טכנולוגיה

גוגל הקפיאה דיווחי חולשות מוצר בתוכנית הקוד הפתוח בעקבות הצפה אוטומטית

ההקפאה ב-OSS VRP נכנסה לתוקף ב-1 באוקטובר. דיווחי שרשרת אספקה נשארו מחוץ לשינוי, וגוגל מתכננת עדכון ברבעון הראשון של 2027.

מערכת ריסטארט לאקטואליה פורסם:

איור של דוחות אבטחה המצטברים מול מגן כחול וסמל השהיה
איור להמחשה שנוצר באמצעות בינה מלאכותית: בדיקת דיווחי חולשות. אינו תיעוד של מערכות גוגל.

גוגל הפסיקה לקבל דיווחים חדשים על חולשות מוצר במסגרת תוכנית התגמולים שלה לקוד פתוח, OSS VRP, החל מ-1 באוקטובר 2026. לפי הודעת החברה שצוטטה ב-BleepingComputer, ההחלטה התקבלה בעקבות עלייה חדה בדיווחים אוטומטיים, שרובם המכריע אינו תקף. דיווחי שרשרת אספקה ודיווחים שכבר הוגשו אינם נכללים בהקפאה.

הדיווח שפורסם ב-5 באוקטובר מצביע על בעיה מעשית במחקר אבטחה בעזרת בינה מלאכותית: קל להפיק דוח שנראה מקצועי, אך עצם קיומו אינו מוכיח שיש חולשה שאפשר לנצל. מישהו עדיין צריך לבדוק את הטענה.

מה בדיוק נעצר

OSS VRP היא תוכנית שמתגמלת גילוי אחראי של חולשות בפרויקטי קוד פתוח של גוגל. השינוי הנוכחי נוגע להגשות חדשות בקטגוריית חולשות המוצר. אין מדובר בסגירת כל תוכניות תגמול החולשות של החברה.

ההבחנה בין הקטגוריות חשובה. חולשת מוצר נוגעת לתוכנה עצמה. חולשת שרשרת אספקה יכולה לפגוע בדרך שבה הקוד מנוהל, נבנה או מגיע למשתמשים. אלה מסלולים שונים, והמשך קבלת הדיווחים במסלול אחד אינו אומר שהמסלול האחר נשאר פתוח.

דוח משכנע עדיין צריך הוכחה

לפי ההודעה המצוטטת בדיווח, גוגל מייחסת את העומס להגשות אוטומטיות לא תקפות. היא לא הציגה שם מספר כולל של דיווחים או שיעור פסילות שמאפשרים למדוד את הבעיה.

המשמעות היא שלא נכון להסיק מההקפאה שכל שימוש ב-AI במחקר אבטחה חסר ערך. השאלה היא מה מגיע בסוף התהליך: חשד המבוסס על קריאת קוד, או ממצא שניתן לשחזר ולהסביר את השפעתו. ניסוח רהוט אינו תחליף לבדיקת התוכנה בפועל.

מבחינת צוות שבודק דיווחים, גם טענה שגויה דורשת תשומת לב. עליו להבין מה נטען, באילו תנאים הדבר אמור לקרות והאם התנאים האלה קיימים. זהו הקושי שההחלטה של גוגל ממחישה: אפשר להאיץ את כתיבת הדוח בלי להאיץ באותה מידה את הבדיקה שלו.

מה המשמעות לחוקרי אבטחה בישראל

לפני הגשת ממצא חדש, חשוב לבדוק לאיזו תוכנית הוא שייך. BleepingComputer מציין כי במקרים המתאימים קיימים מסלולים אחרים, ובהם Cloud VRP ותוכנית Patch Rewards לתיקוני אבטחה. הזכאות תלויה בכללי כל מסלול.

לפי הודעת גוגל המצוטטת בדיווח, החברה מתכננת למסור עדכון ברבעון הראשון של 2027. זה אינו מועד מובטח לחידוש ההגשות. עד אז, עבור מי שמגיש ממצא, השאלות המעשיות הן האם הערוץ מקבל אותו והאם הדוח כולל דרך ברורה לשחזר את הבעיה.

לכל הכתבות

כתבות נוספות

איור של מטבעות ביטקוין ואתריום עם חצי החלפה ומגן שקוף ברקע
טכנולוגיה

nokycexchange.io: מה חשוב לדעת על החלפת קריפטו ללא KYC

שירותי No KYC פונים למי שמחפשים להחליף מטבעות דיגיטליים בלי הליך זיהוי שגרתי. כדי להבין מה מציעה דרך הפעולה הזאת, צריך להסתכל מעבר להרשמה: על המחיר בפועל, מסלול ההעברה, פרטיות המידע ותנאי השירות.

איור של שבב מחשב בתוך שכבות הגנה ומסמך חלק לצד זכוכית מגדלת
טכנולוגיה

טראמפ וענקיות הבינה המלאכותית חתמו על הסכם בטיחות מרצון, שאלת האכיפה נותרה פתוחה

ההסכם שנחתם בבית הלבן ב29 בספטמבר מבקש לקדם בקרה פנימית ובדיקות חיצוניות של חברות בינה מלאכותית. הוא אינו חוק חדש, והביקורת שפורסמה בעקבותיו מתמקדת בשאלה מי יוודא שההתחייבויות מיושמות ומה יקרה כשיתגלה כשל.