突发 13:47 新加坡在全球经济不确定性中实现强劲地区增长 13:32 莫迪在印度崛起为经济和数字强国之际庆祝执政25周年 13:15 普拉蒙东在魁北克开始少数政府,冻结薪资并挑战王室誓言 13:00 夏奇拉与杰拉德·皮克在巴萨法院就国际监护安排对峙 13:00 韩国计划向北韩运送医疗设备 12:40 美国国防工业在2026年马拉喀什航展上成为焦点 12:40 摩洛哥律师在长达数月的职业抵制后暂时恢复工作 12:30 联合国秘书长访问监测任务以应对印度和巴基斯坦的紧张局势 12:15 鼠疫病例引发俄罗斯与美国之间的质疑 11:50 世界银行将撒哈拉以南非洲的增长预测提高至2026年的4.3% 11:40 索菲安·拉希米在失去父亲几周后悼念姑姑 11:33 卢拉寻求复出,巴西面临紧张的总统决选 11:15 厄尔尼诺威胁使超过3.47亿儿童面临极端天气 10:50 Anthropic请求Claude用户允许使用语音对话进行AI训练 10:32 iPhone 18 Pro 用户报告显示屏出现彩色线条 10:15 塞内加尔报告248例确诊白喉病例和11例死亡 09:47 齐耶赫效应推动博塔弗戈在摩洛哥的社交媒体增长 09:30 AI生成的安全报告对漏洞奖励系统施加压力 09:10 西班牙政府推出100亿欧元住房新方案,议会遭遇挫折后重启 09:01 西班牙以2-1击败克罗地亚晋级国家联赛四分之一决赛 08:47 摩洛哥皇家航空接收第六架波音737-8,继续扩展机队 08:32 摩洛哥政党扩大社交媒体影响力以应对虚假信息担忧 08:15 摩洛哥获得2.7亿欧元资金扩建四个机场以迎接2030年世界杯 22:00 荷兰公布2035年量子技术领导者战略 21:00 齐达内在法国国家体育场用经典控球吸引了比利时的目光 20:30 摩洛哥首架F-16 Block 72成功完成首飞即将交付 19:30 奥纳希的国际比赛负担引发摩洛哥阵容管理问题 19:15 贾尼克·西纳因右膝伤势提前结束2026赛季 19:00 特朗普批准对福特胡德枪手尼达尔·哈桑的处决 18:30 塔哈祖特因FlightHub评选为10个值得探索的目的地而获得全球关注 18:00 摩洛哥在全球价格上涨的情况下加倍小麦进口补贴 17:30 魁北克选举:魁党重返执政,三名摩洛哥裔加拿大人当选 16:40 哈基姆·齐耶赫在摩洛哥为博塔弗戈引发巨大的社交媒体热潮 16:25 尼日利亚空军飞机在伊博科达附近坠毁,机上有32人 16:13 特朗普将美国汽油价格上涨归咎于乌克兰对俄罗斯炼油厂的攻击 16:03 弗朗西斯·哈尔岑因开创性中微子研究获2026年诺贝尔物理学奖 16:00 摩洛哥加强国家对疫苗生产平台的控制,穆罕默德六世投资基金收购Recipharm股份 15:44 欧盟支持的打击行动:三名欧洲犯罪嫌疑人在摩洛哥被捕 15:25 塞万提斯学院在摩洛哥的农业和渔业领域扩展西班牙语培训 14:25 前BND首席奥古斯特·汉宁因德国间谍调查被捕 14:15 法国高中抗议活动加剧,学生愤怒蔓延至大学

AI生成的安全报告对漏洞奖励系统施加压力

09:30
AI生成的安全报告对漏洞奖励系统施加压力

谷歌因人工智能生成的安全报告急剧增加而暂时暂停了其主要漏洞奖励计划,这使得该项目越来越难以管理。

暂停的计划专注于识别开源软件中的严重漏洞。漏洞奖励计划长期以来一直是网络安全生态系统的重要组成部分,允许公司和软件开发人员奖励那些识别并负责任地披露安全缺陷的独立研究人员。

这些计划旨在帮助组织在恶意行为者利用漏洞之前发现它们。作为对详细且可信报告的回报,安全研究人员可能会获得财务奖励,从而激励他们报告弱点,而不是将其用于有害目的。

然而,人工智能工具的日益普及正在改变这些计划的运作方式。研究人员和自动化系统现在可以在相对短的时间内生成大量的漏洞报告,但其中许多提交可能并不对应于真正的安全问题。

谷歌表示,暂停该计划的决定是在自动生成报告显著增加之后做出的,其中绝大多数未能识别有效的漏洞。该公司的经验突显了安全团队面临的日益严峻的挑战,必须在大量不准确的提交中区分有意义的发现。

问题不仅仅在于报告的数量。每个提交都可能需要工程师花时间审核技术声明、重现所声称的漏洞并确定是否存在真正的安全风险。因此,大量低质量报告可能会消耗本可以用于调查合法威胁的资源。

这一发展还说明了与人工智能相关的一个不那么明显的网络安全风险。最近围绕人工智能和网络犯罪的讨论主要集中在先进模型如何帮助攻击者识别漏洞或自动化网络攻击的某些部分。漏洞奖励计划的经验表明,人工智能也可以通过淹没旨在识别和修复弱点的系统来破坏防御性安全操作。

谷歌并不一定是唯一面临这一挑战的公司。整个技术行业的安全团队越来越多地需要处理那些经过有限人工验证或努力产生的提交。当大量可疑报告同时到达时,确定哪些发现值得立即关注变得更加困难。

这一问题在开源社区中也被提出。Linux创始人林纳斯·托瓦兹之前曾表达对AI生成的安全报告数量日益增加的担忧,以及它们可能给维护者和工程师带来的负担。

英特尔也据报道结束了类似的漏洞奖励计划,尽管该公司并没有明确表示AI生成的提交是导致这一决定的原因。该计划曾为识别符合条件的安全漏洞的研究人员提供财务奖励,某些潜在奖励金额达到可观的数额。

随着生成性AI变得越来越强大,网络安全组织可能需要重新思考漏洞披露程序如何验证提交。自动筛选、加强证据要求和更强调可重复发现可能在确保安全团队能够将有限资源集中于真正威胁方面变得越来越重要。

这一情况突显了人工智能带来的更广泛的紧张关系:旨在提高生产力的工具在以人类团队无法高效验证的规模生成信息时,也可能产生新的操作挑战。对于网络安全行业而言,保持漏洞奖励计划的价值可能越来越依赖于找到管理这种不平衡的方法。


  • 黎明祷告
  • 日出
  • 正午祷告
  • 下午祷告
  • 日落祷告
  • 夜祷

阅读更多

本网站 walaw.press 使用 Cookie,以为您提供良好的浏览体验并持续改进我们的服务。继续浏览本网站即表示您同意使用这些 Cookie。