IT之家 4 月 13 日消息,漏洞賞金平臺 HackerOne 宣布,由于近年來有大量用戶利用 AI 掃描提交漏洞報告,導(dǎo)致開源生態(tài)平衡遭打破,發(fā)現(xiàn)漏洞的速度趕不上修復(fù)漏洞的速度,同時也存在大量虛假漏洞報告,因此即日起平臺“互聯(lián)網(wǎng)漏洞賞金計劃”(IBB)將停止接收新的漏洞提交報告,而這一變化也迅速波及多個開源項(xiàng)目。
Node.js 官方隨后發(fā)布公告稱,由于 HackerOne 相應(yīng)賞金計劃暫停運(yùn)作,其漏洞獎勵的資金來源被切斷。作為一個以社區(qū)志愿者為主導(dǎo)的開源項(xiàng)目,Node.js 并沒有獨(dú)立預(yù)算來持續(xù)支付漏洞賞金,因此在缺乏外部資金支持的情況下,將暫停向漏洞報告者發(fā)放獎勵。

不過 Node.js 強(qiáng)調(diào),安全漏洞的提交流程并未發(fā)生變化,研究人員仍可通過 HackerOne 平臺提交問題。項(xiàng)目團(tuán)隊仍會以同等優(yōu)先級處理漏洞,相關(guān)披露政策、響應(yīng)時間以及補(bǔ)丁發(fā)布流程均保持不變。
公開信息顯示,HackerOne 的“互聯(lián)網(wǎng)漏洞賞金計劃”由多家軟件公司共同出資,自 2012 年正式啟動,主要為漏洞發(fā)現(xiàn)者提供一系列現(xiàn)金獎勵,累計發(fā)放金額已超過 150 萬美元(IT之家注:現(xiàn)匯率約合 1025.7 萬元人民幣)。
針對 Node.js 這一變化,安全公司 Socket 指出,在 HackerOne“互聯(lián)網(wǎng)漏洞賞金計劃”接停止接收新的漏洞提交報告之前,Node.js 實(shí)際上已經(jīng)開始調(diào)整其漏洞賞金機(jī)制,大幅提高提交門檻,這主要是因?yàn)楠剟顧C(jī)制吸引了大量低質(zhì)量 AI 虛假漏洞報告,然而每逢遇到漏洞報告,開發(fā)者需要投入大量精力進(jìn)行核實(shí),給志愿維護(hù)者帶來極大負(fù)擔(dān)。
值得注意的是,Node.js 并非唯一受到 AI “刷漏洞”影響的項(xiàng)目。例如今年 1 月,cURL 也宣布終止其漏洞賞金計劃,原因同樣是遭到 AI 生成的低質(zhì)量漏洞報告轟炸。
廣告聲明:文內(nèi)含有的對外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。