Η τεχνητή νοημοσύνη φαίνεται πως αρχίζει να δημιουργεί ένα νέο πρόβλημα στον χώρο της κυβερνοασφάλειας, αυτή τη φορά όχι επειδή εντοπίζει περισσότερες ευπάθειες, αλλά επειδή παράγει τεράστιο όγκο αναφορών που δεν προσφέρουν πραγματική αξία. Η Google αποφάσισε να αναστείλει προσωρινά την υποβολή συγκεκριμένων αναφορών στο πρόγραμμα επιβράβευσης για ευπάθειες λογισμικού ανοιχτού κώδικα, γνωστό ως Open Source Software Vulnerability Reward Program (OSS VRP).

Η απόφαση έρχεται μετά την απότομη αύξηση αυτοματοποιημένων αναφορών που δημιουργούνται με τη βοήθεια AI, με την εταιρεία να επισημαίνει ότι η συντριπτική πλειονότητά τους δεν αποδεικνύεται έγκυρη.
Τι είναι το OSS VRP της Google
Το πρόγραμμα δημιουργήθηκε τον Αύγουστο του 2022 με στόχο να ενθαρρύνει ερευνητές ασφαλείας να εντοπίζουν και να αποκαλύπτουν υπεύθυνα ευπάθειες σε σημαντικά έργα ανοιχτού κώδικα που συντηρεί η Google.
Στο πρόγραμμα περιλαμβάνονται έργα όπως τα Golang, Angular, Bazel, Protocol Buffers και Fuchsia, αλλά και κρίσιμες εξαρτήσεις τρίτων και πιθανές αδυναμίες στις ρυθμίσεις αποθετηρίων. Σε αυτές περιλαμβάνονται, μεταξύ άλλων, configurations του GitHub Actions, ρυθμίσεις εφαρμογών και κανόνες ελέγχου πρόσβασης.
Δείτε επίσης: Η GitHub μειώνει τις αμοιβές του Public Bug Bounty και μεταφέρει τα μεγαλύτερα rewards σε ιδιωτικό πρόγραμμα
Οι αμοιβές ξεκινούν από 100 δολάρια και μπορούν να φτάσουν έως και τα 31.337 δολάρια, ανάλογα με τη σοβαρότητα και τον πιθανό αντίκτυπο μιας ευπάθειας. Ιδιαίτερη βαρύτητα δίνεται σε προβλήματα που μπορούν να επηρεάσουν την ευρύτερη εφοδιαστική αλυσίδα λογισμικού.
Η AI γέμισε το πρόγραμμα με μη έγκυρες αναφορές
Η Google διευκρίνισε ότι η προσωρινή αλλαγή αφορά τις αναφορές για ευπάθειες προϊόντων στο OSS VRP και δεν επηρεάζει τις αναφορές που σχετίζονται με την εφοδιαστική αλυσίδα, ούτε όσες έχουν ήδη υποβληθεί και βρίσκονται υπό εξέταση.
Ο βασικός λόγος είναι η μαζική αύξηση αυτοματοποιημένων submissions. Εργαλεία τεχνητής νοημοσύνης μπορούν πλέον να αναλύουν γρήγορα κώδικα, να αναζητούν πιθανά patterns που συνδέονται με ευπάθειες και να δημιουργούν αναφορές με ελάχιστη ανθρώπινη παρέμβαση.
Το πρόβλημα προκύπτει όταν η ταχύτητα παραγωγής ξεπερνά την ακρίβεια. Μια αναφορά που απλώς υποδεικνύει ότι «ίσως» υπάρχει κάποιο κενό ασφαλείας δεν έχει την ίδια αξία με ένα τεκμηριωμένο εύρημα που μπορεί να αναπαραχθεί και να αποδειχθεί ότι έχει πραγματικό αντίκτυπο.
Για τους μηχανικούς ασφαλείας, αυτό μεταφράζεται σε περισσότερο χρόνο για την αξιολόγηση false positives και λιγότερο χρόνο για την αντιμετώπιση πραγματικών απειλών.

Εναλλακτικές για τους ερευνητές
Η Google δεν κλείνει την πόρτα στους security researchers. Οι ερευνητές μπορούν να συνεχίσουν να υποβάλλουν patches μέσω του Google Patch Rewards, το οποίο προσφέρει ανταμοιβές έως και 15.000 δολάρια για σημαντικές διορθώσεις σε open-source λογισμικό.
Παράλληλα, παραμένει διαθέσιμο το Cloud VRP, μέσω του οποίου μπορούν να αναφέρονται ευπάθειες σε open-source repositories του Google Cloud που επηρεάζουν Cloud προϊόντα.
Η εταιρεία αναμένεται να επανεξετάσει τη λειτουργία του OSS VRP και να παρουσιάσει περισσότερες πληροφορίες κατά το πρώτο τρίμηνο του 2027. Η αλλαγή δεν αφορά αναφορές για ευπάθειες προϊόντων που είχαν υποβληθεί πριν από την 1η Οκτωβρίου 2026.
Δείτε επίσης: Apple Bug Bounty: Η μέγιστη αμοιβή $2 εκατομμύρια, $35 εκατομμύρια μέχρι σήμερα
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η Google έχει ήδη επενδύσει εκατομμύρια στην έρευνα ασφαλείας
Η εξέλιξη έχει ιδιαίτερη σημασία αν ληφθεί υπόψη η κλίμακα των επενδύσεων της Google στα bug bounty προγράμματά της. Από την έναρξη του πρώτου VRP το 2010, η εταιρεία έχει καταβάλει περισσότερα από 81,6 εκατομμύρια δολάρια σε χιλιάδες ερευνητές.
Μόνο το 2025, οι ανταμοιβές έφτασαν σε επίπεδο-ρεκόρ, με 17,1 εκατομμύρια δολάρια να διανέμονται σε περισσότερους από 700 ερευνητές. Το ποσό ήταν αυξημένο κατά περίπου 40% σε σχέση με τα 12 εκατομμύρια δολάρια του 2024.
Δεν είναι μόνο πρόβλημα της Google
Η περίπτωση της Google εντάσσεται σε μια ευρύτερη τάση. Τον Ιανουάριο, το project curl τερμάτισε το bug bounty του στην HackerOne, αφού δέχθηκε μεγάλο αριθμό αναφορών χαμηλής ποιότητας που είχαν δημιουργηθεί με τη βοήθεια AI.
Ακολούθησε η Intel, η οποία τον Σεπτέμβριο κατάργησε τις χρηματικές ανταμοιβές για αναφορές ευπαθειών σε λογισμικό, firmware, hardware και υπηρεσίες μέσω του προγράμματός της στην Intigriti, χωρίς να εξηγήσει δημοσίως τους λόγους της απόφασης.
Η Microsoft, από την πλευρά της, έχει προειδοποιήσει ότι η AI αναμένεται να αυξήσει σημαντικά τον ρυθμό και την έκταση εντοπισμού ευπαθειών, δημιουργώντας παράλληλα μεγαλύτερες λειτουργικές απαιτήσεις για τις ομάδες ασφαλείας.

Το νέο παράδοξο της AI στην κυβερνοασφάλεια
Η εξέλιξη αναδεικνύει ένα ενδιαφέρον παράδοξο: η ίδια τεχνολογία που μπορεί να βοηθήσει τους ερευνητές να εντοπίζουν πραγματικά προβλήματα ταχύτερα, μπορεί ταυτόχρονα να κατακλύσει τα προγράμματα bug bounty με ανεπαρκώς ελεγμένες αναφορές.
Δείτε επίσης: Google: Το πρόγραμμα AI bug bounty πληρώνει έως και $ 30.000
Το ζητούμενο πλέον δεν είναι μόνο η ποσότητα των ευρημάτων, αλλά κυρίως η ποιότητά τους. Για τις εταιρείες, η πρόκληση θα είναι να σχεδιάσουν μηχανισμούς που θα μπορούν να ξεχωρίζουν γρήγορα τις τεκμηριωμένες αναφορές από τα AI-generated false positives, χωρίς να αποθαρρύνουν τους ερευνητές που χρησιμοποιούν υπεύθυνα την τεχνητή νοημοσύνη ως εργαλείο.
Και καθώς τα μοντέλα AI γίνονται ολοένα πιο ικανά στην ανάλυση κώδικα, το συγκεκριμένο ζήτημα πιθανότατα δεν θα περιοριστεί στη Google. Αντίθετα, μπορεί να αποτελέσει μία από τις σημαντικότερες προκλήσεις που θα κληθούν να αντιμετωπίσουν τα bug bounty προγράμματα τα επόμενα χρόνια.
πηγή: www.bleepingcomputer.com
