"غوغل" تجمد برنامج مكافآت الثغرات مفتوح المصدر بسبب موجة من بلاغات الذكاء الاصطناعي
للعلّم - قررت شركة غوغل تعليق برنامجها لمكافآت اكتشاف الثغرات الأمنية في البرمجيات مفتوحة المصدر، بعد ما وصفته الشركة بأنه ارتفاع كبير في البلاغات التي يتم إرسالها بشكل آلي، والتي تبيّن أن الغالبية العظمى منها غير صالحة.
وأعلنت "غوغل" تجميد برنامج مكافآت الثغرات في البرمجيات مفتوحة المصدر (Open Source Software Vulnerability Rewards Program) اعتبارًا من 1 أكتوبر، على أن تقدم تحديثًا بشأن مستقبل البرنامج خلال الربع الأول من عام 2027.
ويأتي القرار في ظل تنامي استخدام أدوات الذكاء الاصطناعي لتوليد بلاغات عن الثغرات الأمنية، وهي مشكلة حذر منها خبراء الأمن السيبراني منذ العام الماضي، عندما أشاروا إلى أن ما يوصف بمحتوى الذكاء الاصطناعي الرديء أو AI slop قد يشكل تهديدًا حقيقيًا لبرامج مكافآت اكتشاف الثغرات، بحسب تقرير نشره موقع "تك كرانش".
بلاغات كثيرة.. لكن معظمها غير حقيقي
قالت "غوغل" في منشورات عبر منصة "إكس" وعلى الموقع الإلكتروني الخاص بالبرنامج إن سبب التوقف هو ارتفاع كبير في البلاغات الآلية، موضحة أن الغالبية العظمى منها غير صالحة.
وبحسب تقرير نشره موقع "Tom’s Hardware"، وجد مهندسو "غوغل" والقائمون على صيانة مشاريع البرمجيات مفتوحة المصدر أنفسهم أمام عدد هائل من التقارير التي إما كانت غير صحيحة، أو تضمنت معلومات مختلقة وهلوسات ناتجة عن استخدام أدوات الذكاء الاصطناعي.
وكان برنامج "غوغل" يتيح للباحثين الأمنيين الحصول على مكافآت مالية مقابل اكتشاف الثغرات الأمنية والإبلاغ عنها في البرمجيات مفتوحة المصدر التابعة للشركة، بما يساعد غوغل على تحديد المشكلات الأمنية وإصلاحها قبل أن يستغلها المهاجمون.
لكن انتشار أدوات الذكاء الاصطناعي التوليدي جعل إرسال هذه البلاغات أسهل بكثير، حتى عندما لا تستند إلى ثغرات حقيقية.
الذكاء الاصطناعي يزيد العبء على فرق الأمن
المشكلة لا تتمثل فقط في أن بعض البلاغات التي يولدها الذكاء الاصطناعي قد تكون خاطئة، بل في أن فرق الأمن والمطورين يضطرون إلى مراجعة كل بلاغ وتحديد ما إذا كان يستحق التحقيق.
ومع ارتفاع حجم البلاغات غير الصالحة، يمكن أن يتحول برنامج مكافآت الثغرات من أداة تساعد الباحثين والشركات على اكتشاف المشكلات إلى مصدر إضافي للعبء على فرق التطوير والأمن.
ويبدو أن هذا هو التحدي الذي واجه برنامج "غوغل"، إذ أصبح مهندسو الشركة والقائمون على صيانة المشاريع مفتوحة المصدر مثقلين بتقارير لا تستند إلى ثغرات حقيقية أو تحتوي على استنتاجات خاطئة أنتجتها نماذج الذكاء الاصطناعي.
وقالت "غوغل" إن تعليق البرنامج مؤقت، مع وعد بتقديم تحديث خلال الربع الأول من عام 2027، دون الإعلان عن موعد محدد لإعادة تشغيله.
وفي غضون ذلك، دعت الشركة المشاركين في البرنامج إلى الاستفادة من برامج مكافآت اكتشاف الثغرات الأخرى التي توفرها "غوغل".
ويعكس قرار "غوغل" مشكلة أوسع بدأت تظهر مع انتشار استخدام الذكاء الاصطناعي في مجال الأمن السيبراني: فالأدوات نفسها التي يمكن أن تساعد الباحثين على اكتشاف الثغرات بسرعة أكبر يمكنها أيضًا إنتاج عدد ضخم من البلاغات غير الدقيقة، ما يهدد بإغراق فرق الأمن ببيانات يصعب فرزها والتحقق منها.
وأعلنت "غوغل" تجميد برنامج مكافآت الثغرات في البرمجيات مفتوحة المصدر (Open Source Software Vulnerability Rewards Program) اعتبارًا من 1 أكتوبر، على أن تقدم تحديثًا بشأن مستقبل البرنامج خلال الربع الأول من عام 2027.
ويأتي القرار في ظل تنامي استخدام أدوات الذكاء الاصطناعي لتوليد بلاغات عن الثغرات الأمنية، وهي مشكلة حذر منها خبراء الأمن السيبراني منذ العام الماضي، عندما أشاروا إلى أن ما يوصف بمحتوى الذكاء الاصطناعي الرديء أو AI slop قد يشكل تهديدًا حقيقيًا لبرامج مكافآت اكتشاف الثغرات، بحسب تقرير نشره موقع "تك كرانش".
بلاغات كثيرة.. لكن معظمها غير حقيقي
قالت "غوغل" في منشورات عبر منصة "إكس" وعلى الموقع الإلكتروني الخاص بالبرنامج إن سبب التوقف هو ارتفاع كبير في البلاغات الآلية، موضحة أن الغالبية العظمى منها غير صالحة.
وبحسب تقرير نشره موقع "Tom’s Hardware"، وجد مهندسو "غوغل" والقائمون على صيانة مشاريع البرمجيات مفتوحة المصدر أنفسهم أمام عدد هائل من التقارير التي إما كانت غير صحيحة، أو تضمنت معلومات مختلقة وهلوسات ناتجة عن استخدام أدوات الذكاء الاصطناعي.
وكان برنامج "غوغل" يتيح للباحثين الأمنيين الحصول على مكافآت مالية مقابل اكتشاف الثغرات الأمنية والإبلاغ عنها في البرمجيات مفتوحة المصدر التابعة للشركة، بما يساعد غوغل على تحديد المشكلات الأمنية وإصلاحها قبل أن يستغلها المهاجمون.
لكن انتشار أدوات الذكاء الاصطناعي التوليدي جعل إرسال هذه البلاغات أسهل بكثير، حتى عندما لا تستند إلى ثغرات حقيقية.
الذكاء الاصطناعي يزيد العبء على فرق الأمن
المشكلة لا تتمثل فقط في أن بعض البلاغات التي يولدها الذكاء الاصطناعي قد تكون خاطئة، بل في أن فرق الأمن والمطورين يضطرون إلى مراجعة كل بلاغ وتحديد ما إذا كان يستحق التحقيق.
ومع ارتفاع حجم البلاغات غير الصالحة، يمكن أن يتحول برنامج مكافآت الثغرات من أداة تساعد الباحثين والشركات على اكتشاف المشكلات إلى مصدر إضافي للعبء على فرق التطوير والأمن.
ويبدو أن هذا هو التحدي الذي واجه برنامج "غوغل"، إذ أصبح مهندسو الشركة والقائمون على صيانة المشاريع مفتوحة المصدر مثقلين بتقارير لا تستند إلى ثغرات حقيقية أو تحتوي على استنتاجات خاطئة أنتجتها نماذج الذكاء الاصطناعي.
وقالت "غوغل" إن تعليق البرنامج مؤقت، مع وعد بتقديم تحديث خلال الربع الأول من عام 2027، دون الإعلان عن موعد محدد لإعادة تشغيله.
وفي غضون ذلك، دعت الشركة المشاركين في البرنامج إلى الاستفادة من برامج مكافآت اكتشاف الثغرات الأخرى التي توفرها "غوغل".
ويعكس قرار "غوغل" مشكلة أوسع بدأت تظهر مع انتشار استخدام الذكاء الاصطناعي في مجال الأمن السيبراني: فالأدوات نفسها التي يمكن أن تساعد الباحثين على اكتشاف الثغرات بسرعة أكبر يمكنها أيضًا إنتاج عدد ضخم من البلاغات غير الدقيقة، ما يهدد بإغراق فرق الأمن ببيانات يصعب فرزها والتحقق منها.