Η Google «παγώνει» αναφορές για κενά ασφαλείας – Η AI γέμισε το πρόγραμμα με άκυρα ευρήματα

Η Google «παγώνει» αναφορές για κενά ασφαλείας – Η AI γέμισε το πρόγραμμα με άκυρα ευρήματα
Jakarta, Indonesia - March 18, 2023: Close up of Google sign is seen in its office building in Jakarta Indonesia. Google is an American multinational technology company. Photo: Shutterstock
Η Google αναστέλλει προσωρινά τις νέες υποβολές για ευπάθειες προϊόντων στο πρόγραμμα επιβράβευσης ερευνητών λογισμικού ανοιχτού κώδικα, επικαλούμενη απότομη αύξηση των αυτοματοποιημένων αναφορών που στην πλειονότητά τους δεν είναι έγκυρες.
  • Η παύση αφορά τις νέες αναφορές ευπαθειών προϊόντων στο OSS VRP, ενώ οι ήδη υποβληθείσες αναφορές και εκείνες για την εφοδιαστική αλυσίδα λογισμικού συνεχίζουν να εξετάζονται.
  • Οι ερευνητές παραμένουν υπεύθυνοι για την επαλήθευση των ευρημάτων τους, ακόμη και όταν χρησιμοποιούν εργαλεία AI για τον εντοπισμό ή την περιγραφή ενός πιθανού κενού ασφαλείας.
  • Η Google σχεδιάζει αλλαγές στο πρόγραμμα και ενημέρωση το πρώτο τρίμηνο του 2027, χωρίς να έχει ανακοινώσει συγκεκριμένη ημερομηνία επανέναρξης.

Η τεχνητή νοημοσύνη μπορεί να επιταχύνει τον εντοπισμό κενών ασφαλείας. Μπορεί, όμως, να παράγει και πειστικές αναφορές για προβλήματα που δεν υπάρχουν. Η Google αντιμετωπίζει τώρα τη δεύτερη πλευρά αυτής της εξίσωσης, αναστέλλοντας προσωρινά μέρος του προγράμματος επιβράβευσης ερευνητών για λογισμικό ανοιχτού κώδικα.

Από την 1η Οκτωβρίου, η εταιρεία δεν δέχεται νέες αναφορές για ευπάθειες προϊόντων μέσω του Open Source Software Vulnerability Reward Program, γνωστού ως OSS VRP. Η ανακοίνωση αποδίδει την απόφαση στη σημαντική αύξηση των αυτοματοποιημένων υποβολών, η μεγάλη πλειονότητα των οποίων δεν είναι έγκυρη.

Η παύση δεν καλύπτει όλα τα προγράμματα επιβράβευσης της Google. Οι εκκρεμείς αναφορές και οι αναφορές για ευπάθειες στην εφοδιαστική αλυσίδα λογισμικού εξακολουθούν να εξετάζονται, ενώ οι ερευνητές ενθαρρύνονται να αναζητούν ευρήματα που εμπίπτουν στα υπόλοιπα προγράμματα της εταιρείας.

Η ανταμοιβή προϋποθέτει πραγματικό κενό ασφαλείας

Τα προγράμματα bug bounty προσφέρουν χρηματικές ανταμοιβές σε ερευνητές ασφάλειας και ethical hackers που εντοπίζουν και αναφέρουν υπεύθυνα ευπάθειες. Για την εταιρεία, αποτελούν έναν τρόπο να αξιοποιεί εξωτερική τεχνογνωσία πριν ένα πρόβλημα χρησιμοποιηθεί σε επίθεση.

Το οικονομικό κίνητρο είναι σημαντικό. Σύμφωνα με το αρχικό δημοσίευμα, οι ανταμοιβές που αναφέρονται στη σελίδα Google Bug Hunters για ευπάθειες ανοιχτού κώδικα κυμαίνονται από 500 δολάρια έως ποσά άνω των 30.000 δολαρίων, ανάλογα με το είδος του ευρήματος και την κατηγορία του έργου που επηρεάζεται.

Η AI μπορεί να βοηθήσει τους ερευνητές να εξετάζουν κώδικα γρηγορότερα και να οργανώνουν τις αναφορές τους. Η ταχύτητα, ωστόσο, δεν υποκαθιστά την επιβεβαίωση ότι η ευπάθεια υπάρχει και έχει ουσιαστικό αντίκτυπο στην ασφάλεια.

Η Google είχε ήδη επισημάνει το πρόβλημα σε προηγούμενες αλλαγές των κανόνων του OSS VRP. Τόνιζε ότι τα αποτελέσματα των εργαλείων AI χρειάζονται επαλήθευση και ότι ακόμη και ένα πραγματικό σφάλμα στον κώδικα μπορεί να έχει αμελητέα σημασία για την ασφάλεια, ανάλογα με το πώς λειτουργεί το έργο.

ΔΙΑΒΑΣΤΕ ΑΚΟΜΑ

Η ευθύνη παραμένει στον ερευνητή

Ο κώδικας δεοντολογίας του προγράμματος απαγορεύει τις υποβολές χαμηλής ποιότητας και ζητά από τους συμμετέχοντες να επαληθεύουν όλα τα ευρήματα πριν τα υποβάλουν.

Η απαίτηση ισχύει ιδιαίτερα όταν μια αναφορά ή ένα συμπληρωματικό σχόλιο βασίζεται σε αποτελέσματα αυτοματοποιημένων εργαλείων, συμπεριλαμβανομένης της AI. Τα εργαλεία αυτά μπορούν να βοηθούν στη σύνταξη και στην ανάλυση, αλλά ο ερευνητής παραμένει υπεύθυνος για την τεχνική ακρίβεια, την επιβεβαίωση της ευπάθειας και την τεκμηρίωση των πραγματικών συνεπειών της.

Σε αυτό το πλαίσιο, ο όρος «AI slop» περιγράφει αναφορές που παράγονται με ελάχιστο έλεγχο και επιβαρύνουν τη διαδικασία αξιολόγησης. Μια λεπτομερής περιγραφή δεν αρκεί για να αποδείξει ότι το πρόβλημα που περιγράφει είναι υπαρκτό.

Διαφορετική εικόνα σε Bugcrowd και HackerOne

Η αύξηση των αναφορών που υποστηρίζονται από AI δεν αφορά μόνο τη Google, αλλά η επίδρασή τους διαφέρει μεταξύ πλατφορμών.

Ο Casey Ellis, ιδρυτής της Bugcrowd, δήλωσε στο TechCrunch ότι η εταιρεία έχει καταγράψει αύξηση στον συνολικό όγκο υποβολών. Διευκρίνισε, ωστόσο, ότι η AI δεν έχει προκαλέσει μέχρι στιγμής σημαντική αύξηση στις αναφορές χαμηλής ποιότητας.

Αντίθετα, ο Michiel Prins, συνιδρυτής και ανώτερο στέλεχος διαχείρισης προϊόντων της HackerOne, ανέφερε ότι η πλατφόρμα έχει δει περισσότερα ψευδώς θετικά ευρήματα, δηλαδή αναφορές που παρουσιάζουν κάτι ως ευπάθεια χωρίς να είναι.

Η HackerOne αντιμετωπίζει ως spam υποβολές που περιέχουν επινοημένες ευπάθειες, ασαφές τεχνικό περιεχόμενο ή άλλο υλικό χωρίς επαρκή τεκμηρίωση. Οι διαφορετικές εμπειρίες δείχνουν ότι η μεγαλύτερη παραγωγή αναφορών δεν οδηγεί αναγκαστικά παντού στην ίδια αύξηση άκυρων ευρημάτων.

Οι επόμενες αλλαγές

Η Google σκοπεύει να αξιοποιήσει την παύση για να αναμορφώσει αυτό το σκέλος του OSS VRP και δεσμεύεται να δώσει νεότερη ενημέρωση το πρώτο τρίμηνο του 2027. Αυτό δεν αποτελεί ανακοίνωση επανέναρξης σε συγκεκριμένη ημερομηνία.

Για τα προγράμματα επιβράβευσης, η πρόκληση είναι να διατηρήσουν την αξία της έρευνας με τη βοήθεια AI χωρίς να κατακλυστούν από ανεπιβεβαίωτες υποβολές. Όσο ευκολότερη γίνεται η παραγωγή μιας αναφοράς, τόσο μεγαλύτερη σημασία αποκτά η απόδειξη ότι το εύρημά της είναι πραγματικό.

ΔΙΑΒΑΣΤΕ ΠΕΡΙΣΣΟΤΕΡΕΣ ΕΙΔΗΣΕΙΣ: