الأمن السيبراني

Google تعلّق استقبال بلاغات الثغرات في مشاريعها مفتوحة المصدر بسبب تقارير مولّدة بالذكاء الاصطناعي

علّقت Google مؤقتاً استقبال بلاغات ثغرات المنتجات ضمن برنامج OSS VRP بعد تدفق كبير لتقارير آلية، قالت إن معظمها غير صالح. ويستمر استقبال تقارير سلسلة التوريد وبعض البلاغات عبر برامج مكافآت أخرى، على أن تعلن الشركة تعديلات البرنامج في الربع الأول من 2027.

05 أكتوبر 2026
3 دقائق قراءة
33 قراءة
certi.news Editorial Team
Google تعلّق استقبال بلاغات الثغرات في مشاريعها مفتوحة المصدر بسبب تقارير مولّدة بالذكاء الاصطناعي

علّقت Google مؤقتاً استقبال بلاغات ثغرات المنتجات ضمن برنامج مكافآت الثغرات للبرمجيات مفتوحة المصدر (OSS VRP)، بعدما واجهت تدفقاً كبيراً من التقارير المولّدة أو المرسلة آلياً، وقالت إن الغالبية العظمى منها غير صالحة.

يشمل البرنامج مشاريع مفتوحة المصدر تديرها Google، من بينها Golang وAngular وBazel وProtocol Buffers وFuchsia، إضافة إلى تبعيات خارجية مؤثرة في سلسلة توريد البرمجيات. كما يغطي إعدادات المستودعات، مثل إجراءات GitHub، وتهيئات التطبيقات، وقواعد التحكم في الوصول.

ما الذي تغيّر فعلياً؟

بدأت Google برنامج OSS VRP في أغسطس 2022، وكانت المكافآت تتراوح بين 100 و31,337 دولاراً، مع تركيز معلن على العيوب ذات التأثير الأكبر في سلسلة توريد البرمجيات. وقالت الشركة إن التعليق لا يشمل تقارير سلسلة التوريد أو البلاغات القائمة، كما لا يؤثر في ثغرات المنتجات التي أُرسلت قبل 1 أكتوبر 2026.

وأوضحت Google أنها تعيد ضبط البرنامج لمعالجة مشكلة البلاغات الآلية، وستقدم تفاصيل التغييرات في الربع الأول من 2027. وخلال فترة التعليق، يمكن للباحثين إرسال تصحيحات للبرمجيات مفتوحة المصدر عبر برنامج Google Patch Rewards، الذي يقدم مكافآت تصل إلى 15,000 دولار للإصلاحات عالية التأثير، أو الإبلاغ عن ثغرات في مستودعات Google Cloud مفتوحة المصدر إذا كانت تؤثر في منتجات Cloud عبر برنامج Cloud VRP.

لماذا يهم هذا الخبر؟

يُظهر القرار أن أدوات الذكاء الاصطناعي لا تزيد فقط قدرة الباحثين على اكتشاف العيوب، بل قد ترفع أيضاً كلفة فرز البلاغات والتحقق منها. وعندما تغمر التقارير منخفضة الجودة قنوات الإفصاح، قد تضطر الجهات المشغلة إلى تقليص قناة استقبال كاملة مؤقتاً، حتى لو كان الهدف الأصلي هو تحسين أمن البرمجيات مفتوحة المصدر.

تأتي الخطوة في سياق أوسع. فقد أنهى مشرف أداة curl في يناير برنامج مكافآت الثغرات على HackerOne بعد تدفق ما وصفه المصدر بتقارير رديئة مولّدة بالذكاء الاصطناعي. كما أزالت Intel في منتصف سبتمبر المكافآت المالية عن عيوب برمجياتها وبرامجها الثابتة وعتادها وخدماتها المبلّغ عنها عبر Intigriti، من دون تفسير معلن للقرار. وحذرت Microsoft في مايو من أن أدوات الذكاء الاصطناعي ستزيد سرعة واتساع اكتشاف الثغرات، وترفع المتطلبات التشغيلية على القطاع.

السياق الأوسع لبرامج Google

منذ إطلاق أول برنامج لمكافآت الثغرات لديها في 2010، دفعت Google أكثر من 81.6 مليون دولار لآلاف الباحثين. وفي 2025 وحده، دفعت 17.1 مليون دولار لأكثر من 700 باحث، بزيادة قدرها 40% مقارنة بـ12 مليون دولار في 2024.

التعليق الحالي لا يمثل إغلاقاً شاملاً لبرامج Google الأمنية، لكنه يغيّر مؤقتاً مسار الإبلاغ عن ثغرات المنتجات في مشاريعها مفتوحة المصدر. وتبقى فعالية إعادة تصميم OSS VRP مرتبطة بقدرة الشركة على التمييز بين الأتمتة المفيدة والبلاغات غير القابلة للتحقق، من دون إضعاف وصول الباحثين إلى قناة الإفصاح.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار