین در همین برنامه، و همهٔ گزارشهایی که پیش از ۱ اکتبر فرستاده شدهاند.
راه جایگزین: گوگل گفته پژوهشگران میتوانند سراغ برنامههای دیگر جایزهٔ باگ این شرکت یا برنامهٔ Patch Rewards بروند. برای بعضی مخزنهای مرتبط با Google Cloud هم احتمالاً میشود از برنامهٔ Cloud VRP استفاده کرد.
زمان خبر بعدی: سه ماههٔ اول ۲۰۲۷.
یعنی کل برنامههای جایزهٔ باگ گوگل تعطیل نشده؛ فقط همین بخش، که بیشترین گزارش بیکیفیت را میگرفت، فعلاً قفل شده است.
اول زمینه: «جایزهٔ باگ» چیست؟
شرکتهای نرمافزاری نمیتوانند همهٔ حفرههای امنیتی را خودشان پیدا کنند. برای همین به پژوهشگران مستقل میگویند: «اگر ایرادی پیدا کردی که مهاجم میتواند از آن سوءاستفاده کند، اول به خود ما خبر بده، نه اینکه منتشرش کنی یا بفروشیاش؛ ما هم به تو پول میدهیم.» به این برنامهها جایزهٔ باگ یا «باگ بانتی» (Bug Bounty) میگویند. «آسیبپذیری» هم همان ایراد امنیتی است که راه نفوذ یا سوءاستفاده را باز میکند.
این مدل سالها خوب کار کرده. نمونهاش را در خبر صفرروز KVM و جایزهٔ ۵۰ هزار دلاری ورسل دیدیم: یک پژوهشگر حفرهای جدی پیدا کرد، گزارش داد و جایزه گرفت، و شرکت پیش از سوءاستفادهٔ مهاجمان آن را بست.
برنامهٔ OSS VRP گوگل چه بود؟
گوگل این برنامه را اوت ۲۰۲۲ راه انداخت تا پژوهشگران برای پیدا کردن ایراد امنیتی در نرمافزارهای متنباز این شرکت جایزه بگیرند. «متنباز» یعنی کد برنامه علنی است و هر کسی میتواند آن را ببیند. به گزارش BleepingComputer در زمان راهاندازی، بیشترین جایزه برای پروژههای حساسی مثل زبان برنامهنویسی Go، فریمورک Angular، ابزار ساخت Bazel، Protocol Buffers و سیستمعامل Fuchsia در نظر گرفته شده بود. جایزهها هم بسته به اهمیت باگ از ۱۰۰ تا ۳۱٬۳۳۷ دلار بود.
برنامه چند دستهٔ اصلی داشت. یکی «آسیبپذیری محصول» بود، یعنی ایراد در منطق یا طراحی خود کد. دستهٔ دیگر «زنجیرهٔ تأمین» بود، یعنی راههایی که مهاجم با آنها میتواند مسیر رسیدن کد از مخزن به دست کاربر را آلوده کند؛ مثلاً از طریق تنظیمات ساخت و انتشار یا دسترسیهای مخزن. توقف فعلی فقط شامل دستهٔ اول است.
چرا گوگل این بخش را بست؟
متن رسمی گوگل در حساب Google VRP در شبکهٔ ایکس (۱ اکتبر، حدود ساعت ۱۸ بهوقت برلین) این است که توقف «بهخاطر افزایش چشمگیر گزارشهای خودکار است که بیشترشان معتبر نیستند». خود گوگل در این متن اسم مستقیم هوش مصنوعی را نیاورده، اما گزارشهای رسانهای دربارهٔ منشأ این موج تقریباً همنظرند.
Tom's Hardware توضیح میدهد پیدا کردن باگ در کد قبلاً کاری سخت، دستی و تخصصی بود. حالا مدلهای زبانی بزرگ و اسکریپتهای خودکار باگیابی هزینهٔ این کار را تقریباً به صفر رساندهاند. نتیجه، به گفتهٔ این رسانه، هزاران گزارش ضعیف بود که ادعای کشف باگ داشتند اما در عمل یا اصلاً درست نبودند یا قابل سوءاستفاده نبودند. مهندسان گوگل و نگهدارندگان پروژهها، یعنی کسانی که پروژهٔ متنباز را مدیریت و بهروز میکنند، بهجای درست کردن باگهای واقعی، وقتشان را صرف بررسی دستی همین گزارشها میکردند.
«گزارش توهمی» یعنی چه؟
مدلهای هوش مصنوعی گاهی با اطمینان کامل چیزی میگویند که درست نیست. به این حالت «توهم» میگویند. در دنیای امنیت، این یعنی گزارشی مرتب و حرفهاینما که از حفرهای خبر میدهد که وجود ندارد، به تابعی اشاره میکند که در کد نیست، یا سناریوی حملهای میسازد که در عمل اجراشدنی نیست. در فضای انگلیسیزبان به این گزارشهای بیکیفیت «AI slop» میگویند. مشکل اینجاست که رد کردن چنین گزارشی هم وقت متخصص را میگیرد، چون باید مطمئن شد واقعاً خطری در کار نیست.
چه چیزهایی هنوز باز است؟
بخش | وضعیت پس از ۱ اکتبر ۲۰۲۶ |
|---|---|
گزارش تازهٔ «آسیبپذیری محصول» در OSS VRP | متوقف؛ خبر بعدی تا سه ماههٔ اول ۲۰۲۷ |
گزارشهای زنجیرهٔ تأمین در OSS VRP | بدون تغییر؛ همچنان پذیرفته میشود |
گزارشهایی که پیش از ۱ اکتبر ثبت شدهاند | طبق روال عادی بررسی میشوند |
بعضی مخزنهای مرتبط با Google Cloud | احتمالاً از مسیر Cloud VRP قابل گزارش |
برنامههای دیگر جایزهٔ باگ گوگل | فعال؛ گوگل خودش پیشنهادشان کرده |
برنامهٔ Patch Rewards | فعال؛ گوگل بهعنوان جایگزین معرفی کرده |
فقط گوگل نیست: موج بسته شدن جایزههای باگ
تصمیم گوگل ادامهٔ روندی است که از اوایل ۲۰۲۶ شروع شد:
curl: پروژهٔ curl، یکی از پراستفادهترین ابزارهای انتقال داده در اینترنت، برنامهٔ جایزهٔ باگش را از ۳۱ ژانویهٔ ۲۰۲۶ بست. دنیل استنبرگ، سازندهٔ curl، نوشته بود در سالهای قبل بیش از ۱۵ درصد گزارشها به آسیبپذیری واقعی میرسید، اما از ۲۰۲۵ این رقم به زیر ۵ درصد افتاد.
HackerOne: به نوشتهٔ Tom's Hardware، برنامهٔ Internet Bug Bounty این پلتفرم از ۲۷ مارس دریافت گزارش جدید را متوقف کرد.
اپل: طبق گزارش 9to5Mac به نقل از فایننشال تایمز، اپل از ژوئن برای تعداد گزارشهای باز هر پژوهشگر سقف و یک دورهٔ انتظار ۳۰ روزه گذاشت. پژوهشگر میتواند درخواست افزایش سهمیه بدهد.
اینتل: برنامهٔ جایزهٔ باگ اینتل که تا ۱۰۰ هزار دلار پرداخت میکرد در سپتامبر «معلق» اعلام شد و جایش برنامهٔ گزارش بدون جایزه آمد. اینتل دلیلی اعلام نکرده و ربطش به هوش مصنوعی فقط حدس رسانههاست.
هستهٔ لینوکس: Tom's Hardware به نقل از Phoronix نوشته تعداد CVEهای هر نسخه به نزدیک ۲ هزار رسیده است. CVE شناسهٔ عمومی هر آسیبپذیری ثبتشده است.
این تصمیم برای امنیت خوب است یا بد؟
جواب سرراستی ندارد و هر دو طرف حرف درستی میزنند.
چرا ممکن است کمک کند؟
وقتی صف بررسی پر از گزارش بیارزش باشد، گزارش واقعی هم دیرتر دیده میشود. اگر تیم امنیتی، مثل تجربهٔ curl، از هر بیست گزارش کمتر از یکی را واقعی ببیند، توقف موقت و بازطراحی قوانین میتواند فرصت تمرکز روی حفرههای واقعی را برگرداند.
چرا ممکن است ضرر بزند؟
جایزهٔ پولی انگیزهٔ پژوهشگران خوب را هم بالا نگه میدارد. بعضی از آنها حالا ممکن است وقتشان را جای دیگری بگذارند. در ضمن هوش مصنوعی فقط تولیدکنندهٔ زباله نیست؛ اپل در یادداشتهای امنیتیاش از پژوهشگرانی نام برده که با کمک ابزارهای هوش مصنوعی باگ واقعی پیدا کردهاند. نمونهٔ دیگرش ماجرای نفوذ اخلاقی Hacktron با کمک Claude بود. مشکل، خود ابزار نیست؛ ارسال انبوه خروجیای است که هیچ انسانی بررسیاش نکرده.
اگر پژوهشگر امنیتی هستید، چه کنید؟
برای پروژههای متنباز گوگل فعلاً گزارش «آسیبپذیری محصول» نفرستید؛ این مسیر تا اطلاع بعدی بسته است.
اگر یافتهتان به زنجیرهٔ تأمین مربوط است، همچنان از مسیر OSS VRP اقدام کنید.
ببینید یافتهتان روی یکی از محصولات دیگر گوگل یا Google Cloud اثر میگذارد یا نه؛ در آن صورت برنامهٔ مربوط به همان محصول مسیر درستتری است.
اگر از هوش مصنوعی کمک میگیرید، پیش از ارسال خودتان باگ را بازسازی و اثبات کنید. گزارشی که حتی خودتان اجرایش نکردهاید، احتمالاً همان چیزی است که این برنامهها را تعطیل کرده.
قوانین برنامه را در سایت Google Bug Hunters دنبال کنید تا خبر سه ماههٔ اول ۲۰۲۷ را از دست ندهید.
برای کاربر عادی چه معنایی دارد؟
در کوتاهمدت تقریباً هیچ. نرمافزارهای گوگل از فردا ناامن نمیشوند. تیمهای امنیتی گوگل همچنان کار میکنند و بخشهای دیگر برنامه باز است. کاری که همیشه مهم بوده هنوز هم مهمترین کار است: مرورگر، گوشی و برنامهها را بهروز نگه دارید. مثلاً در کروم ۱۵۴ با ۱۰۸ وصلهٔ امنیتی دیدیم که بخش بزرگی از حفرهها با همین بهروزرسانیهای معمولی بسته میشود.
در بلندمدت اما این ماجرا یک سؤال جدی مطرح میکند: اگر هزینهٔ تولید گزارش تقریباً صفر شده باشد، شرکتها چطور باید گزارش خوب را از بد جدا کنند؟ احتمالاً جواب در قوانین سختگیرانهتر، سهمیهبندی و اعتبارسنجی پژوهشگران است؛ مسیری که اپل و گیتهاب پیشتر سراغش رفتهاند.
چه چیزی را باید دنبال کرد؟
اینکه گوگل در سه ماههٔ اول ۲۰۲۷ این بخش را با چه قوانینی برمیگرداند؛ مثلاً سقف گزارش، شرط اثبات عملی یا تأیید هویت پژوهشگر.
اینکه شرکتهای بزرگ دیگر هم بهجای سقفگذاری، سراغ توقف کامل میروند یا نه.
اینکه پروژههای متنباز کوچک که تیم داوطلب و کمتعدادی دارند، چطور با همین موج کنار میآیند.
جمعبندی
گوگل بخش «آسیبپذیری محصول» برنامهٔ جایزهٔ باگ متنبازش را از ۱ اکتبر ۲۰۲۶ موقتاً بست، چون سیل گزارشهای خودکار و عمدتاً نادرست وقت مهندسان را میگرفت. گزارشهای زنجیرهٔ تأمین و پروندههای قبلی همچنان بررسی میشوند و خبر بعدی تا سه ماههٔ اول ۲۰۲۷ میآید. این تصمیم تنها نیست؛ curl، HackerOne و اپل هم پیشتر به همین مشکل واکنش نشان داده بودند. پیام اصلی ماجرا ساده است: هوش مصنوعی میتواند به پیدا کردن باگ کمک کند، اما گزارشی که انسان بررسی نکرده، بیشتر از اینکه کمک کند بار اضافه درست میکند.
سؤالهای پرتکرار
آیا گوگل کل برنامهٔ جایزهٔ باگ را تعطیل کرده؟
نه. فقط ارسال گزارشهای تازهٔ «آسیبپذیری محصول» در برنامهٔ متنباز OSS VRP متوقف شده. گزارشهای زنجیرهٔ تأمین و برنامههای دیگر جایزهٔ باگ گوگل فعالاند.
این توقف از چه زمانی است و تا کی ادامه دارد؟
از ۱ اکتبر ۲۰۲۶. گوگل تاریخ بازگشایی نداده و فقط قول داده تا سه ماههٔ اول ۲۰۲۷ دربارهٔ آیندهٔ این بخش خبر بدهد.
گوگل دقیقاً چه دلیلی آورده؟
به گفتهٔ خود گوگل، «افزایش چشمگیر گزارشهای خودکار که بیشترشان معتبر نیستند». رسانههایی مثل Tom's Hardware و TechCrunch این گزارشها را محصول ابزارهای هوش مصنوعی میدانند.
گزارشی که قبل از ۱ اکتبر فرستادهام چه میشود؟
طبق اعلام گوگل، گزارشهای در جریان تحت تأثیر این تصمیم نیستند و طبق روال معمول بررسی میشوند.
گزارش زنجیرهٔ تأمین یعنی چه؟
گزارشی دربارهٔ راههایی که مهاجم با آنها میتواند مسیر ساخت و انتشار نرمافزار را آلوده کند؛ مثلاً تنظیمات ناامن مخزن یا فرایند ساخت. این دسته همچنان در OSS VRP پذیرفته میشود.
آیا شرکتهای دیگر هم چنین کاری کردهاند؟
بله. curl برنامهٔ جایزهاش را ژانویهٔ ۲۰۲۶ بست، HackerOne برنامهٔ Internet Bug Bounty را در مارس متوقف کرد و اپل برای تعداد گزارشهای باز سقف گذاشت. اینتل هم جایزههایش را معلق کرد، ولی دلیلی اعلام نکرده است.
منابع
GIGAZINE — Google temporarily suspends bug bounty program (متن کامل پست Google VRP، ۵ اکتبر ۲۰۲۶)
BleepingComputer — Google launches open-source software bug bounty program (۳۰ اوت ۲۰۲۲)
Daniel Stenberg — The end of the curl bug-bounty (۲۶ ژانویهٔ ۲۰۲۶)
9to5Mac — Apple caps security bug reports amid surge in AI-generated findings (۳ اوت ۲۰۲۶)
Tom's Hardware — Intel suspends bug bounty program (۱۹ سپتامبر ۲۰۲۶)
کنار تغییر برنامهٔ باگبانتی گوگل، خبر تصرف دامنه و گواهی جعلی HTTPS را هم جدی بگیرید: گواهیهای جعلی HTTPS برای گوگل.




