AI Slop Tràn Ngập Các Chương Trình Tiền Thưởng Bị Lỗ Hổng Khi Các Công Ty Gặp Khó Khăn Với Các Báo Cáo Giả

Tóm tắt ngắn gọn

* Các công ty vận hành chương trình thưởng lỗi báo cáo sự cố cho biết sự gia tăng đột biến trong các bài nộp chất lượng thấp do AI tạo ra.
* HackerOne và Nextcloud đều đã tạm dừng các chương trình thưởng lỗi sau các làn sóng báo cáo giả mạo.
* Các công ty an ninh mạng cho biết các công cụ AI đang thay đổi cách săn lỗi bằng cách làm cho việc gửi báo cáo hàng loạt trở nên dễ dàng hơn.

Trí tuệ nhân tạo đang tạo ra một vấn đề đau đầu mới cho các công ty dựa vào các chương trình thưởng lỗi để phát hiện các lỗ hổng phần mềm.
Các công ty an ninh mạng và các dự án phần mềm mã nguồn mở đang đối mặt với sự gia tăng các báo cáo lỗi do AI tạo ra, nhiều trong số đó là sai hoặc gây hiểu lầm. Đó là theo một báo cáo từ Financial Times, nói rằng số lượng các bài nộp chất lượng thấp ngày càng tăng đang buộc một số tổ chức phải tạm dừng các chương trình thưởng lỗi khi các nhóm an ninh dành nhiều thời gian hơn để phân loại các lỗ hổng thực sự khỏi thư rác.
Các chương trình thưởng lỗi cũng đã trở thành một ngành kinh doanh lớn, với các công ty như Meta, Microsoft, Apple và Crypto.com cùng nhau trả ít nhất 58 triệu đô la vào năm 2025 cho các nhà nghiên cứu phát hiện lỗi phần mềm trước khi hacker làm điều đó.

Tuy nhiên, các công cụ AI sinh tạo cũng đang làm cho việc khai thác các chương trình thưởng lỗi trở nên dễ dàng hơn bằng cách tạo ra số lượng lớn các báo cáo lỗ hổng không chính xác hoặc chất lượng thấp trên quy mô lớn.

Theo Bugcrowd có trụ sở tại San Francisco, các báo cáo gửi qua nền tảng của họ đã tăng hơn bốn lần trong ba tuần của tháng Ba. Công ty, trong đó khách hàng bao gồm cả OpenAI, nhà phát triển của ChatGPT, cho biết phần lớn các báo cáo là giả mạo.
Do lượng lớn các báo cáo do AI tạo ra, một số công ty đã bắt đầu giảm quy mô các chương trình thưởng công khai của họ.

“Chương trình thưởng lỗi sẽ còn tồn tại [but] chúng sẽ phải thay đổi,” Ross McKerchar, giám đốc an ninh thông tin của công ty an ninh mạng Sophos, nói với Financial Times.
Vào tháng Tư, nền tảng an ninh mạng HackerOne và nền tảng lưu trữ Nextcloud đều đã tạm dừng chương trình thưởng có trả phí của họ, với Nextcloud bổ sung rằng “không có phần thưởng tài chính nào sẽ được trao cho bất kỳ bài nộp nào, bất kể mức độ nghiêm trọng.”
“Như bạn có thể đã biết, đây là một thách thức toàn ngành và như các ngành khác, chúng tôi chưa thể tìm ra cách xử lý có trách nhiệm với sự gia tăng lớn các báo cáo chất lượng thấp,” Nextcloud viết. “Chúng tôi hy vọng có thể khởi động lại chương trình khi đã tìm ra một phương pháp đáng tin cậy để lọc các báo cáo ít công sức.”
Tin tức về chương trình thưởng lỗi đến trong bối cảnh các mô hình AI ngày càng trở nên tốt hơn trong việc phát hiện các lỗ hổng. Tháng Ba, Anthropic giới thiệu Mythos, một mô hình AI tập trung vào an ninh mạng mà công ty nói có thể xác định các lỗ hổng nhanh hơn con người. Hiện tại, công ty đang giữ kín mô hình này, chỉ cho phép các tập đoàn công nghệ lớn, các công ty an ninh mạng và chính phủ truy cập.
Vào tháng Tư, Claude Mythos đã xác định 271 lỗ hổng trong Mozilla Firefox trong quá trình thử nghiệm nội bộ, trong khi đầu tháng này, các nhà nghiên cứu an ninh cho biết một phiên bản xem trước của mô hình đã giúp phát triển một khai thác nhắm vào các chip M5 của Apple.
Người dùng trên Myriad—một nền tảng dự đoán thị trường do công ty mẹ của Decrypt, Dastan, vận hành—không tin rằng Claude Mythos sẽ được phát hành công khai trước cuối tháng Sáu, hiện chỉ dự đoán khả năng 18%.

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim