پایان باگ‌بانتی ۱۰۰ هزار دلاری اینتل؛ موج گزارش‌های امنیتی هوش مصنوعی چه بلایی سر شکار باگ آورد؟

گیزمکس
نویسنده: فوائد مبینی
- 29 شهریور 1405
توقف برنامه باگ بانتی اینتل و تأثیر احتمالی هوش مصنوعی بر گزارش آسیب پذیری‌ها
اینتل برنامه باگ‌بانتی خود را که برای کشف آسیب‌پذیری‌ها تا ۱۰۰ هزار دلار جایزه پرداخت می‌کرد، متوقف کرد.

اینتل برنامه قدیمی Bug Bounty خود را که به محققان امنیتی برای کشف آسیب‌پذیری‌های محصولات این شرکت تا ۱۰۰ هزار دلار پاداش می‌داد، به حالت تعلیق درآورده و یک برنامه جدید برای دریافت گزارش‌های امنیتی راه‌اندازی کرده است؛ با این تفاوت مهم که برنامه جدید دیگر جایزه مالی پرداخت نمی‌کند.

این تغییر در حالی اتفاق افتاده که برنامه باگ‌بانتی اینتل از سال ۲۰۱۷ فعال بود و از سال ۲۰۱۸ به‌صورت عمومی در اختیار محققان واجد شرایط قرار گرفت. این برنامه فقط نرم‌افزار را پوشش نمی‌داد و سخت‌افزار، Firmware و پروژه‌های متن‌باز اینتل نیز در محدوده آن قرار داشتند. خود اینتل پیش‌تر اعلام کرده بود که در سال ۲۰۲۰، ۱۰۵ مورد از ۲۳۱ آسیب‌پذیری CVE که این شرکت برطرف کرده بود، از طریق همین برنامه گزارش شده‌اند.

تبلیغات

در مدل قبلی، بسته به شدت و کیفیت آسیب‌پذیری، پاداش‌ها از ۵۰۰ دلار تا ۱۰۰ هزار دلار متغیر بود. در بالاترین سطح، آسیب‌پذیری‌های مهم و با اثرگذاری بالا می‌توانستند برای محقق امنیتی جایزه‌ای شش‌رقمی به همراه داشته باشند؛ مدلی که عملاً به اینتل کمک می‌کرد هزاران چشم متخصص خارج از شرکت را برای پیدا کردن نقص‌های امنیتی به کار بگیرد.

اما اکنون صفحه برنامه قبلی اینتل در پلتفرم Intigriti وضعیت «تعلیق‌شده» دارد و برنامه جدیدی جایگزین آن شده که صراحتاً یک برنامه افشای مسئولانه «بدون جایزه» است. بنابراین شکارچیان امنیتی همچنان می‌توانند آسیب‌پذیری‌های محصولات اینتل را گزارش کنند، اما در چارچوب برنامه جدید، خبری از پرداخت مالی برای کشف باگ نیست.

دلیل این تصمیم هنوز مشخص نیست. اینتل در منابع رسمی خود همچنان بر اهمیت همکاری با محققان امنیتی و دریافت گزارش‌های آسیب‌پذیری تأکید می‌کند و حتی صفحه امنیتی شرکت نیز ارسال گزارش‌ها از طریق Intigriti را مسیر فعلی اعلام کرده است. به همین دلیل، نمی‌توان گفت اینتل برنامه دریافت گزارش‌های امنیتی را کنار گذاشته؛ چیزی که تغییر کرده، مدل پرداخت پاداش است.

یکی از فرضیه‌هایی که همزمان با این اتفاق مطرح شده، افزایش شدید تعداد گزارش‌های امنیتی به کمک ابزارهای هوش مصنوعی است. در ماه‌های اخیر، پروژه‌های متن‌باز و حتی برنامه‌های باگ‌بانتی با حجم بیشتری از گزارش‌های تولیدشده یا تقویت‌شده توسط AI مواجه شده‌اند؛ مشکلی که در صورت پایین بودن کیفیت گزارش‌ها می‌تواند زمان تیم‌های امنیتی را صرف بررسی موارد تکراری یا کم‌ارزش کند. Phoronix نیز این احتمال را در ارتباط با تصمیم جدید اینتل مطرح کرده، اما تأکید کرده که اینتل چنین دلیلی را رسماً اعلام نکرده است.

نمونه‌های دیگری هم نشان می‌دهد که هوش مصنوعی در حال تغییر اقتصاد کشف آسیب‌پذیری است. گزارش The Register درباره برنامه باگ‌بانتی مایکروسافت نشان می‌دهد که در فاصله ژوئیه ۲۰۲۵ تا ژوئن ۲۰۲۶، این شرکت بیش از ۲۰ میلیون دلار به ۵۶۲ محقق پرداخت کرده و همزمان با افزایش استفاده از ابزارهای AI، حجم گزارش‌های امنیتی نیز بیشتر شده است. بنابراین AI الزاماً فقط یک تهدید برای Bug Bounty نیست؛ می‌تواند سرعت و مقیاس کشف آسیب‌پذیری‌ها را نیز افزایش دهد.

از طرف دیگر، همین افزایش حجم می‌تواند یک مشکل اقتصادی ایجاد کند: اگر ابزارهای هوش مصنوعی بتوانند تعداد بسیار زیادی گزارش امنیتی تولید کنند، شرکت‌ها باید زمان و نیروی بیشتری برای بررسی آنها صرف کنند؛ حتی زمانی که بسیاری از گزارش‌ها تکراری، کم‌اهمیت یا فاقد قابلیت بهره‌برداری واقعی باشند. در چنین شرایطی، حذف پرداخت نقدی می‌تواند یکی از راه‌های کاهش انگیزه برای ارسال گزارش‌های کم‌کیفیت باشد، هرچند این برداشت درباره تصمیم اینتل فعلاً تحلیل است و نه دلیل رسمی شرکت.

تصمیم اینتل از این جهت اهمیت دارد که Bug Bounty سال‌ها یکی از ابزارهای مهم شرکت‌های فناوری برای استفاده از ظرفیت جامعه هکرهای کلاه‌سفید بوده است. حالا اگر شرکت‌های بیشتری به سمت مدل «افشای مسئولانه بدون جایزه» حرکت کنند، ممکن است بازار کشف آسیب‌پذیری وارد مرحله تازه‌ای شود؛ مرحله‌ای که در آن هوش مصنوعی همزمان می‌تواند هم شکارچی باگ را قدرتمندتر کند و هم شرکت‌ها را با سیل گزارش‌های بیشتر روبه‌رو سازد.

در حال حاضر، اما یک نکته روشن است: اینتل پرداخت جایزه را متوقف کرده، نه دریافت گزارش‌های امنیتی را. این شرکت همچنان گزارش آسیب‌پذیری محصولات خود را از طریق Intigriti می‌پذیرد و درباره آینده این مدل نیز هنوز توضیح رسمی بیشتری ارائه نکرده است.

نظرات کاربرانکپی متنکپی لینک