
Стивен Радочия / Android Authority
Добавьте Android Authority в Google:
ТЛ;ДР
- Google прекратил принимать отчеты об уязвимостях продуктов через свою OSS VRP после резкого увеличения количества автоматических отправок, многие из которых были признаны недействительными.
- В марте компания уже предупреждала о массовом всплеске отчетов, генерируемых искусственным интеллектом, включая галлюцинаторные ошибки и проблемы с низким уровнем воздействия.
- Время трудно игнорировать: Google провел большую часть 2026 года, восхваляя ИИ за то, что поиск ошибок стал быстрее, проще и продуктивнее.
Google хорошо показывает, что ИИ может сделать для безопасности программного обеспечения. Его агенты искусственного интеллекта находят ошибки, которые люди пропускают, выявляют уязвимости, скрытые в коде годами, и сканируют огромные базы кода быстрее, чем это могут сделать команды безопасности. Руководители Google даже назвали некоторые из этих инструментов «меняющими правила игры». Но в этой истории успеха появилась довольно забавная морщинка: ИИ, очевидно, настолько хорошо научился помогать людям находить ошибки, что Google пришлось закрыть одну из дверей, через которые сообщалось об этих ошибках.
Поисковый гигант временно прекратил принимать заявки на уязвимости продуктов в рамках своей программы вознаграждения за уязвимости программного обеспечения с открытым исходным кодом (OSS VRP) после того, что он описывает как «значительное увеличение количества автоматических заявок».

Об изменении, о котором впервые сообщил ТехРадарвступил в силу 1 октября. Google заявил, что «подавляющее большинство» этих автоматических отправок были недействительными, и следующие несколько месяцев он потратит на переработку этой части программы, прежде чем предоставить еще одно обновление в первом квартале 2027 года. Отчеты о цепочке поставок остаются открытыми, в то время как некоторые проблемы, связанные с Google Cloud, все еще могут рассматриваться через отдельный Cloud VRP.
Однако оно появилось не из ниоткуда.
В марте Google заявила, что наблюдает «огромный всплеск отчетов, созданных с помощью ИИ», поступающих в OSS VRP. Некоторые содержат галлюцинаторные объяснения того, как вызвать слабости. Другие выявили настоящие ошибки кодирования, такие как переполнение буфера, но в недостижимом коде или областях, где проблема оказывает минимальное влияние на безопасность. В прошлом Google ужесточал свои правила, требуя более веских доказательств для некоторых отчетов и снижая вознаграждение за некоторые уязвимости более низкого уровня.
И вот тут становится особенно интересно.
Большую часть 2026 года компания Google провела, прославляя свои собственные системы безопасности на базе искусственного интеллекта, которые выполняют именно такую работу, но с лучшими ограждениями. Например, агент PageBreak обнаружил более 500 уязвимостей межсайтового скриптинга в собственных веб-приложениях Google. Другие внутренние агенты искусственного интеллекта сканируют сотни миллионов строк кода инфраструктуры Google и, как сообщается, каждый месяц предотвращают сотни уязвимостей.
Но GrapheneOS теперь предупреждает, что давление выходит за рамки простого предоставления вознаграждений. В проекте говорится, что Google «совершенно ошеломлен» уязвимостями, обнаруженными моделями искусственного интеллекта как внутри, так и снаружи, и что их объем влияет на то, как исправления безопасности Android обрабатываются и передаются обратно.
Итак, очевидно, что Google не влюбился в поиск ошибок с помощью искусственного интеллекта. Возможно, он просто находится на другой стороне успеха, который он праздновал месяцами: когда машины облегчают поиск потенциальных ошибок, кто-то все равно должен выяснить, какие из них действительно стоит исправить.
Спасибо, что являетесь частью нашего сообщества. Перед публикацией прочтите нашу политику комментариев.