گوگل برنامه پاداش کشف آسیبپذیریها را به دلیل سیل گزارشهای «هوش مصنوعی» متوقف کرد - سارمد

گوگل بهطور موقت یکی از برنامههای اصلی خود را برای پاداشدهی به کشف آسیبپذیریهای امنیتی متوقف کرد، پس از آنکه مدیریت تعداد فزاینده گزارشهای ناشی از هوش مصنوعی غیرقابل ادامه شد.
این برنامه که معلق شده است، بر شناسایی آسیبپذیریهای حیاتی در نرمافزارهای متنباز متمرکز بود.
این برنامهها تحت عنوان «برنامههای پاداش کشف باگ» (Bug Bounty) شناخته میشوند که به محققان امنیتی پاداشهای مالی برای گزارش آسیبپذیریهایی که کشف میکنند، پرداخت میکنند و به این ترتیب امکان رفع آنها پیش از سوءاستفاده توسط عوامل مخرب فراهم میشود. شرکتهای بزرگ فناوری به این برنامهها بهعنوان ابزاری برای تقویت امنیت محصولات و خدمات خود تکیه دارند و همچنین انگیزه مالی برای محققان امنیتی ایجاد میکنند تا بهجای سوءاستفاده از آسیبپذیریها برای انجام حملات، آنها را گزارش دهند.
اما هوش مصنوعی در حال تغییر این معادله است؛ اکنون استفاده از آن برای تولید تعداد زیادی گزارش امنیتی در مدت زمان کوتاه آسان شده است، در حالی که بخش عمدهای از این گزارشها بر اساس مشکلات واقعی نیستند. گوگل در پستی در پلتفرم «ایکس» اعلام کرد که تصمیم به تعلیق این برنامه به دلیل «افزایش چشمگیر تعداد گزارشهای ارائهشده بهصورت خودکار» بوده و اشاره کرد که اکثر قریب به اتفاق آنها «پایه و اساس درستی ندارند».
مشکل تنها به افزایش تعداد گزارشها محدود نمیشود، بلکه به زمان و تلاشی که مهندسان برای بررسی آنها نیاز دارند نیز گسترش مییابد. وقتی یک تیم امنیتی با هزاران گزارش نادرست مواجه میشود، دسترسی به آسیبپذیریهای واقعی که نیاز به رفع دارند، برایشان دشوار میگردد.
این تحولات نگرانیهای گستردهتری را درباره تأثیر هوش مصنوعی بر امنیت اینترنت برانگیخته است. هشدارهای پیشتر عمدتاً بر توانایی مدلهای پیشرفته در کمک به هکرها برای کشف آسیبپذیریهایی که میتوان از آنها برای انجام حملات استفاده کرد، متمرکز بودند، اما تجربه گوگل نشان میدهد که هوش مصنوعی ممکن است مشکل از نوع دیگری ایجاد کند: غرق کردن تیمهای امنیتی در گزارشهای خودکاری که تأیید آنها دشوار است.
به نظر نمیرسد گوگل تنها شرکتی باشد که با این مشکل روبرو است؛ ورود گسترده گزارشهایی که اغلب فاقد تلاش کافی بوده و معمولاً نادرست هستند، بار کاری مهندسان را افزایش داده و توانایی آنها را در شناسایی مشکلات امنیتی واقعی پیچیده کرده است. در اوایل امسال، لینوس توروالدز، بنیانگذار سیستمعامل «لینوکس» (Linux)، اعلام کرد که «جریان مداوم گزارشهای ناشی از هوش مصنوعی» کار امنیتی را «تقریباً غیرقابل مدیریت» کرده است. همچنین به نظر میرسد شرکت اینتل (Intel) ماه گذشته برنامه مشابهی برای پاداشدهی به کشف آسیبپذیریها را که تا ۱۰۰ هزار دلار پاداش ارائه میداد، متوقف کرده است، بدون اینکه شرکت به صراحت اعلام کند هوش مصنوعی دلیل این توقف بوده است.