Szerző: Koi Tamás

2026. október 5. 11:02

Az AI slop teljesen felborítja a bug bounty gazdaságtanát

Egyre nagyobb problémát jelent a bug bounty programok üzemeltetői számára a mesterséges intelligencia által generált hibajelentések kezelése. A helyzeten ráadásul csak rontott az agentek terjedése.

A mesterséges intelligencia alapjaiban változtatja meg a bug bounty programok gazdaságtanát, az üzemeltetők egyre inkább képtelenek ugyanis lépést tartani az óriási mennyiségű hibajelentéssel, melyeket az AI pillanatok alatt összeállít és újabban automatizáltan el is küld felülvizsgálatra. 

A probléma gyökerét elsősorban az adja, hogy a kódok átvizsgálására optimalizált modellek használatával a sérülékenységek tömeges feltárásának költsége drámaian csökkent az utóbbi időszakban, az AI ugyanakkor egyre többször is "fut lyukra" - az ilyen, hibás találatok ellenőrzésének költsége azonban továbbra is az üzemeltetőnél marad.

bubbounty

Tervezd újra a karriered az agentek világában !

Október 21-én ismét lesz kraftie meetup, ahol az AI 2026-os munkaerőpiaci és technológiai hatásai foguk kivesézni.

Tervezd újra a karriered az agentek világában ! Október 21-én ismét lesz kraftie meetup, ahol az AI 2026-os munkaerőpiaci és technológiai hatásai foguk kivesézni.

A Google már idén márciusban jelezte, hogy komoly problémát jelent bug bounty programjában az AI-generált sérülékenységi jelentések áradata. A cég két fundamentális problémát azonosított. Egyrészt megnőtt az olyan jelentett sérülékenységek száma, ahol egy kódrészletet sebezhetőnek jelzett az AI, miközben a támadási útvonal nem létezett, vagyis a mesterséges intelligencia hallucinált. 

Másrészt egyre több olyan hibajelentés érkezett a nyilvánvaló anyagi haszonszerzés reményében, melyek technikailag ugyan létező, de biztonsági szempontból irreleváns hibákat tartalmaztak. A Google ezért az OT0/OT1 besorolású projekteknél kiterjedtebb bizonyítást/reprododukciós folyamatot írt elő, az OT2/OT3 besorolásnál pedig a termék sérülékenységi hibákat egyáltalán nem is jutalmazta.

Október 1-jétől a cég továbblépett, így az OSS Vulnerability Reward Program (OSS VRP) keretén belül ideiglenesen, jövő év elejéig le is állította a "Product Vulnerabilities" kategóriába tartozó új jelentések fogadását, mivel az automatizált beküldések aránya jelentős mértékben megugrott, azok túlnyomó többségre ráadásul érvénytelen volt.

A probléma nem csak a Google-t, hanem gyakorlatilag minden, nyílt forráskódú szoftvereket üzemeltető szervezetet érint. Egy kutatás nemrég AI-DDoS-ként írta le a jelenséget, annyi kiegészítéssel, hogy ez esetben nem feltétlenül rosszindulatú támadásról van szó, hanem arról, hogy a géppel előállított, alacsony minőségű hozzájárulások túlterhelik a közösség - vagy adott esetben egy cég - kapacitásait.

a címlapról