Công nghệ

Google tạm dừng chương trình săn lỗi mã nguồn mở vì làn sóng báo cáo giả do AI viết

Susan Hill
Thêm chúng tôi trên Google

Google đã ngừng nhận báo cáo mới về lỗ hổng bảo mật trong các dự án mã nguồn mở của mình thông qua chương trình thưởng dành cho các nhà nghiên cứu bên ngoài tìm lỗi. Nguyên nhân là làn sóng báo cáo do công cụ AI tạo ra, trong đó phần lớn mô tả những lỗi không hề tồn tại.

Ảnh hưởng của việc này vượt xa phạm vi Google. Ngôn ngữ lập trình Go, framework web Angular, hệ thống biên dịch Bazel và Protocol Buffers là nền tảng của hàng triệu ứng dụng và website; chương trình thưởng này là một trong những cách để các nhà nghiên cứu bên ngoài được trả công khi tìm ra điểm yếu trước kẻ tấn công. Trước mắt, cánh cửa ấy đã khép lại một nửa.

Chương trình thưởng tìm lỗi bảo mật vận hành theo một thỏa thuận đơn giản: bất kỳ ai cũng có thể nghiên cứu mã nguồn; nếu phát hiện lỗ hổng thực sự và báo cáo riêng cho công ty, họ sẽ được trả tiền. Google Open Source Software Vulnerability Reward Program trả từ 100 đến 31.337 USD cho mỗi báo cáo; mức cao nhất là cách chơi chữ gợi đến từ “elite” trong tiếng lóng hacker xưa. Mỗi báo cáo đều được chuyển đến một kỹ sư bảo mật, người phải tái hiện được sự cố thì mới có ai nhận tiền.

Chính khâu cần con người này đã khiến hệ thống bị tắc nghẽn. Trong thông báo, Google cho biết chương trình tạm dừng vì “số lượng báo cáo tự động tăng đáng kể, trong đó đại đa số không hợp lệ”. Báo cáo do các mô hình AI tạo ra có thể trông như sản phẩm của chuyên gia, với những đoạn mã, lộ trình tấn công từng bước và đánh giá mức độ nghiêm trọng đầy tự tin. Các nhà nghiên cứu bảo mật theo dõi vấn đề này cho biết báo cáo có thể bịa ra con đường khai thác, dựa trên những giả định sai về cách mã nguồn hoạt động, hoặc khẳng định có thể truy cập một hàm dễ bị tấn công dù thực tế không thể. Dù thế nào, kỹ sư vẫn phải mất thời gian chứng minh từng báo cáo là sai.

Phạm vi tạm dừng hẹp hơn vẻ bề ngoài. Google vẫn tiếp nhận báo cáo về chuỗi cung ứng, chẳng hạn những báo cáo phát hiện một thư viện phụ thuộc bị xâm nhập hoặc quy trình xây dựng phần mềm bị chiếm quyền; đồng thời, công ty sẽ xử lý xong mọi báo cáo về sản phẩm được gửi trước thời điểm ngừng nhận. Patch Rewards Program, chương trình trả thưởng lên đến 15.000 USD cho các bản sửa giúp tăng cường bảo mật những dự án mã nguồn mở quan trọng, vẫn tiếp tục hoạt động; một số lỗi trong kho mã nguồn Google Cloud vẫn có thể được gửi qua chương trình Cloud riêng.

Tuy nhiên, việc tạm dừng cũng phải trả giá. Nó đồng thời khiến những nhà nghiên cứu cẩn trọng, vốn chỉ xem AI là một trong nhiều công cụ, không còn đường tham gia; và một lỗ hổng thực sự được phát hiện trong thời gian này sẽ mất đi một kênh có trả thưởng để đến với các kỹ sư Google. Công ty chưa cho biết đã nhận được bao nhiêu báo cáo, tỷ lệ báo cáo do AI tạo ra là bao nhiêu, hay khi chương trình hoạt động trở lại, họ sẽ phân biệt những phát hiện tự động có giá trị với những phát hiện sai lệch bằng cách nào.

Google không phải đơn vị đầu tiên gặp phải tình trạng này. Daniel Stenberg, trưởng nhóm duy trì curl — công cụ truyền dữ liệu được tích hợp vào hàng tỷ thiết bị — đã đóng chương trình thưởng tìm lỗi của dự án vào tháng 1 năm 2026, sau khi các báo cáo do AI tạo ra liên tục đổ về. Đến tháng 3, Anthropic, Google, Microsoft, GitHub, OpenAI và AWS cam kết đóng góp 12,5 triệu USD cho Open Source Security Foundation và dự án Alpha-Omega; AWS cảnh báo rằng các báo cáo do AI tạo ra đang khiến những người duy trì dự án mã nguồn mở quá tải.

Việc tạm dừng có hiệu lực từ ngày 1 tháng 10, và Google hứa sẽ cập nhật về chương trình được thiết kế lại trong quý I năm 2027. Trong thời gian chờ đợi, các nhà nghiên cứu phát hiện lỗi trong sản phẩm dùng mã nguồn mở của Google được hướng đến những chương trình thưởng khác của công ty.

Những công cụ hứa hẹn tìm lỗi nhanh hơn rốt cuộc lại khiến những người kiểm tra chúng ngập trong công việc. Trước mắt, thứ khan hiếm nhất trong lĩnh vực bảo mật mã nguồn mở là một người có đủ thời gian để đọc báo cáo.

Thẻ: , , , , ,

Thêm chúng tôi trên Google

Thảo luận

Có 0 bình luận.