Google obustavio prijave bezbednosnih propusta zbog poplave AI spama

Vesti, 06.10.2026, 08:30 AM

Google obustavio prijave bezbednosnih propusta zbog poplave AI spama

Google je privremeno prestao da prima nove prijave bezbednosnih propusta u okviru svog programa za nagrađivanje istraživača koji pronalaze ranjivosti u open-source softveru. Razlog je nagli rast automatizovanih prijava, od kojih je, prema Googleu, velika većina nevalidna. U pozadini problema je sve češće korišćenje alata veštačke inteligencije za automatsko pronalaženje i prijavljivanje navodnih ranjivosti.

Googleov Open Source Software Vulnerability Rewards Program (OSS VRP) pokrenut je 2022. godine kako bi podstakao bezbednosne istraživače da pronalaze i odgovorno prijavljuju propuste u open-source projektima kompanije. Među njima su Go, Angular, Bazel, Protocol Buffers i Fuchsia, kao i pojedine komponente i podešavanja koja mogu uticati na bezbednost softverskog lanca snabdevanja.

Međutim, razvoj generativne veštačke inteligencije promenio je i način na koji se takvi propusti traže. AI alati mogu brzo da analiziraju velike količine koda i ukažu na potencijalne probleme, ali mogu i da proizvedu naizgled ubedljive izveštaje o ranjivostima koje zapravo ne postoje ili nemaju praktičan bezbednosni značaj.

Google je na taj problem upozoravao još ranije ove godine. Kompanija je tada saopštila da beleži veliki rast ovakvih prijava koje sadrže netačne informacije ili „halucinacije“ o tome kako bi navodni propust mogao da bude iskorišćen. Među prijavama je bilo i stvarnih grešaka u kodu koje u praksi nisu predstavljale bezbednosni rizik, na primer zato što problematični deo koda nije mogao da bude iskorišćen u stvarnom napadu. Zbog toga je Google već pooštrio kriterijume i za određene vrste prijava počeo da zahteva konkretnije dokaze da se prijavljena ranjivost zaista može reprodukovati.

To, izgleda, nije bilo dovoljno. Od 1. oktobra Google više ne prima nove prijave kroz OSS VRP. Kompanija kaže da je razlog „značajan porast automatizovanih prijava“, od kojih je velika većina nevalidna.

Problem sa takvim prijavama nije samo u tome što su često bezvredne. Svaki izveštaj mora neko da pregleda, proveri navedeni kod, pokuša da reprodukuje problem i proceni da li on zaista predstavlja bezbednosni rizik. Velika količina automatski generisanih izveštaja zato može da potroši vreme stručnjaka koje bi inače bilo namenjeno proveri stvarnih ranjivosti.

Pauza, međutim, ne znači da je Google ugasio ceo program nagrađivanja za pronalaženje propusta. Ograničenje se odnosi samo na nove prijave ranjivosti proizvoda u okviru OSS VRP-a. Prijave koje se odnose na napade na softverski lanac snabdevanja i dalje se prihvataju, kao i izveštaji poslati pre 1. oktobra. Istraživačima su na raspolaganju i drugi Googleovi programi, uključujući Patch Rewards Program, koji nagrađuje bezbednosna poboljšanja open-source projekata.

Google sada planira da promeni način na koji OSS VRP funkcioniše kako bi se lakše izborio sa automatizovanim prijavama. Kompanija je najavila da će više informacija o budućnosti programa objaviti u prvom kvartalu 2027. godine.

Google pritom nije jedini kome je AI napravio ovakav problem. Početkom ove godine projekat curl ukinuo je svoj program nagrađivanja na platformi HackerOne nakon što je njegov tim bio zatrpan velikim brojem nekvalitetnih AI-generisanih prijava ranjivosti.

Ironija je u tome što alati veštačke inteligencije zaista mogu da pomognu istraživačima da pronađu greške koje bi čovek teško uočio. Ali ako se njihovi rezultati ne provere pre nego što budu poslati, ovi alati mogu da naprave novi problem: stvarne ranjivosti postaju teže uočljive u gomili bezvrednih prijava.

Foto: Mitchell Luo | Unsplash


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Google obustavio prijave bezbednosnih propusta zbog poplave AI spama

Google obustavio prijave bezbednosnih propusta zbog poplave AI spama

Google je privremeno prestao da prima nove prijave bezbednosnih propusta u okviru svog programa za nagrađivanje istraživača koji pronalaze ranjivos... Dalje

Sem Altman: Moramo prihvatiti da će AI donositi i hakovanja i prevare

Sem Altman: Moramo prihvatiti da će AI donositi i hakovanja i prevare

Direktor OpenAI-ja Sem Altman smatra da će razvoj veštačke inteligencije neizbežno doneti i negativne posledice, uključujući hakovanja i prevare... Dalje

Lažni ChatGPT u Google oglasima navodio korisnike da sami instaliraju malver

Lažni ChatGPT u Google oglasima navodio korisnike da sami instaliraju malver

Napadači su iskoristili mogućnost pravljenja prilagođenih verzija ChatGPT-a kako bi korisnike naveli da sami instaliraju malver na svoje računare.... Dalje

Prevaranti podmeću lažne informacije ChatGPT-u i Geminiju

Prevaranti podmeću lažne informacije ChatGPT-u i Geminiju

Prevaranti su pronašli način da lažne brojeve telefona, email adrese i stranice za prijavljivanje ubace u odgovore ChatGPT-a, Google Geminija i AI ... Dalje

Apple zakrpio ranjivost koja je možda korišćena u sofisticiranim napadima

Apple zakrpio ranjivost koja je možda korišćena u sofisticiranim napadima

Apple je objavio bezbednosne ispravke za iPhone, iPad i Mac zbog ranjivosti koja je možda već korišćena u izuzetno sofisticiranim napadima. Kompan... Dalje