Enterprise IT Support • Bangkok & Nationwide

Technology newsroom

Google สั่งระงับโปรแกรมล่ารางวัล Bug Bounty ชั่วคราว หลังโดนถล่มด้วยรายงานช่องโหว่จาก AI จนระบบแทบล่ม 🤖

Google สั่งระงับโปรแกรมล่ารางวัลหาช่องโหว่ Open Source (OSS VRP) ชั่วคราว หลังถูกนักวิจัยใช้ AI สร้างรายงานคุณภาพต่ำส่งเข้ามาถล่มระบบจนทีมงานไม่สามารถทำงานได้

เรียบเรียงโดย SyncTech Solution เผยแพร่ อ้างอิง แหล่งข้อมูลต้นฉบับ
Google สั่งระงับโปรแกรมล่ารางวัล Bug Bounty ชั่วคราว หลังโดนถล่มด้วยรายงานช่องโหว่จาก AI จนระบบแทบล่ม 🤖

📌 สรุปประเด็นสำคัญ:
- Google ประกาศหยุดรับรายงานช่องโหว่ในโปรแกรม Open Source Software Vulnerability Rewards Program (OSS VRP) เป็นการชั่วคราว
- สาเหตุหลักมาจากการถูกถล่มด้วยรายงานช่องโหว่คุณภาพต่ำจำนวนมหาศาลที่สร้างโดยเครื่องมือปัญญาประดิษฐ์ (AI)
- รายงานจาก AI เหล่านี้สร้างภาระให้กับทีมรักษาความปลอดภัยอย่างมาก ทำให้ต้องเสียเวลาตรวจสอบข้อมูลที่ไม่มีคุณภาพและไม่สามารถนำไปสู่การแก้ไขได้จริง

Google ได้ออกมาประกาศหยุดรับรายงานช่องโหว่สำหรับโครงการ Open Source Software Vulnerability Rewards Program (OSS VRP) อย่างไม่มีกำหนด หลังจากที่ระบบถูกถล่มด้วยรายงานที่สร้างจาก AI จำนวนมากจนเกินรับไหว โปรแกรมนี้ถูกออกแบบมาเพื่อให้นักวิจัยด้านความปลอดภัยช่วยกันค้นหาและรายงานช่องโหว่ในโปรเจกต์โอเพนซอร์สของ Google เพื่อแลกกับรางวัล

🚨 ปัญหาใหญ่จากสแปม AI
แต่ทว่าในช่วงที่ผ่านมา มีการใช้ AI โดยเฉพาะ Large Language Models (LLMs) เพื่อสร้างรายงานช่องโหว่โดยอัตโนมัติและส่งเข้ามาในระบบเป็นจำนวนมาก ปัญหาคือรายงานเหล่านี้ส่วนใหญ่มักมีคุณภาพต่ำมาก เป็นเพียงการนำผลลัพธ์จากเครื่องมือสแกนอัตโนมัติมาเรียบเรียงใหม่โดยไม่มีการวิเคราะห์เชิงลึกจากมนุษย์ ทำให้ข้อมูลที่ได้มานั้นซ้ำซ้อน ขาดบริบท และไม่แสดงให้เห็นถึงความเสี่ยงที่แท้จริง

⚙️ กระทบการทำงานและต้องปรับกระบวนการใหม่
การหลั่งไหลเข้ามาของรายงานขยะเหล่านี้ได้สร้างภาระงานมหาศาลให้กับทีมงานของ Google ที่ต้องเสียเวลาคัดกรองและตรวจสอบรายงานแต่ละฉบับ ทำให้กระบวนการค้นหาและแก้ไขช่องโหว่ที่มีความสำคัญจริง ๆ ล่าช้าลง ด้วยเหตุนี้ Google จึงตัดสินใจระงับการรับรายงานชั่วคราว เพื่อหาแนวทางในการปรับปรุงกระบวนการคัดกรองให้สามารถรับมือกับรายงานที่สร้างโดย AI ได้อย่างมีประสิทธิภาพมากขึ้น ก่อนที่จะกลับมาเปิดให้บริการโปรแกรมอีกครั้งในอนาคต

นี่ถือเป็นอีกหนึ่งความท้าทายใหม่ในวงการ Cybersecurity ที่แสดงให้เห็นว่า AI สามารถถูกนำมาใช้ในทางที่ก่อให้เกิดผลกระทบเชิงลบได้เช่นกัน โดยการสร้างข้อมูลขยะจำนวนมหาศาลเพื่อรบกวนการทำงานของทีมรักษาความปลอดภัย

💬 ทุกท่านคิดว่าการใช้ AI ในการล่ารางวัล Bug Bounty เป็นเรื่องที่เหมาะสมหรือไม่ และบริษัทเทคโนโลยีควรมีมาตรการรับมือกับปัญหานี้อย่างไรครับ?

Let’s build what’s next

ระบบ IT ที่ดี เริ่มจากการเข้าใจธุรกิจของคุณ

เล่าโจทย์ให้ทีมวิศวกรของเราฟัง แล้วรับแนวทางเบื้องต้นโดยไม่มีค่าใช้จ่าย