प्रौद्योगिकी

Google ने ओपन-सोर्स बग बाउंटी रोकी, AI से लिखी फर्जी रिपोर्टों की बाढ़ बनी वजह

Susan Hill
हमें Google पर जोड़ें

Google ने अपने ओपन-सोर्स प्रोजेक्ट्स में सुरक्षा खामियां खोजने के लिए बाहरी शोधकर्ताओं को भुगतान करने वाली बग बाउंटी के तहत नई रिपोर्टें लेना बंद कर दिया है। इसकी वजह AI टूल्स से लिखी गई रिपोर्टों की बाढ़ है, जिनमें से ज़्यादातर ऐसी खामियों का ब्योरा देती हैं जो असल में मौजूद ही नहीं हैं।

इसका दायरा Google से कहीं बड़ा है। Go प्रोग्रामिंग भाषा, Angular वेब फ्रेमवर्क, Bazel बिल्ड सिस्टम और Protocol Buffers लाखों ऐप्स और वेबसाइटों की बुनियाद हैं। हमलावरों से पहले इनकी कमजोरियां खोजने के लिए बाहरी शोधकर्ताओं को भुगतान करने का एक तरीका यह बग बाउंटी भी थी। फिलहाल, वह रास्ता आधा बंद है।

बग बाउंटी का आधार एक सीधा-सा समझौता है। कोई भी कोड की पड़ताल कर सकता है और अगर उसे कोई वास्तविक सुरक्षा खामी मिलती है और वह उसकी जानकारी गोपनीय तरीके से देता है, तो कंपनी उसे भुगतान करती है। Google के Open Source Software Vulnerability Reward Program में हर रिपोर्ट के लिए 100 से 31,337 डॉलर तक दिए जाते थे। सबसे बड़ी रकम पुराने हैकर स्लैंग में «एलीट» शब्द की ओर इशारा करती थी। हर रिपोर्ट सुरक्षा इंजीनियर के पास पहुंचती है, जिसे भुगतान किए जाने से पहले समस्या को दोबारा पैदा करके दिखाना होता है।

यही मानवीय पड़ाव था जहां व्यवस्था अटक गई। Google ने अपने नोटिस में कहा कि यह रोक «स्वचालित रूप से भेजी गई रिपोर्टों में तेज़ बढ़ोतरी के कारण लगाई गई है, जिनमें से बहुत बड़ी संख्या मान्य नहीं है»। AI मॉडल से तैयार रिपोर्टें विशेषज्ञों के काम जैसी लग सकती हैं—उनमें कोड के अंश, हमले के चरण-दर-चरण रास्ते और पूरे भरोसे के साथ दिए गए गंभीरता के आकलन होते हैं। इस समस्या पर नज़र रखने वाले सुरक्षा शोधकर्ताओं के मुताबिक, इनमें मनगढ़ंत शोषण-रास्ते, कोड के व्यवहार के बारे में गलत धारणाएं और ऐसे दावे शामिल हैं कि किसी कमजोर फ़ंक्शन तक पहुंचा जा सकता है, जबकि ऐसा संभव नहीं होता। फिर भी, हर रिपोर्ट को गलत साबित करने में इंजीनियर का समय लगता है।

यह रोक पहली नज़र में जितनी व्यापक लगती है, उतनी है नहीं। Google अब भी सप्लाई-चेन से जुड़ी रिपोर्टें ले रहा है—मसलन, किसी से छेड़छाड़ की गई निर्भरता या हड़पे गए बिल्ड पाइपलाइन की जानकारी देने वाली रिपोर्टें—और रोक लगने से पहले जमा की गई हर उत्पाद-संबंधी रिपोर्ट पर कार्रवाई पूरी करेगा। उसका Patch Rewards Program भी जारी है, जिसके तहत अहम ओपन-सोर्स प्रोजेक्ट्स को अधिक सुरक्षित बनाने वाले सुधारों के लिए 15,000 डॉलर तक दिए जाते हैं। Google Cloud की कुछ रिपॉज़िटरी में मिली खामियों की रिपोर्ट अब भी अलग Cloud program के ज़रिये भेजी जा सकती है।

लेकिन इसकी एक कीमत भी है। इस रोक से वे सावधानीपूर्वक काम करने वाले मानवीय शोधकर्ता भी दूर हो जाते हैं, जो AI को कई औज़ारों में से एक के तौर पर इस्तेमाल करते हैं। इस बीच मिली किसी वास्तविक खामी को Google के इंजीनियरों तक पहुंचाने का एक भुगतान वाला रास्ता भी कम हो गया है। कंपनी ने यह नहीं बताया कि उसे कितनी रिपोर्टें मिलीं, उनमें से कितनी AI से आईं, या कार्यक्रम दोबारा शुरू होने पर वह अच्छे स्वचालित निष्कर्षों और खराब निष्कर्षों में फर्क कैसे करेगी।

इस मुश्किल से जूझने वाली Google पहली कंपनी नहीं है। अरबों डिवाइसों में इस्तेमाल होने वाले डेटा-ट्रांसफ़र टूल curl के प्रमुख मेंटेनर डैनियल स्टेनबर्ग (Daniel Stenberg) ने जनवरी 2026 में उस प्रोजेक्ट की बग बाउंटी बंद कर दी थी, क्योंकि AI से तैयार रिपोर्टें लगातार जमा होती जा रही थीं। मार्च में Anthropic, Google, Microsoft, GitHub, OpenAI और AWS ने Open Source Security Foundation और उसके Alpha-Omega प्रोजेक्ट को 12.5 मिलियन डॉलर देने का वादा किया। AWS ने चेतावनी दी थी कि AI से तैयार रिपोर्टें ओपन-सोर्स मेंटेनर पर काम का बोझ असहनीय स्तर तक बढ़ा रही हैं।

यह रोक 1 अक्टूबर से लागू हुई और Google ने 2027 की पहली तिमाही में नए सिरे से तैयार कार्यक्रम पर जानकारी देने का वादा किया है। तब तक, Google के ओपन-सोर्स कोड में उत्पाद-संबंधी खामी खोजने वाले शोधकर्ताओं को कंपनी के दूसरे पुरस्कार कार्यक्रमों की ओर भेजा जा रहा है।

खामियां तेज़ी से खोजने का वादा करने वाले औज़ारों ने आखिरकार उन लोगों को ही रिपोर्टों के बोझ तले दबा दिया है, जिन्हें उनकी जांच करनी होती है। फिलहाल, ओपन-सोर्स सुरक्षा में सबसे दुर्लभ चीज़ ऐसा व्यक्ति है जिसके पास रिपोर्ट पढ़ने के लिए पर्याप्त समय हो।

टैग: , , , , ,

हमें Google पर जोड़ें

चर्चा

0 टिप्पणियाँ हैं।