Google ระงับโครงการรางวัลบั๊กโอเพ่นซอร์ส: รายงานบั๊กปลอมที่สร้างโดย AI ทำให้ผู้ดูแลระบบท่วม, ทีม White‑Hat และนักพัฒนาชาวไต้หวันควรปรับตัวอย่างไร
รางวัลบั๊กเดิมมีไว้ให้กับผู้ที่พบปัญหาจริง เมื่อ AI สามารถสร้างรายงานดูเป็นมืออาชีพได้หลายร้อยฉบับในบ่ายเดียว ผู้ดูแลระบบต้องใช้แรงงานทั้งหมดเพียงแค่พิสูจน์ว่ารายงานเหล่านั้นผิดพลาดจนหมดแรง
Google หยุดโปรแกรมรางวัลการเปิดเผยช่องโหว่: รายงานปลอมจาก AI ทำให้ผู้ดูแลติดขัด ทำไมนักพัฒนาจากไต้หวันและทีมพัฒนาต้องปรับตัว
เช้าวันจันทร์หนึ่ง ผู้ดูแลโปรเจกต์โอเพ่นซอร์สเปิดอีเมลและพบว่ามีรายงานช่องโหว่ใหม่หลายสิบใบ ทุกใบมีรูปแบบเรียบร้อย มีคะแนน CVSS, ขั้นตอนการทำซ้ำ, และข้อเสนอแนะแก้ไข ผู้ดูแลใช้เวลาตลอดเช้าเพื่อตรวจสอบแต่ละใบ ผลลัพธ์ส่วนใหญ่ชี้ไปที่ฟังก์ชันที่ไม่มีอยู่จริงหรืออธิบายพฤติกรรมปกติว่าเป็นการ越界หน่วยความจำ รายงานที่แท้จริงที่ควรแก้ไขมีเพียงหนึ่งใบและเคยได้รับการรายงานมาก่อนแล้ว
การทำงานเช่นนี้ซ้ำ ๆ ทำให้ Google ตัดสินใจปิดประตู
เหตุการณ์เบื้องหลัง
โปรแกรมรางวัลการเปิดเผยช่องโหว่ของ Google (OSS VRP) เปิดตัวในปี 2022 เพื่อส่งเสริมผู้วิจัยด้านความปลอดภัยให้รายงานช่องโหว่ในโปรเจกต์โอเพ่นซอร์สของ Google เช่น Go, Angular, Bazel, Protocol Buffers ฯลฯ หากพบช่องโหว่จริงจะได้รับรางวัล
ในต้นเดือนตุลาคม Google ประกาศผ่านบัญชีผู้ล่าอุบัติการณ์และหน้ากฎของโปรแกรมว่า ตั้งแต่วันที่ 1 ตุลาคม 2026 จะหยุดรับรายงานช่องโหว่ผลิตภัณฑ์ OSS VRP เหตุผลที่ให้คือการส่งรายงานอัตโนมัติเพิ่มขึ้นอย่างมากและส่วนใหญ่ไม่เป็นจริง หลายสื่อด้านความปลอดภัยอ้างว่า รายงานหลายใบมีเนื้อหาฮอลูซิเนชันหรือเป็นปัญหาที่มีผลกระทบเล็กน้อย
นี่ไม่ใช่ครั้งแรก curl, เครื่องมือส่งข้อมูลโอเพ่นซอร์ส, ปิดโปรแกรมรางวัลบน HackerOne เนื่องจากรายงาน AI ปริมาณมาก Malwarebytes ยังกล่าวว่า Intel ไม่ตั้งรางวัลในโปรแกรม Intigriti เพื่อหลีกเลี่ยงปัญหานี้ ในเดือนมีนาคมของปีนี้ Anthropic, Google, Microsoft, GitHub, OpenAI และ AWS ได้สัญญาให้เงิน 12.5 ล้านดอลลาร์กับ Alpha-Omega และ OpenSSF เพื่อจัดการปริมาณงานของผู้ดูแลโอเพ่นซอร์ส
จุดสำคัญของครั้งนี้
- หยุดอะไร: ตั้งแต่วันที่ 1 ตุลาคม OSS VRP จะไม่รับรายงานช่องโหว่ผลิตภัณฑ์อีกต่อไป
- ไม่กระทบ: รายงานที่ส่งก่อนวันที่ 1 ตุลาคมจะได้รับการดำเนินการตามปกติ; โปรแกรม VRP อื่น ๆ และโปรแกรมรางวัลการแก้ไข (Patch Rewards Program) ไม่ได้รับผลกระทบ และบางช่องโหว่ผลิตภัณฑ์อาจยังรับผ่าน Cloud VRP
- ระยะเวลา: อย่างน้อยจนถึงไตรมาสแรกของปี 2027 Google จะประกาศแนวทางการปรับปรุง
- ไม่มีข้อมูล: Google ไม่ได้เปิดเผยปริมาณการรับหรืออัตราส่วนของรายงานที่ไม่เป็นจริง
การวิเคราะห์ผลกระทบต่อตลาด
นักวิจัยความปลอดภัยในไต้หวัน
นักวิจัยสีขาวในไต้หวันมีส่วนร่วมในโปรแกรมรางวัลช่องโหว่ระดับสากลอย่างต่อเนื่อง หลายคนสร้างผลงานจากรางวัลของ Google และ Microsoft การหยุดชั่วคราวนี้ทำให้มีเวทีน้อยลงในระยะสั้น แต่ในระยะยาวอาจทำให้เกณฑ์เข้มขึ้น: การมี PoC ที่ทำซ้ำได้, คำอธิบายผลกระทบที่แม่นยำ, ความพร้อมในการสื่อสารกับผู้ดูแล จะกลายเป็นข้อกำหนดพื้นฐาน ไม่ใช่แค่ข้อได้เปรียบ
การใช้ AI ช่วยค้นหาช่องโหว่ไม่ใช่ปัญหา; เครื่องมือการทดสอบเจาะอัตโนมัติอย่าง XBOW เป็นวิธีที่ถูกต้อง ปัญหาคือ “AI บอกว่ามีแล้วส่งตรง” ฉันแนะนำอย่างง่าย ๆ: ก่อนส่งรายงาน ให้ลองรัน PoC ในสภาพแวดล้อมสะอาด หากไม่สามารถทำได้ ไม่ควรส่ง
การใช้งานในองค์กร
องค์กรในไต้หวันที่มีช่องทางการเปิดเผยช่องโหว่ (VDP) หรือมีรางวัลบนแพลตฟอร์มควรคาดหวังว่ารายงาน AI จะเพิ่มขึ้น ในการปฏิบัติจริง สามารถทำได้สามอย่าง: กำหนดให้แนบ PoC ที่สามารถรันได้ก่อนเข้าสู่การตรวจสอบด้วยมือ, ตั้งขีดจำกัดการส่งจากบัญชีเดียวกัน, ให้ทีมความปลอดภัยใช้กฎหรือโมเดลเพื่อกรองรายงานในรอบแรก Malwarebytes ยังแนะนำว่า การกรองรายงาน AI แล้วส่งเฉพาะผลที่ผ่านการตรวจสอบให้กับวิศวกรเป็นแนวทางที่ทำได้
อย่าลืมว่าผลิตภัณฑ์ของคุณอาจพึ่งพาโอเพ่นซอร์สเช่น Go, Protobuf อย่างมาก การที่ผู้ดูแลบนต้นทางถูกทำลายด้วยรายงานปลอมทำให้การแก้ไขช่องโหว่จริงช้าลง และผลกระทบจะกระจายไปยังบริษัทลูกทุกคน การสแกนแพ็กเกจที่พึ่งพาอย่างเข้มข้น เช่น ใช้ Snyk หรือ Semgrep เพื่อติดตามอย่างต่อเนื่องเป็นสิ่งสำคัญกว่าที่เคย
วิธีสังเกตรายงานที่น่าสงสัย? จากประสบการณ์ของผู้ดูแลหลายคน มีลักษณะทั่วไป: ชื่อฟังก์ชันหรือเส้นทางไฟล์ที่อ้างอิงไม่พบในโปรเจกต์; ระดับความรุนแรงสูงแต่คำอธิบายผลกระทบยังอยู่ที่ “อาจทำให้เกิด”; ขั้นตอนการทำซ้ำเป็นเพียงคำอธิบายข้อความ ไม่มีสคริปต์ที่รันได้; บัญชีเดียวกันส่งรายงานที่มีโครงสร้างใกล้เคียงกันในโปรเจกต์ต่าง ๆ ในช่วงเวลาสั้น ๆ สัญญาณเหล่านี้แยกกันอาจไม่ชัดเจน แต่ถ้ารวมกันก็สมควรจัดเป็นคิวความสำคัญต่ำก่อน ไม่ให้วิศวกรผู้มีประสบการณ์ต้องหยุดงานเพื่อทำตาม
นักพัฒนา
ถ้าคุณดูแลโปรเจกต์โอเพ่นซอร์ส เหตุการณ์นี้เป็นโอกาสให้คุณทบทวนไฟล์ SECURITY.md: ระบุหลักฐานที่ต้องการอย่างชัดเจน, ไม่ยอมรับผลการสแกนอัตโนมัติที่ยังไม่ได้ตรวจสอบ, วิธีติดต่อคืออะไร การที่โปรเจกต์ถูกพุ่งน้ำท่วมมักเป็นเพราะกฎไม่ได้ระบุไว้ล่วงหน้า
การใช้ตัวแทนเช่น Claude Code ในการตรวจสอบโค้ดก็เหมือนกัน: “ข้อสงสัยว่ามีช่องโหว่” ควรถือเป็นเบาะแส ไม่ใช่ข้อสรุป ทีมสามารถนำกระบวนการเข้ามาใช้ตามตัวอย่างของเราใน AI โปรแกรมตรวจสอบโค้ด เพื่อทำให้ขั้นตอนการยืนยันด้วยมือเป็นขั้นตอนที่แน่นอน
แนวโน้มในอนาคต
ระบบรางวัลช่องโหว่มีพื้นฐานว่า “การค้นหาช่องโหว่ยาก ดังนั้นจึงควรจ่ายเงิน” AI ทำให้ “รายงานที่ดูเหมือนช่องโหว่” ถูกสร้างได้อย่างอ่อนแอ ทำให้พื้นฐานนี้ถูกท้าทาย ฉันคาดว่าโปรแกรมในอนาคตจะมีการปรับเปลี่ยนหลายรูปแบบ: การยืนยันตัวตนหรือเกณฑ์ความน่าเชื่อถือก่อนส่ง, การบังคับให้แนบ PoC ที่ทำซ้ำได้, การระงับบัญชีสำหรับรายงานที่ไม่เป็นจริง, หรือแม้กระทั่งการเก็บเงินมัดจำเล็กน้อย
ในขณะเดียวกัน AI ยังช่วยค้นหาช่องโหว่จริงได้จริง จึงไม่ควรปิดกั้นทั้งหมด ความสำคัญคือ “มีคนรับผิดชอบผลลัพธ์หรือไม่” Google อาจจะมีกฎใหม่ในไตรมาสแรกของปี 2027 ที่จะกลายเป็นแบบอย่างสำหรับโปรแกรมใหญ่ ๆ อื่น ๆ และควรได้รับความสนใจจากวงการความปลอดภัยในไต้หวัน
สรุปและความคิดเห็นของ TheAI Academy
AI ทำให้การค้นหาช่องโหว่เร็วขึ้น แต่ทำให้ “ปลอมว่าพบช่องโหว่” เกิดขึ้นได้ฟรีแทบ; ค่าบริการสุดท้ายคือผู้ดูแลที่ต้องจ่าย
ถามเพื่อนที่ดูแลโปรเจกต์โอเพ่นซอร์ส ฉันพบว่าความกลัวที่ใหญ่ที่สุดคือการได้รับรายงานที่ดูเป็นมืออาชีพแต่จริง ๆ แล้วไม่มีอยู่จริง คุณต้องใช้เวลามากกว่าผู้ส่งหลายเท่าเพื่อพิสูจน์ว่ามันไม่มี Google หยุดชั่วคราวเพื่อปกป้องเวลาของผู้ดูแล สำหรับผู้อ่านในไต้หวัน นักวิจัยควรให้ PoC เป็นมารยาทพื้นฐาน, องค์กรควรสร้างระบบกรองรายงาน AI, นักพัฒนาควรเขียนกฎการเปิดเผยอย่างชัดเจน เครื่องมือจะแข็งแกร่งขึ้น แต่ “ฉันได้ตรวจสอบแล้ว” ควรเป็นคำพูดของมนุษย์
แหล่งข้อมูล
- Google Open Source Software Vulnerability Reward Program Rules (Google Bug Hunters Official)
- Google froze its open source bug bounty program due to a 'significant rise' in AI submissions (TechCrunch, 2026-10-04)
- Google pauses open source bug bounty program after rise in AI submissions (Malwarebytes, 2026-10-05)
บทความนี้จัดทำจากข้อมูลสาธารณะ ขอบเขตการหยุด, ช่องทางการรับ, และกำหนดการฟื้นฟูตามประกาศอย่างเป็นทางการของ Google Bug Hunters.
คำถามที่พบบ่อย
Google ระงับโครงการรางวัลบั๊กใด?
ระงับโครงการ Google Open Source Software Vulnerability Reward Program (OSS VRP) ตั้งแต่วันที่ 1 ตุลาคม 2026 เป็นต้นไป ไม่รับรายงานบั๊กของผลิตภัณฑ์ใหม่ รายงานที่ส่งก่อน 1 ตุลาคมจะดำเนินการตามปกติ โครงการ VRP อื่นและโครงการรางวัลการแก้ไขบั๊กไม่ถูกกระทบ ส่วนบั๊กของผลิตภัณฑ์บางอย่างยังอาจรับผ่าน Cloud VRP ได้
ทำไม Google ถึงระงับ OSS VRP?
Google อธิบายว่าการส่งรายงานอัตโนมัติเพิ่มขึ้นอย่างมหาศาล และส่วนใหญ่ไม่เป็นบั๊กจริง สื่อด้านความปลอดภัยชี้ว่า รายงานหลายฉบับมีเนื้อหา “hallucination” ของ AI หรือเป็นปัญหาที่ผลกระทบจริงน้อยมาก ผู้ดูแลต้องใช้เวลามากในการตรวจสอบและปฏิเสธ ทำให้ความสามารถในการจัดการบั๊กจริงลดลง
OSS VRP จะกลับมาเปิดใหม่เมื่อไหร่?
Google ระบุว่าการระงับจะต่อเนื่องอย่างน้อยจนถึงไตรมาสแรกของปี 2027 และจะประกาศอัปเดตการปรับโครงการในเวลานั้น ปัจจุบันยังไม่มีรายละเอียดกฎใหม่ที่ชัดเจน เวลาและรูปแบบการกลับมาจะขึ้นอยู่กับประกาศอย่างเป็นทางการของ Google Bug Hunters
ยังสามารถส่งรายงานบั๊กที่ใช้ AI ช่วยค้นหาได้หรือไม่?
ได้ แต่ประเด็นสำคัญไม่ใช่การใช้ AI แต่คือรายงานต้องผ่านการตรวจสอบจริง แนะนำให้ทำ PoC ในสภาพแวดล้อมที่ปลอดภัยและอธิบายผลกระทบอย่างชัดเจน ก่อนส่งให้ตรงตามกฎของแต่ละโครงการ ผลลัพธ์ที่เป็นการคาดการณ์ของ AI ที่ไม่สามารถทำซ้ำได้ไม่ควรส่ง เพื่อไม่ให้เสียเวลาผู้ดูแลและไม่ทำลายเครดิตของผู้ส่ง.