יום שני, 5 באוקטובר 2026 מתעדכן אוטומטית כל שעה
→ חזרה למהדורה

גוגל מקפיאה את תוכנית תגמולי הבאגים שלה ל-open source בגלל הצפה של דיווחי AI

גוגל השעתה את תוכנית התגמולים על חשיפת חולשות בתוכנות ה-open source שלה. לדברי החברה, הסיבה היא "עלייה משמעותית" בדיווחים אוטומטיים, ש"הרוב המכריע שלהם אינו תקף". ההשעיה נכנסה לתוקף ב-1 באוקטובר, וגוגל הבטיחה לפרסם עדכון ברבעון הראשון של 2027.

גוגל השעתה את תוכנית התגמולים שלה על חולשות בתוכנות open source, Open Source Software Vulnerability Rewards Program. לפי החברה, הסיבה היא "עלייה משמעותית" בדיווחים שנוצרו באופן אוטומטי. ההשעיה נכנסה לתוקף ב-1 באוקטובר. גוגל הודיעה עליה בפוסטים ב-X ובאתר התוכנית, והבטיחה לפרסם "עדכון" ברבעון הראשון של 2027.

"ההשעיה נובעת מעלייה משמעותית בדיווחים אוטומטיים, שהרוב המכריע שלהם אינו תקף", מסרה החברה.

מה זו תוכנית bug bounty ולמה היא חשובה

תוכניות bug bounty, או "ציד באגים בתמורה לתגמול", הן כלי מקובל בעולם אבטחת המידע. חברה מזמינה חוקרים עצמאיים לחפש חולשות במערכות שלה ומשלמת על כל ממצא אמיתי. במקרה הזה התוכנית תגמלה חוקרים שמצאו חולשות בתוכנות ה-open source של גוגל, כלומר תוכנות בקוד פתוח שכל אחד יכול לקרוא ולשפר.

המודל הזה נשען על הנחה שקטה: דיווח שמגיע לצוות האבטחה הוא בדרך כלל ניסיון רציני. כל דיווח צריך לעבור בדיקה ידנית של מהנדס, שמנסה לשחזר את הבעיה ולהעריך את חומרתה. כשמגיעים מעט דיווחים והרוב טובים, זו השקעה שמשתלמת. כשהיחס מתהפך, הבדיקה עצמה הופכת לנטל.

"AI slop" פוגש את צוותי האבטחה

לפי דיווח של Tom's Hardware, שמצוטט ב-TechCrunch, מהנדסי גוגל ומתחזקי פרויקטים בקוד פתוח הוצפו בדיווחים שלא היו תקפים או שכללו "הזיות". הזיות (hallucinations) הן מידע שמודל שפה מייצר בביטחון מלא אבל אינו נכון. בהקשר הזה הכוונה ככל הנראה לתיאור חולשה שלא קיימת, או לקוד שאינו מתנהג כפי שהדיווח טוען.

הבעיה לא הפתיעה את כולם. כבר בשנה שעברה דיווח TechCrunch שמומחי סייבר מזהירים שתוכן AI באיכות נמוכה, מה שמכונה "AI slop", מאיים ברצינות על תוכניות bug bounty. ההחלטה של גוגל היא ככל הנראה אחד המקרים הבולטים עד כה שבהם האזהרה הזו התממשה בפועל.

בינתיים גוגל ממליצה למשתתפים לפנות לתוכניות ה-bug bounty האחרות שלה. התוכניות האלה ממשיכות לפעול.

למה זה חשוב

המקרה ממחיש בעיה שחורגת מגוגל. כלי AI מוזילים כמעט לאפס את העלות של הגשת דיווח. אפשר להריץ מודל על מאגר קוד, לקבל רשימה של "חולשות" ולשלוח אותן בתקווה שאחת תזכה בתגמול. עלות הבדיקה בצד המקבל, לעומת זאת, לא ירדה. היא עדיין דורשת זמן של מהנדס אנושי. המשמעות היא שמנגנון שנבנה כדי לחזק את האבטחה עלול להפוך למקור לעומס שמסיט משאבים מהעבודה עצמה.

הפגיעה עלולה להיות קשה במיוחד בעולם ה-open source. פרויקטים רבים בו מתוחזקים על ידי צוותים קטנים או מתנדבים, שאין להם צוות סינון ייעודי. אם גם גוגל, עם משאביה, בחרה לעצור את התוכנית, אפשר להעריך שפרויקטים קטנים יותר מתמודדים עם אותו לחץ בתנאים קשים יותר.

נותר לראות מה יכלול העדכון שגוגל הבטיחה לרבעון הראשון של 2027. מגבלות על הגשות אוטומטיות, דרישות להוכחה מעשית (proof of concept) או שינוי במבנה התגמולים הם כיוונים אפשריים, אבל החברה עדיין לא פרסמה פרטים.

💬 יש לכם הערה על הכתבה?
פרסומת

→ לכל הכתבות