ตอนนี้ Google เจอรายงานช่องโหว่จากระบบอัตโนมัติพุ่งขึ้นเยอะมาก แต่รายงานส่วนใหญ่กลับไม่ใช่ช่องโหว่จริง ทำให้ทีมต้องเสียเวลาไล่ตรวจรายงานที่ใช้ไม่ได้แทนที่จะเอาเวลาไปจัดการกับช่องโหว่สำคัญ ๆ
เรื่องนี้เกิดขึ้นกับ Open Source Software Vulnerability Rewards Program หรือ OSS VRP ของ Google เป็นโปรแกรม Bug Bounty ที่เปิดให้นักวิจัยด้านความปลอดภัยช่วยหาช่องโหว่ในซอฟต์แวร์โอเพนซอร์สของ Google แล้วรับรางวัลตอบแทน
ก่อนหน้านี้ Google ก็เริ่มเจอปัญหานี้แล้ว ตอนเดือนมีนาคมบริษัทบอกว่าเห็นรายงานที่สร้างด้วย AI เพิ่มขึ้นมาก หลายรายงานมีข้อมูลผิด มีการ “มโน” วิธีที่ช่องโหว่อาจถูกโจมตี หรือเจอปัญหาในโคดจริงแต่ไม่ได้มีผลกระทบด้านความปลอดภัยจริง จน Google ต้องปรับกฎให้รายงานบางประเภทต้องมีหลักฐานหรือวิธีทำให้เกิดช่องโหว่ที่ตรวจสอบได้มากขึ้น
แต่การปรับกฎน่าจะยังไม่พอ เพราะ Google ประกาศวันที่ 1 ตุลาคมว่า จะหยุดรับรายงานช่องโหว่ของผลิตภัณฑ์ผ่าน OSS VRP ชั่วคราว และให้เหตุผลว่ามีรายงานจากระบบอัตโนมัติเพิ่มขึ้นมาก แต่รายงานส่วนใหญ่กลับไม่ถูก
ไม่ใช่ว่า Google เจอบั๊กจริงเยอะจนรับมือไม่ไหว แต่เป็นเพราะ มีคนใช้ AI และระบบอัตโนมัติช่วยไล่หาบั๊ก แล้วส่งรายงานเข้ามาจำนวนมาก หลายรายงานตรวจสอบแล้วไม่ใช่ช่องโหว่จริง ทำให้ทีมต้องเสียเวลาไล่คัดกรองรายงานอีก
ถึงอย่างนั้น Google ก็ไม่ได้ปิดโปรแกรมทั้งหมด รายงานที่ส่งเข้ามาก่อนวันที่ 1 ตุลาคมยังตรวจสอบตามปกติ และรายงานเกี่ยวกับช่องโหว่ด้าน Supply Chain ใน OSS VRP ก็ยังเปิดรับอยู่ ส่วนช่องโหว่บางอันที่เกี่ยวกับ Google Cloud ก็ยังสามารถส่งผ่านโปรแกรม Bug Bounty ของ Google Cloud ได้
ตอนนี้ Google บอกว่าจะใช้ช่วงที่พักโปรแกรมเพื่อปรับปรุงระบบรับรายงาน และจะอัปเดตความคืบหน้าอีกครั้งในไตรมาส 1 ปี 2027 ก็ต้องรอดูกันว่า หลังจากกลับมาเปิดอีกครั้ง Google จะจัดการกับรายงานจาก AI ที่เพิ่มขึ้นเรื่อย ๆ ยังไง












