Oossa

Google、AI生成のスパム急増でオープンソース報奨金制度を一時停止

Googleは10月1日、AIが生成した無効な報告が相次いだため、オープンソース報奨金制度での製品の脆弱性報告の受け付けを停止した。

OossaOossa公開日: 1 分で読める

Arnold Francisca · Unsplash

Googleは10月1日、オープンソースソフトウェア脆弱性報奨金プログラム(OSS VRP)への製品の脆弱性報告の受け付けを一時停止すると発表した。人工知能ツールで生成された無効な報告が急増しており、対応を進める間、停止を続ける。Googleによると、参加者はほかのVRPプログラムには引き続きバグを報告できる。同社は2027年第1四半期までに状況を更新するとしている。

停止のきっかけは?

同社は、AIで自動生成されたとみられる報告が大量に寄せられ、その中に有効なセキュリティ上の問題が含まれていないことに気づいた。質の低い報告が審査プロセスを滞らせ、エンジニアが実際のバグに集中しにくくなっていた。プログラムの有効性を守るため、Googleは報告の受け付け手順を再設計できるまで、製品に関する新たな報告を停止することにした。

なぜ重要か

セキュリティ研究者は当面、オープンソースのバグをほかの報奨金プログラム経由で報告する必要があり、有効な脆弱性を見つけても報奨金の支払いが遅れる可能性がある。開発者にとっては、短期的にオープンソースの部品への迅速な修正が減るおそれがある。Googleは、2027年に状況を更新するとしたものの、それ以降も停止がどれほど続くかは明らかにしていない。

この記事は役に立ちましたか?
共有

次に読む

Oossa · ニュースレター

今週のAIを、わかりやすく

毎週月曜日、知っておきたいニュースをやさしい言葉で。無料・スパムなし。