Telset.id – Google resmi menangguhkan penerimaan laporan kerentanan produk dalam program Open Source Software Vulnerability Reward Program (OSS VRP) mulai 1 Oktober. Keputusan ini diambil setelah perusahaan kewalahan menerima gelombang laporan bug yang dihasilkan oleh kecerdasan buatan (AI) namun tidak valid.
Penangguhan ini berlaku efektif pada hari pengumuman dan tidak mempengaruhi laporan kerentanan produk yang sudah dikirimkan sebelum tanggal tersebut. Google menyatakan bahwa pihaknya masih mungkin menerima laporan yang mencakup kerentanan produk melalui Cloud VRP, khususnya untuk beberapa repositori Google Cloud yang berdampak pada produk Google Cloud. Program ini juga tidak mempengaruhi laporan rantai pasok OSS VRP.
OSS VRP merupakan program bug bounty keamanan khusus milik Google yang memberikan insentif kepada peneliti independen untuk menemukan dan mengungkapkan celah keamanan secara bertanggung jawab di seluruh ekosistem open-source Google. Dalam program ini, pengiriman kerentanan produk berfokus pada cacat kode, cacat logika, atau bug desain di dalam repositori publik Google.
Sebelumnya, pekerjaan ini biasanya merupakan tugas manual yang membutuhkan keterampilan tinggi. Namun, munculnya large language models (LLMs) dan skrip otomatis pemburu bug berbasis AI telah nyaris menghilangkan biaya dan usaha yang dibutuhkan untuk tugas tersebut. Hal ini menyebabkan membanjirnya laporan bug berkualitas rendah yang dihasilkan AI.
Insinyur Google dan pemelihara open-source dilaporkan kewalahan oleh ribuan laporan yang ditulis dengan buruk. Laporan-laporan tersebut mengklaim menemukan bug, tetapi sebenarnya sepenuhnya tidak valid atau merupakan halusinasi yang tidak dapat dieksploitasi. Mereka akhirnya menghabiskan terlalu banyak waktu untuk memvalidasi kode secara manual alih-alih benar-benar memperbaiki kerentanan nyata yang kritis. Inilah yang menyebabkan penangguhan program tersebut.
Baca Juga:
Dalam postingan resmi di X pada 1 Oktober, Google mendorong para peserta untuk menjelajahi program VRP lainnya. Perusahaan juga berkomitmen memberikan pembaruan pada kuartal pertama tahun 2027, sementara mereka merombak dan mengerjakan aspek program ini untuk sementara waktu.
Kasus serupa telah terjadi di seluruh industri. Bulan ini, pemelihara Linux mengatakan mereka “benar-benar kewalahan” oleh temuan CVE setelah pemburu bug berbasis AI mendorong kernel Linux mencapai rekor 2.000 kerentanan per rilis. Sebelumnya, Linux juga mengakhiri dukungan untuk driver jaringan lama karena membanjirnya laporan bug palsu yang dihasilkan AI.
Intel juga menangguhkan program bug bounty mereka yang membayar hingga $100.000 per celah. Perusahaan tidak secara resmi mengonfirmasi laporan yang dihasilkan AI sebagai alasan langkah tersebut, tetapi para ahli menduga hal itu memang penyebabnya.
Fenomena ini menyoroti tantangan baru dalam pengelolaan program keamanan siber di era adopsi AI yang masif. Laporan yang dihasilkan AI memang dapat diproduksi dengan cepat dan murah, tetapi tanpa validasi yang ketat, volume laporan yang masuk justru membebani tim keamanan dan mengalihkan fokus dari ancaman nyata. Google memilih menangguhkan sementara program ini daripada terus menerima laporan yang tidak dapat diandalkan.
Bagi para peneliti keamanan, penangguhan ini berarti mereka perlu mengalihkan perhatian ke program VRP lain yang masih berjalan, termasuk Cloud VRP. Google belum memberikan detail teknis mengenai format baru program OSS VRP yang akan datang, selain janji pembaruan pada kuartal pertama 2027. Sementara itu, industri keamanan global tengah mengamati bagaimana perusahaan-perusahaan teknologi besar lain akan merespons tantangan serupa dari otomatisasi berbasis AI.
[IMAGE: https://cdn.mos.cms.futurecdn.net/CrscyWC2mg69wBbrK9dcpa.jpg (Alt: “Software bug”)]
[IMAGE: https://cdn.mos.cms.futurecdn.net/CkDCueH65AEMZMenj8tnEF.jpg (Alt: “Intel logo in white on a dark blue background”)]
[IMAGE: https://cdn.mos.cms.futurecdn.net/4ZEnSpa7JtJezKZH6YwC5b.jpg (Alt: “Linux logo in front of clocks”)]





Komentar
Belum ada komentar.