Дом
Node.js приостановил выплаты вознаграждений за обнаружение уязвимостей после появления фальшивых отчетов, сгенерированных искусственным интеллектом
В ответ на растущую проблему фальшивых сообщений об уязвимостях, генерируемых искусственным интеллектом, основная команда популярного проекта с открытым исходным кодом Node.js приняла решение приостановить выплату денежных вознаграждений авторам сообщений через платформу HackerOne.
HackerOne, платформа по поиску уязвимостей, отмечает, что в последние годы многие пользователи используют инструменты искусственного интеллекта для сканирования и массовой отправки сообщений об уязвимостях. Эта тенденция вывела сообщество открытого исходного кода из равновесия: темпы обнаружения уязвимостей (или предполагаемых уязвимостей) сейчас значительно превышают скорость, с которой разработчики могут их исправлять. Еще более тревожно то, что эти отчеты часто низкого качества, содержат ложные срабатывания или являются полностью сфабрикованными.

Чтобы решить эту проблему, «Программа вознаграждений за обнаружение ошибок в Интернете» (IBB) на HackerOne прекратила принимать новые отчеты, фактически отрезав внешнее финансирование, которое поддерживало систему вознаграждений Node.js.
Как проект, управляемый сообществом и осуществляемый волонтерами, Node.js не имеет собственного бюджета для выплаты вознаграждений. Компания Socket, специализирующаяся на безопасности, отмечает, что Node.js уже приступил к корректировке своих процессов:
Нагрузка на проверку: каждое сообщение требует от разработчиков значительных затрат времени на его проверку, а низкокачественный контент, сгенерированный ИИ, отнимает много времени у волонтеров-сопровождающих.
Более высокие пороги: чтобы противостоять потоку заявок, генерируемых ИИ, проект ранее значительно повысил планку для подачи заявок, но ему по-прежнему сложно противостоять влиянию автоматизированных инструментов.
Процесс остается прежним — приостановлена только выплата вознаграждений
Node.js подчеркивает, что, хотя программа вознаграждений приостановлена, его приверженность безопасности не «уменьшилась»:
Процесс подачи заявок: Исследователи по-прежнему могут сообщать об уязвимостях через HackerOne.
Приоритет обработки: команда сохранит привычные сроки реагирования и рабочий процесс выпуска патчей, чтобы обеспечить безопасность проекта.
Node.js не единственный в этой ситуации. Ранее в этом году известный сетевой инструмент cURL также был вынужден приостановить свою программу вознаграждений после того, как его завалили сообщениями, сгенерированными ИИ. Это подчеркивает системную проблему, с которой сталкиваются традиционные механизмы стимулирования в сфере открытого исходного кода в эпоху генеративного ИИ: как отфильтровать действительно ценные профессиональные отзывы стало актуальной проблемой для сообщества открытого исходного кода.
Связанная статья
Генеральный директор DeepMind Хассабис: я сплю шесть часов в день, обычно чувствую прилив энергии около часа ночи.
В недавнем интервью журналу Fortune генеральный директор Google DeepMind Демис Хаассабис раскрыл свой нестандартный подход к отдыху и продуктивности. Хаассабис признался, что спит очень мало, распределяя свои бодрствующие часы на два отдельных рабочи
OpenAI и Anthropic борются за долю рынка, несмотря на снижение выручки
Несмотря на недавние сообщения о том, что OpenAI не достигла целевых показателей по выручке, что во вторник оказало давление на акции технологических компаний, частные инвесторы, вкладывающие средства
Соблюдение требований к автономным транспортным средствам в Калифорнии: новая эра штрафов, геозоны и 1 млн миль
Компания Guident эксплуатирует шаттл AuveTech в Южной Флориде, обслуживая маршрут протяженностью четыре мили в Вест-Палм-Бич и маршрут протяженностью одну милю в Бока-Ратоне с использованием своей тех
Рекомендации по связанным специальным темам
Комментарии (0)
В ответ на растущую проблему фальшивых сообщений об уязвимостях, генерируемых искусственным интеллектом, основная команда популярного проекта с открытым исходным кодом Node.js приняла решение приостановить выплату денежных вознаграждений авторам сообщений через платформу HackerOne.
HackerOne, платформа по поиску уязвимостей, отмечает, что в последние годы многие пользователи используют инструменты искусственного интеллекта для сканирования и массовой отправки сообщений об уязвимостях. Эта тенденция вывела сообщество открытого исходного кода из равновесия: темпы обнаружения уязвимостей (или предполагаемых уязвимостей) сейчас значительно превышают скорость, с которой разработчики могут их исправлять. Еще более тревожно то, что эти отчеты часто низкого качества, содержат ложные срабатывания или являются полностью сфабрикованными.

Чтобы решить эту проблему, «Программа вознаграждений за обнаружение ошибок в Интернете» (IBB) на HackerOne прекратила принимать новые отчеты, фактически отрезав внешнее финансирование, которое поддерживало систему вознаграждений Node.js.
Как проект, управляемый сообществом и осуществляемый волонтерами, Node.js не имеет собственного бюджета для выплаты вознаграждений. Компания Socket, специализирующаяся на безопасности, отмечает, что Node.js уже приступил к корректировке своих процессов:
Нагрузка на проверку: каждое сообщение требует от разработчиков значительных затрат времени на его проверку, а низкокачественный контент, сгенерированный ИИ, отнимает много времени у волонтеров-сопровождающих.
Более высокие пороги: чтобы противостоять потоку заявок, генерируемых ИИ, проект ранее значительно повысил планку для подачи заявок, но ему по-прежнему сложно противостоять влиянию автоматизированных инструментов.
Процесс остается прежним — приостановлена только выплата вознаграждений
Node.js подчеркивает, что, хотя программа вознаграждений приостановлена, его приверженность безопасности не «уменьшилась»:
Процесс подачи заявок: Исследователи по-прежнему могут сообщать об уязвимостях через HackerOne.
Приоритет обработки: команда сохранит привычные сроки реагирования и рабочий процесс выпуска патчей, чтобы обеспечить безопасность проекта.
Node.js не единственный в этой ситуации. Ранее в этом году известный сетевой инструмент cURL также был вынужден приостановить свою программу вознаграждений после того, как его завалили сообщениями, сгенерированными ИИ. Это подчеркивает системную проблему, с которой сталкиваются традиционные механизмы стимулирования в сфере открытого исходного кода в эпоху генеративного ИИ: как отфильтровать действительно ценные профессиональные отзывы стало актуальной проблемой для сообщества открытого исходного кода.
Генеральный директор DeepMind Хассабис: я сплю шесть часов в день, обычно чувствую прилив энергии около часа ночи.
В недавнем интервью журналу Fortune генеральный директор Google DeepMind Демис Хаассабис раскрыл свой нестандартный подход к отдыху и продуктивности. Хаассабис признался, что спит очень мало, распределяя свои бодрствующие часы на два отдельных рабочи
OpenAI и Anthropic борются за долю рынка, несмотря на снижение выручки
Несмотря на недавние сообщения о том, что OpenAI не достигла целевых показателей по выручке, что во вторник оказало давление на акции технологических компаний, частные инвесторы, вкладывающие средства











