Teknoloji

Google açık kaynak hata ödül programını sahte yapay zekâ raporları yüzünden durdurdu

Susan Hill
Bizi Google'a ekleyin

Google, dışarıdan araştırmacılara açık kaynak projelerindeki güvenlik açıklarını bulmaları için ödeme yapan hata ödül programı üzerinden yeni bildirimler almayı durdurdu. Bunun nedeni, yapay zekâ araçlarıyla yazılmış başvuruların adeta yağmur gibi gelmesi; üstelik bunların büyük çoğunluğunda gerçekte var olmayan hatalar anlatılıyor.

Bu gelişmenin etkisi Google’ın çok ötesine uzanıyor. Go programlama dili, Angular web çatısı, Bazel derleme sistemi ve Protocol Buffers milyonlarca uygulama ile web sitesinin temelinde yer alıyor. Hata ödülü de dışarıdan araştırmacıların, saldırganlardan önce bu sistemlerdeki zayıf noktaları bulup karşılığında ödeme alabilmesinin yollarından biriydi. Şimdilik bu kapı yarı yarıya kapalı.

Hata ödülü programının temelinde basit bir anlaşma yatar: Herkes kodu inceleyebilir; gerçek bir güvenlik açığı bulup bunu gizli biçimde bildirirse şirket ödeme yapar. Google’ın Open Source Software Vulnerability Reward Program programı, her bildirim için 100 ila 31.337 dolar arasında ödeme yapıyordu. En yüksek tutar, eski bilgisayar korsanı argosundaki “elit” sözcüğüne yapılmış bir göndermeydi. Her başvuru, güvenlik mühendislerinden birinin önüne düşüyor; ödeme yapılmadan önce mühendisin sorunu yeniden ortaya koyması gerekiyor.

Sistemin tıkandığı nokta da bu insan denetimi oldu. Google, duyurusunda duraklatma kararının “büyük çoğunluğu geçerli olmayan otomatik başvurulardaki kayda değer artıştan” kaynaklandığını belirtti. Yapay zekâ modellerinin hazırladığı bildirimler; kod parçacıkları, adım adım saldırı senaryoları ve kendinden emin ciddiyet derecelendirmeleriyle uzman işi gibi görünebiliyor. Sorunu izleyen güvenlik araştırmacıları; uydurma istismar yollarına, kodun nasıl çalıştığına ilişkin yanlış varsayımlara ve savunmasız bir işleve erişilebildiği yönündeki asılsız iddialara dikkat çekiyor. Mühendislerin bunların her birinin yanlış olduğunu ortaya koyması yine zaman alıyor.

Duraklatmanın kapsamı, ilk bakışta sanılabileceğinden daha dar. Google, ele geçirilmiş bir bağımlılığı ya da kötü niyetli kişilerin kontrolüne geçmiş bir derleme hattını bildiren tedarik zinciri güvenlik raporlarını almaya devam ediyor. Ayrıca durdurma tarihinden önce iletilmiş tüm ürün bildirimlerini değerlendirmeyi tamamlayacak. Önemli açık kaynak projelerinin güvenliğini artıran düzeltmeler için 15.000 dolara kadar ödeme yapan Patch Rewards Program da sürüyor. Google Cloud depolarındaki bazı açıklar ise ayrı Cloud programı üzerinden bildirilebiliyor.

Ancak bunun bir bedeli var. Duraklatma, yapay zekâyı pek çok araçtan biri olarak kullanan dikkatli araştırmacıları da geri çeviriyor; bu sırada bulunan gerçek bir açığın Google mühendislerine ulaşması için kullanılabilecek ücretli yollardan biri de kapanmış oluyor. Şirket, kaç bildirim aldığını, bunların ne kadarının yapay zekâ kaynaklı olduğunu ya da program yeniden başladığında yararlı otomatik bulguları hatalı olanlardan nasıl ayıracağını açıklamadı.

Bu duvara çarpan ilk şirket Google değil. Milyarlarca cihaza entegre edilmiş veri aktarım aracı curl’ün baş geliştiricisi Daniel Stenberg, yapay zekâyla oluşturulmuş bildirimlerin birikmesi üzerine projenin hata ödül programını Ocak 2026’da kapattı. Mart ayında Anthropic, Google, Microsoft, GitHub, OpenAI ve AWS; Open Source Security Foundation ile vakfın Alpha-Omega projesine 12,5 milyon dolar taahhüt etti. AWS de yapay zekâ tarafından oluşturulan bildirimlerin açık kaynak projelerinin bakımını üstlenenleri çalışamaz hâle getirdiği uyarısında bulundu.

Duraklatma 1 Ekim’de yürürlüğe girdi. Google, yeniden düzenlenecek programla ilgili güncellemeyi 2027’nin ilk çeyreğinde paylaşacağını duyurdu. O zamana kadar Google’ın açık kaynak kodunda bir ürün açığı bulan araştırmacılar, şirketin diğer ödül programlarına yönlendiriliyor.

Hataları daha hızlı bulmayı vadeden araçlar, sonunda onları inceleyen kişileri bildirimlere boğdu. Şimdilik açık kaynak güvenliğinde en kıt kaynak, bildirimi okuyacak kadar zamanı olan bir insan.

Etiketler: , , , , ,

Bizi Google'a ekleyin

Tartışma

S kadar yorum var.