AI生成的安全报告对漏洞奖励系统施加压力
谷歌因人工智能生成的安全报告急剧增加而暂时暂停了其主要漏洞奖励计划,这使得该项目越来越难以管理。
暂停的计划专注于识别开源软件中的严重漏洞。漏洞奖励计划长期以来一直是网络安全生态系统的重要组成部分,允许公司和软件开发人员奖励那些识别并负责任地披露安全缺陷的独立研究人员。
这些计划旨在帮助组织在恶意行为者利用漏洞之前发现它们。作为对详细且可信报告的回报,安全研究人员可能会获得财务奖励,从而激励他们报告弱点,而不是将其用于有害目的。
然而,人工智能工具的日益普及正在改变这些计划的运作方式。研究人员和自动化系统现在可以在相对短的时间内生成大量的漏洞报告,但其中许多提交可能并不对应于真正的安全问题。
谷歌表示,暂停该计划的决定是在自动生成报告显著增加之后做出的,其中绝大多数未能识别有效的漏洞。该公司的经验突显了安全团队面临的日益严峻的挑战,必须在大量不准确的提交中区分有意义的发现。
问题不仅仅在于报告的数量。每个提交都可能需要工程师花时间审核技术声明、重现所声称的漏洞并确定是否存在真正的安全风险。因此,大量低质量报告可能会消耗本可以用于调查合法威胁的资源。
这一发展还说明了与人工智能相关的一个不那么明显的网络安全风险。最近围绕人工智能和网络犯罪的讨论主要集中在先进模型如何帮助攻击者识别漏洞或自动化网络攻击的某些部分。漏洞奖励计划的经验表明,人工智能也可以通过淹没旨在识别和修复弱点的系统来破坏防御性安全操作。
谷歌并不一定是唯一面临这一挑战的公司。整个技术行业的安全团队越来越多地需要处理那些经过有限人工验证或努力产生的提交。当大量可疑报告同时到达时,确定哪些发现值得立即关注变得更加困难。
这一问题在开源社区中也被提出。Linux创始人林纳斯·托瓦兹之前曾表达对AI生成的安全报告数量日益增加的担忧,以及它们可能给维护者和工程师带来的负担。
英特尔也据报道结束了类似的漏洞奖励计划,尽管该公司并没有明确表示AI生成的提交是导致这一决定的原因。该计划曾为识别符合条件的安全漏洞的研究人员提供财务奖励,某些潜在奖励金额达到可观的数额。
随着生成性AI变得越来越强大,网络安全组织可能需要重新思考漏洞披露程序如何验证提交。自动筛选、加强证据要求和更强调可重复发现可能在确保安全团队能够将有限资源集中于真正威胁方面变得越来越重要。
这一情况突显了人工智能带来的更广泛的紧张关系:旨在提高生产力的工具在以人类团队无法高效验证的规模生成信息时,也可能产生新的操作挑战。对于网络安全行业而言,保持漏洞奖励计划的价值可能越来越依赖于找到管理这种不平衡的方法。
-
13:47
-
13:32
-
13:15
-
13:00
-
13:00
-
12:40
-
12:40
-
12:30
-
12:15
-
11:50
-
11:40
-
11:33
-
11:15
-
10:50
-
10:32
-
10:15
-
09:47
-
09:30
-
09:10
-
09:01
-
08:47
-
08:32
-
08:15
-
22:00
-
21:00
-
20:30
-
19:30
-
19:15
-
19:00
-
18:30
-
18:00
-
17:30
-
16:40
-
16:25
-
16:13
-
16:03
-
16:00
-
15:44
-
15:25
-
14:25
-
14:15