Google ระงับรับรายงานช่องโหว่ OSS VRP ชั่วคราว หลังเจอรรายงานขยะจาก AI
Google ประกาศปิดรับการส่งรายงานช่องโหว่ของผลิตภัณฑ์ในโปรแกรม Open Source Software Vulnerability Reward Program (OSS VRP) เป็นการชั่วคราว โดยระบุว่าสาเหตุหลักมาจากจำนวนรายงานที่ส่งผ่านระบบอัตโนมัติเพิ่มสูงขึ้นอย่างต่อเนื่อง ซึ่งส่วนใหญ่เป็นรายงานที่ไม่ถูกต้องและไม่มีคุณภาพ
การระงับชั่วคราวนี้ถูก ประกาศ ผ่านบัญชี X อย่างเป็นทางการเมื่อวันที่ 1 ตุลาคม โดย Google ชี้แจงว่าความจำเป็นในการระงับครั้งนี้เกิดจากการส่งรายงานด้วยระบบอัตโนมัติที่มีนัยสำคัญและขาดความแม่นยำ
การระงับดังกล่าวครอบคลุมเฉพาะช่องโหว่ในส่วนของผลิตภัณฑ์เท่านั้น โดยทาง Google ยืนยันว่าไม่มีผลกระทบต่อรายงานด้านซัพพลายเชน (Supply Chain) หรือรายงานใดๆ ที่ค้างอยู่ในระบบเดิม “การเปลี่ยนแปลงนี้ไม่มีผลกับช่องโหว่ของผลิตภัณฑ์ที่ถูกส่งมาก่อนวันที่ 1 ตุลาคม 2026” บริษัทระบุในข้อมูลอัปเดตบน หน้าเว็บของโปรแกรม
อย่างไรก็ตาม รายงานช่องโหว่ของผลิตภัณฑ์บางส่วนอาจยังมีสิทธิ์ส่งผ่านช่องทางอื่นได้ โดย Google ระบุว่าสำหรับที่เก็บข้อมูล (repos) บางแห่งที่ส่งผลกระทบต่อผลิตภัณฑ์ Google Cloud บริษัทยังคงเปิดรับรายงานผ่านโปรแกรม Cloud VRP ตามปกติ
Google ต้องการให้นักล่าบั๊กหันไปให้ความสำคัญกับโปรแกรมให้รางวัลช่องโหว่อื่นๆ แทน หรืออาจเปลี่ยนไปใช้ Patch Rewards Program ซึ่งมอบรางวัลให้กับการปรับปรุงความปลอดภัยของโปรเจกต์โอเพนซอร์สในเชิงรุก โดยบริษัทมีแผนจะปรับรูปแบบการทำงานของ OSS VRP ใหม่และจะแจ้งข้อมูลอัปเดตอีกครั้งในไตรมาสที่ 1 ปี 2027
[ อ่าน: Will AI Kill the Bug Bounty Industry? ]
สำหรับโปรแกรม OSS VRP นั้น เปิดตัวในปี 2022 เพื่อจ่ายเงินรางวัลแก่นักวิจัยที่ค้นพบช่องโหว่ในโปรเจกต์โอเพนซอร์สของ Google
การระงับครั้งนี้เกิดขึ้นต่อเนื่องจาก การเปลี่ยนแปลง ในเดือนพฤษภาคมที่ผ่านมา ซึ่ง Google ได้ปรับปรุงโปรแกรมรางวัลของ Chrome และ Android เพื่อรับมือกับการใช้ AI ค้นหาช่องโหว่ที่เพิ่มขึ้น
ในขณะที่เงินรางวัลมาตรฐานของ Chrome ถูกลดลงเพื่อเน้นรายงานที่มีหลักฐานชัดเจน ฝั่ง Android กลับมีการเพิ่มรางวัลสูงสุดสำหรับการเจาะระบบ Pixel Titan M แบบ zero-click จาก 1 ล้านดอลลาร์ เป็น 1.5 ล้านดอลลาร์ เพื่อจูงใจให้ค้นหาช่องโหว่ที่ AI เลียนแบบได้ยาก
ปรากฏการณ์นี้ไม่ได้เกิดขึ้นกับ Google เพียงรายเดียว เพราะในเดือนมีนาคมที่ผ่านมา โปรแกรม Internet Bug Bounty (IBB) ของ HackerOne ก็ได้ระงับการรับรายงานใหม่เช่นกัน เนื่องจากปริมาณการค้นพบช่องโหว่ที่ใช้ AI ช่วยนั้นรวดเร็วเกินกว่าที่ชุมชนโอเพนซอร์สจะแก้ไขได้ทัน

ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
