۱۴۰۵ مهر ۱۵, چهارشنبه
دلار آمریکا۲۶۲٬۲۰۵▼ ۲٫۵۲٪یورو۲۹۴٬۸۳۰▼ ۲٫۸۴٪درهم امارات۷۱٬۷۷۶▼ ۲٫۲۹٪سکه امامی۲۶۷٬۳۸۵٬۰۰۰▼ ۱٫۶۹٪طلای ۱۸ عیار (گرم)۲۶٬۲۶۷٬۶۰۰▼ ۱٫۷۹٪انس طلا۴٬۱۱۶ $▼ ۱٫۱۴٪تتر۲۶۲٬۶۷۸▼ ۲٫۴۱٪بیت‌کوین۸۳٬۷۰۹ $▼ ۲٫۳٪اتریوم۲٬۵۸۴ $▼ ۴٫۲۶٪سولانا۱۱۷٫۵۵ $▼ ۳٫۰۱٪اپل۳۳۳٫۶۳ $▲ ۰٫۲۲٪انویدیا۲۳۹٫۲۴ $▲ ۰٫۱۴٪مایکروسافت۵۲۹٫۳۰ $▲ ۰٫۷۸٪آلفابت (گوگل)۳۴۷٫۶۸ $▲ ۰٫۳۵٪تسلا۳۸۰٫۶۸ $▲ ۰٫۵۲٪شاخص نزدک۲۷٬۶۰۰ $▲ ۰٫۴۵٪
نرخ ارز

جایزه باگ متن‌باز گوگل (OSS VRP) پذیرش باگ محصول را معلق کرد

گوگل از ۹ مهر پذیرش آسیب‌پذیری محصول در جایزه باگ متن‌باز OSS VRP را متوقف کرد؛ دلیل: موج گزارش‌های خودکار که بیشترشان معتبر نبودند. گزارش زنجیره تأمین باز است.

امنیت۴ دقیقه مطالعهدیدگاه بگذارید
کاور گرافیکی DevNA با لوگوی گوگل، عنوان OSS VRP Paused و برچسب PRODUCT BUGS؛ توقف پذیرش آسیب‌پذیری محصول در برنامه جایزه باگ متن‌باز گوگل
کاور گرافیکی DevNA با لوگوی گوگل، عنوان OSS VRP Paused و برچسب PRODUCT BUGS؛ توقف پذیرش آسیب‌پذیری محصول در برنامه جایزه باگ متن‌باز گوگل
فهرست مطالب
  1. در جایزه باگ متن‌باز گوگل دقیقاً چه چیزی عوض شد؟
  2. چرا گوگل این تصمیم را گرفت؟
  3. curl پیش‌تر به همین نقطه رسیده بود
  4. این تصمیم برای پژوهشگران و نگه‌دارنده‌ها چه معنایی دارد؟
  5. قدم بعدی

گوگل پذیرش گزارش‌های «آسیب‌پذیری محصول» را در جایزه باگ متن‌باز گوگل، یعنی برنامه پاداش آسیب‌پذیری نرم‌افزارهای متن‌باز (OSS VRP)، از ۹ مهر ۱۴۰۵ (۱ اکتبر ۲۰۲۶) متوقف کرده است. دلیلی که خود گوگل اعلام کرده، جهش در تعداد گزارش‌های خودکاری است که اکثریت قاطعشان معتبر نبوده‌اند. این توقف موقت است، اما تاریخی برای پایانش اعلام نشده.

در جایزه باگ متن‌باز گوگل دقیقاً چه چیزی عوض شد؟

صفحه قوانین OSS VRP حالا در بخش آسیب‌پذیری‌های محصول می‌گوید از ۱ اکتبر ۲۰۲۶ دیگر چنین گزارش‌هایی پذیرفته نمی‌شود. منظور از آسیب‌پذیری محصول، باگ‌هایی در خود کد پروژه‌های متن‌باز گوگل است: خرابی حافظه (memory corruption) در پارسرها، شکست توابع پاک‌سازی ورودی و پیمایش مسیر (path traversal)؛ همان خانواده خطاهایی که راهنمای OWASP Top 10 نسخه ۲۰۲۵ برای توسعه‌دهندگان وب مرور می‌کند.

همه برنامه بسته نشده است. حساب رسمی Google VRP در پستی در X نوشت که گزارش‌های زنجیره تأمین (supply chain) و گزارش‌های در جریان بررسی تحت تأثیر این تصمیم نیستند. منظور از زنجیره تأمین، نقص‌هایی است که به مهاجم اجازه می‌دهد کد مخزن یا بسته منتشرشده را دست‌کاری کند؛ مثل پیکربندی ناامن GitHub Actions یا نشت اعتبارنامه انتشار در npm و PyPI.

بخش برنامه وضعیت پس از ۹ مهر
آسیب‌پذیری محصول پذیرش متوقف شد
زنجیره تأمین همچنان پذیرفته می‌شود
گزارش‌های ثبت‌شده پیش از ۱ اکتبر طبق روال بررسی می‌شوند
برخی مخزن‌های Google Cloud از طریق Cloud VRP

چرا گوگل این تصمیم را گرفت؟

متن گوگل کوتاه است: «افزایش چشمگیر گزارش‌های خودکار، که اکثریت قاطع آن‌ها معتبر نیستند.» گوگل در بیانیه خود مستقیماً از هوش مصنوعی نام نبرده، اما Help Net Security و BleepingComputer این موج را به گزارش‌های تولیدشده با ابزارهای هوش مصنوعی نسبت داده‌اند.

OSS VRP در شهریور ۱۴۰۱ (اوت ۲۰۲۲) با پاداش ۱۰۰ تا ۳۱٬۳۳۷ دلاری راه افتاد و پروژه‌هایی مثل Go، Angular، Bazel و Protocol Buffers را پوشش می‌دهد. طبق صفحه برنامه، پاداش آسیب‌پذیری محصول در پروژه‌های پرچم‌دار ۵۰۰ تا ۷٬۵۰۰ دلار بوده است؛ هرچند جدول پاداش صفحه قوانین حالا برای این دسته در هیچ رده‌ای مبلغی نشان نمی‌دهد. به برداشت DevNA، همین رقم‌ها می‌تواند انگیزه ارسال انبوه گزارش با ابزارهای خودکار باشد.

curl پیش‌تر به همین نقطه رسیده بود

گوگل اولین نیست. دنیل استنبرگ، نگه‌دارنده curl، در وبلاگ خود اعلام کرد جایزه باگ این پروژه روی HackerOne از ۱۱ بهمن ۱۴۰۴ (۳۱ ژانویه ۲۰۲۶) تعطیل می‌شود. او از «انفجار گزارش‌های AI slop» نوشت و این‌که نرخ گزارش‌های تأییدشده از بیش از ۱۵ درصد در سال‌های قبل به زیر ۵ درصد در ۲۰۲۵ رسیده است. curl از آوریل ۲۰۱۹ در این برنامه ۸۷ آسیب‌پذیری تأییدشده ثبت کرد و بیش از ۱۰۰ هزار دلار پاداش داد.

تفاوت در این است که curl پاداش را به‌کلی حذف کرد، اما گوگل فقط یک دسته را بسته و قول بازطراحی داده است.

این تصمیم برای پژوهشگران و نگه‌دارنده‌ها چه معنایی دارد؟

  • برای شکارچیان باگ: گوگل پیشنهاد کرده اثر همان باگ را در دیگر برنامه‌های VRP خود نشان دهید و همان‌جا گزارش کنید، یا سراغ برنامه Patch Rewards بروید که برای بهبودهای امنیتی پروژه‌های متن‌باز گوگل پاداش می‌دهد. به نوشته BleepingComputer، سقف این برنامه ۱۵ هزار دلار است.
  • برای گزارش‌های ساخته‌شده با هوش مصنوعی: حتی پیش از توقف، قوانین OSS VRP برای خرابی حافظه در پروژه‌های رده OT0 و OT1 مراحل بازتولید دقیق با OSS-Fuzz یا یک پچ ادغام‌شده می‌خواست. گزارشی که این شواهد را نداشته باشد، عملاً بار بررسی را به دوش نگه‌دارنده می‌اندازد.
  • برای نگه‌دارنده‌های پروژه‌های متن‌باز: الگوی curl و حالا گوگل نشان می‌دهد پاداش نقدی بدون فیلتر ورودی، صف بررسی را پر می‌کند. اگر پروژه شما کانال گزارش امنیتی دارد، الزام به بازتولید قابل اجرا ساده‌ترین سد است. مرور مشکل اعتبارنامه‌های زنده در مخزن‌های عمومی GitHub هم یادآوری می‌کند که بخش زنجیره تأمین چرا هنوز باز مانده است.

قدم بعدی

گوگل متعهد شده در سه‌ماهه اول ۲۰۲۷ درباره شکل تازه این بخش از OSS VRP اطلاع‌رسانی کند. جزئیاتی درباره معیارهای تازه، مثل الزام به اثبات قابل اجرا یا محدودیت روی ارسال خودکار، هنوز منتشر نشده است.

دیدگاه‌ها

۰/۲٬۰۰۰

دیدگاه‌ها پس از بررسی تحریریه منتشر می‌شوند. توهین، تبلیغ و لینک‌های بی‌ربط حذف می‌شوند؛ نقد فنی و مستند همیشه خوش‌آمد است.

$ comments --count۰

هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.

مطالب مرتبط