اینتل ظاهراً برنامه معروف باگبانتی خودش را که برای پیدا کردن باگهای امنیتی تا ۱۰۰ هزار دلار پاداش پرداخت میکرد، متوقف کرده است. این شرکت فعلاً دلیل مشخصی برای این تصمیم اعلام نکرد و برنامه جدیدی که از طریق پلتفرم Intigriti ارائه شد، دیگر هیچ پاداش مالیای برای محققان امنیتی در نظر نمیگیرد.
طبق گزارش Phoronix، برنامه قبلی اینتل در حال حاضر در وضعیت تعلیق قرار دارد. در مقابل، برنامه جدید اینتل در Intigriti بهعنوان یک برنامه «افشای مسئولانه آسیبپذیریها بدون پاداش مالی» معرفی شد.
جالب اینجاست که صفحه برنامه قبلی هنوز روی سایت Intigriti وجود دارد، اما وضعیت آن Suspended اعلام شد.
برنامه باگبانتی اینتل چه بود؟
اینتل برنامه باگبانتی خود را ابتدا در سال ۲۰۱۷ و بهصورت دعوتی راهاندازی کرد و در سال ۲۰۱۸ آن را برای تمام محققان امنیتی باز کرد.
این برنامه حوزههای مختلفی مثل نرمافزار، سختافزار، فریمور و پروژههای متنباز را پوشش میده و بسته به اهمیت و کیفیت گزارش، پاداشهایی از چند صد دلار تا ۱۰۰ هزار دلار پرداخت میکنه.
اهمیت این برنامه هم کم نبود. اینتل گفته بود در سال ۲۰۲۰، تعداد ۱۰۵ مورد از ۲۳۱ آسیبپذیری CVE که این شرکت برطرف کرده، از طریق همین برنامه باگبانتی گزارش شدهاند؛ یعنی تقریباً نیمی از آسیبپذیریهای ثبتشده اینتل از محققان امنیتی خارجی به دست آمده بود.
پاداشهای برنامه قبلی در چهار سطح تقسیم میشد:
- Tier 1: بین ۲ هزار تا ۱۰۰ هزار دلار
- Tier 2: بین ۱ هزار تا ۳۰ هزار دلار
- Tier 3: بین ۵۰۰ تا ۱۰ هزار دلار
- Tier 4: بین ۲۵۰ تا ۵ هزار دلار
اینتل حتی در اواسط سال ۲۰۲۵ دامنه برنامه را گسترش داد و سرویسهای وب را هم وارد آن کرد. با این حال، در ژانویه ۲۰۲۶ اعلام کرد که در حال بررسی معیارهای جدید برای افزایش پاداشها و پرداختهای ویژه است. تنها حدود هشت ماه بعد، برنامه به حالت تعلیق درآمد.
آیا هوش مصنوعی باعث توقف باگبانتی اینتل شد؟
اینتل دلیل رسمی برای توقف برنامه اعلام نکرده، بنابراین نمیتوان با قطعیت گفت که هوش مصنوعی عامل این تصمیم بوده است.
با این حال، افزایش استفاده از ابزارهای هوش مصنوعی برای پیدا کردن آسیبپذیریها در پروژههای متنباز، فشار زیادی روی برنامههای امنیتی ایجاد کرده است.
مشکل فقط تعداد گزارشها نیست؛ بخشی از این گزارشها ممکن است تکراری یا کمارزش باشند. لینوس توروالدز هم قبلاً گفته بود گزارشهای امنیتی تکراری که با کمک هوش مصنوعی تولید میشوند، مدیریت فهرست امنیتی لینوکس را تقریباً غیرممکن کردهاند.
حتی پروژههایی مثل curl هم بهدلیل افزایش حجم گزارشهای کمکیفیت ناشی از استفاده از هوش مصنوعی، برنامه باگبانتی خود را متوقف کردهاند.
ماجرا به اینتل ختم نمیشه
اینتل تنها شرکتی نیست که اخیراً برنامههای باگبانتی خود را محدود کرده است.
برنامه باگبانتی شرکت HackerOne هم از ۲۷ مارس ارسال گزارشهای جدید را متوقف کرد. HackerOne اعلام کرده که استفاده از هوش مصنوعی باعث افزایش سرعت و گستردگی پیدا شدن آسیبپذیریها شده است.
البته گزارشهایی که قبلاً در صف بررسی بودهاند همچنان پاداش دریافت میکنند و مبلغ این پاداشها بسته به شدت آسیبپذیری بین ۶۸ تا ۲۲۵۷ دلار است.
در مورد اینتل، تأثیر هوش مصنوعی روی باگهای سختافزاری و فریمور هنوز مشخص نیست و احتمالاً نمیتوان آن را با افزایش گزارشهای مربوط به نرمافزار مقایسه کرد.
وضعیت برنامه AMD هم جالب است
در حال حاضر برنامه ایامدی در Intigriti هم در وضعیت Suspended قرار دارد؛ هرچند خود Intigriti یک سیستم تعلیق خودکار برای برنامهها دارد و این وضعیت لزوماً به معنی توقف دائمی برنامه نیست.
این اتفاق در حالی رخ داده که ایامدی در ماه ژوئن بر سر پرداخت ۱۰ هزار دلار پاداش با یک محقق امنیتی به اختلاف خورده است. این محقق یک آسیبپذیری در سیستم بهروزرسانی خودکار ایامدی پیدا کرده بود و ایامدی برای رفع آن ۱۲۴ روز زمان صرف کرد.
آینده برنامه باگبانتی اینتل چه میشود؟
فعلاً محققان امنیتی همچنان میتوانند آسیبپذیریهای اینتل را از طریق برنامه جدید گزارش کنند، اما خبری از پاداش مالی نیست.
هنوز مشخص نیست اینتل برنامه باگبانتی پولی را برای همیشه کنار گذاشت یا این وضعیت موقتی است. با توجه به افزایش شدید استفاده از هوش مصنوعی برای پیدا کردن باگها، به نظر میرسد شرکتهای بزرگ فناوری مجبور شدهاند مدل برنامههای امنیتی خود را دوباره بررسی کنند.
البته این ماجرا به این معنی نیست که هوش مصنوعی فقط باعث دردسر است. برای مثال، محققان Hacktron با استفاده از ابزارهای مدل هوش مصنوعی رقیب، Claude، یک زنجیره آسیبپذیری پیدا کردند و OpenAI هم در ازای کشف این اکسپلویت، ۶۵۰۰ دلار پاداش به آنها پرداخت کرد.
حتی لینوس توروالدز که قبلاً نگاه چندان مثبتی به موج تبلیغات هوش مصنوعی نداشت، حالا آن را ابزاری مفید میداند.
به همین دلیل، احتمالاً مسئله اصلی در آینده این نخواهد بود که شرکتها از هوش مصنوعی استفاده کنند یا نه؛ بلکه این است که چطور میتوانند از مزایای آن برای پیدا کردن باگها استفاده کنند، بدون اینکه زیر حجم عظیمی از گزارشهای تکراری و کمکیفیت دفن شوند.