एआई-जनित "भेद्यता रिपोर्टों की बाढ़" ने समीक्षा टीम को अभिभूत कर दिया, Google ने कुछ ओपन सोर्स बग बाउंटी कार्यक्रमों को निलंबित कर दिया

📅 2026-10-04

सार:

Google ने घोषणा की है कि उसने अपने ओपन सोर्स सॉफ़्टवेयर भेद्यता पुरस्कार कार्यक्रम (OSS VRP) में उत्पाद भेद्यता सबमिशन चैनल को निलंबित कर दिया है। इसका कारण यह है कि कृत्रिम बुद्धिमत्ता द्वारा उत्पन्न बड़ी संख्या में अमान्य भेद्यता रिपोर्टें आती रहती हैं, जिससे समीक्षा के लिए जिम्मेदार इंजीनियरों और ओपन सोर्स अनुरक्षकों पर भारी दबाव पड़ता है। Google द्वारा 1 अक्टूबर को जारी एक नोटिस के अनुसार, यह निलंबन आधिकारिक तौर पर प्रभावी हो गया है, और कंपनी को उम्मीद है कि संबंधित तंत्र को फिर से समायोजित करने के बाद 2027 की पहली तिमाही में और अपडेट प्रदान किए जाएंगे।

ओएसएस वीआरपी ओपन सोर्स इकोसिस्टम के लिए Google द्वारा स्थापित एक सुरक्षा इनाम कार्यक्रम है, जिसका उद्देश्य स्वतंत्र शोधकर्ताओं को सुरक्षा कमजोरियों की खोज करने और जिम्मेदारी से खुलासा करने के लिए प्रोत्साहित करना है। इस परियोजना में, उत्पाद भेद्यता श्रेणी में मुख्य रूप से कोड दोष, तर्क त्रुटियां, डिज़ाइन कमजोरियां और Google के सार्वजनिक कोड भंडार में अन्य मुद्दे शामिल हैं।

Google ने कहा कि यह निलंबन केवल उत्पाद भेद्यता सबमिशन श्रेणियों को लक्षित करता है और 1 अक्टूबर से पहले सबमिट की गई रिपोर्ट को प्रभावित नहीं करता है। साथ ही, ओएसएस वीआरपी में आपूर्ति श्रृंखला सुरक्षा रिपोर्ट सबमिशन स्वीकार करना जारी रखेगी। Google क्लाउड उत्पादों को प्रभावित करने वाली कुछ कोड वेयरहाउस कमजोरियों के लिए, कंपनी अभी भी क्लाउड वीआरपी चैनल के माध्यम से प्रासंगिक रिपोर्ट प्राप्त करना जारी रख सकती है।

यह समझा जाता है कि पारंपरिक भेद्यता अनुसंधान के लिए अक्सर शोधकर्ताओं को कोड का विश्लेषण करने, समस्याओं की पुष्टि करने और संपूर्ण तकनीकी रिपोर्ट लिखने में बहुत समय लगाने की आवश्यकता होती है। हालाँकि, बड़े भाषा मॉडल और स्वचालित भेद्यता खनन उपकरणों की तेजी से लोकप्रियता के साथ, भेद्यता रिपोर्ट तैयार करने की सीमा बहुत कम हो गई है। अधिक से अधिक उपयोगकर्ता कोड को स्वचालित रूप से स्कैन करने और बैचों में भेद्यता सबमिशन उत्पन्न करने के लिए एआई का उपयोग करना शुरू कर रहे हैं।

समस्या यह है कि इनमें से बहुत सी रिपोर्टों का कोई वास्तविक मूल्य नहीं है। कई रिपोर्टें सुरक्षा खामियों का पता लगाने का दावा करती हैं, लेकिन मैन्युअल समीक्षा के बाद, यह पाया गया कि वे या तो मॉडल "भ्रम" हैं या उनमें कोई शोषण योग्य कमजोरियां ही नहीं हैं। चूंकि सभी रिपोर्टों को अभी भी सुरक्षा टीम द्वारा एक-एक करके जांचने की आवश्यकता है, इसलिए वास्तविक महत्वपूर्ण सुरक्षा मुद्दों से निपटने के बजाय गलत सूचना को सत्यापित करने में बहुत समय व्यतीत होता है।

उद्योग के अंदरूनी सूत्रों ने बताया कि इस तरह की घटना धीरे-धीरे खुले स्रोत समुदाय और सुरक्षा उद्योग में फैल गई है। पेशेवर दिखने वाले तकनीकी विश्लेषण को शीघ्रता से तैयार करने में सक्षम जेनेरिक एआई टूल के साथ, बग बाउंटी कार्यक्रमों को अभूतपूर्व स्क्रीनिंग दबाव का सामना करना पड़ रहा है। भेद्यता अनुसंधान कार्य जो मूल रूप से मैन्युअल विशेषज्ञता पर निर्भर था, अब बड़ी संख्या में निम्न गुणवत्ता वाले स्वचालित सबमिशन के कारण कमजोर हो गया है।

कहा जाता है कि Google इंजीनियर और ओपन सोर्स प्रोजेक्ट अनुरक्षक हजारों अमान्य रिपोर्टों से त्रस्त हैं। कुछ रिपोर्ट अच्छी तरह से संरचित हैं और विस्तार से वर्णित हैं, लेकिन सत्यापन के बाद, यह पाया गया कि कोई वास्तविक भेद्यता मौजूद नहीं है। रखरखाव टीमों को इन त्रुटि संदेशों के निवारण में बहुत प्रयास करना पड़ता है, जिससे वास्तविक सुरक्षा समस्याओं में देरी होती है।

वास्तव में, यह पहली बार नहीं है जब ऐसी स्थिति उत्पन्न हुई है। एआई द्वारा उत्पन्न बड़ी संख्या में झूठी भेद्यता रिपोर्टों के कारण लिनक्स समुदाय पहले भी दबाव में आ चुका है। कुछ अनुरक्षकों ने सार्वजनिक रूप से कहा है कि उन्हें वास्तविक दोषों को ठीक करने के बजाय गैर-मौजूद समस्याओं से निपटने में अधिक से अधिक समय बिताना होगा। परिणामस्वरूप कुछ परियोजनाओं ने संबंधित वर्कफ़्लो को भी समायोजित कर दिया है।

सुरक्षा अनुसंधान क्षेत्र के लोगों का मानना ​​है कि यह घटना जेनरेटिव एआई द्वारा लाई गई नई चुनौतियों को दर्शाती है। जबकि कृत्रिम बुद्धिमत्ता वास्तव में शोधकर्ताओं को संभावित समस्याओं की पहचान करने में मदद कर सकती है, बड़े पैमाने पर स्वचालित रिपोर्टिंग भी पर्याप्त सत्यापन तंत्र के बिना सुरक्षा पारिस्थितिकी तंत्र पर बोझ डाल सकती है।

Google ने कहा कि शोधकर्ता अन्य बग बाउंटी कार्यक्रमों में भाग लेना जारी रख सकते हैं, जबकि संबंधित समीक्षा और सबमिशन प्रक्रियाओं को फिर से डिज़ाइन किया गया है। कंपनी भविष्य में संबंधित कार्यक्रमों के सामान्य संचालन को फिर से शुरू करने के लिए नए तंत्र के माध्यम से एआई-सहायता अनुसंधान और रिपोर्टिंग गुणवत्ता के बीच संबंधों को संतुलित करने की उम्मीद करती है।

संबंधित टैग

संबंधित लेख

ब्रिटिश सरकार ने सार्वजनिक क्षेत्र में एआई की खरीद और उपयोग के लिए दिशानिर्देश जारी किए, जिसमें सबसे कम जरूरतों को पूरा करने वाले सबसे कमजोर मॉडल को प्राथमिकता देने की आवश्यकता थी। 2026-09-27 Windows 11 तृतीय-पक्ष सॉफ़्टवेयर का उपयोग एक पुरानी समस्या बन गई है। कुछ उपयोगकर्ताओं ने पाया कि रेज़र प्रोग्राम ने 2GB मेमोरी निगल ली है। 2026-09-30 एनवीआईडीआईए पर निर्भरता कम करने के लिए शेंगटेंग प्रोग्रामिंग टूल, ओपन सोर्स सॉफ्टवेयर इंफ्रास्ट्रक्चर विकसित करने के लिए डीपसीक ने हुआवेई के साथ साझेदारी की 2026-09-30 ओपनएआई ने पहचान सत्यापन बाजार में प्रवेश किया और "चैटजीपीटी के साथ एक-क्लिक लॉगिन" फ़ंक्शन लॉन्च किया 2026-09-30 Google शोधकर्ता का कहना है कि Windows NT कर्नेल डिज़ाइन अभी भी Linux को बौना बनाता है 2026-09-27 जाने-माने निवेशकों ने अग्रणी एआई कंपनियों पर अपने अस्तित्व संबंधी संकट को बढ़ा-चढ़ाकर पेश करने और विनियमन के माध्यम से प्रतिस्पर्धा बाधाएं पैदा करने का इरादा रखने का आरोप लगाया है। 2026-09-26

टिप्पणियाँ

0/500
Captcha (click to refresh)
कोई टिप्पणी नहीं