اینتل ظاهراً برنامه معروف باگ‌بانتی خودش را که برای پیدا کردن باگ‌های امنیتی تا ۱۰۰ هزار دلار پاداش پرداخت می‌کرد، متوقف کرده است. این شرکت فعلاً دلیل مشخصی برای این تصمیم اعلام نکرد و برنامه جدیدی که از طریق پلتفرم Intigriti ارائه شد، دیگر هیچ پاداش مالی‌ای برای محققان امنیتی در نظر نمی‌گیرد.

طبق گزارش Phoronix، برنامه قبلی اینتل در حال حاضر در وضعیت تعلیق قرار دارد. در مقابل، برنامه جدید اینتل در Intigriti به‌عنوان یک برنامه «افشای مسئولانه آسیب‌پذیری‌ها بدون پاداش مالی» معرفی شد.

جالب اینجاست که صفحه برنامه قبلی هنوز روی سایت Intigriti وجود دارد، اما وضعیت آن Suspended اعلام شد.

 

باگ بانتی اینتل

برنامه باگ‌بانتی اینتل چه بود؟

اینتل برنامه باگ‌بانتی خود را ابتدا در سال ۲۰۱۷ و به‌صورت دعوتی راه‌اندازی کرد و در سال ۲۰۱۸ آن را برای تمام محققان امنیتی باز کرد.

این برنامه حوزه‌های مختلفی مثل نرم‌افزار، سخت‌افزار، فریم‌ور و پروژه‌های متن‌باز را پوشش می‌ده و بسته به اهمیت و کیفیت گزارش، پاداش‌هایی از چند صد دلار تا ۱۰۰ هزار دلار پرداخت می‌کنه.

اهمیت این برنامه هم کم نبود. اینتل گفته بود در سال ۲۰۲۰، تعداد ۱۰۵ مورد از ۲۳۱ آسیب‌پذیری CVE که این شرکت برطرف کرده، از طریق همین برنامه باگ‌بانتی گزارش شده‌اند؛ یعنی تقریباً نیمی از آسیب‌پذیری‌های ثبت‌شده اینتل از محققان امنیتی خارجی به دست آمده بود.

پاداش‌های برنامه قبلی در چهار سطح تقسیم می‌شد:

  • Tier 1: بین ۲ هزار تا ۱۰۰ هزار دلار
  • Tier 2: بین ۱ هزار تا ۳۰ هزار دلار
  • Tier 3: بین ۵۰۰ تا ۱۰ هزار دلار
  • Tier 4: بین ۲۵۰ تا ۵ هزار دلار

اینتل حتی در اواسط سال ۲۰۲۵ دامنه برنامه را گسترش داد و سرویس‌های وب را هم وارد آن کرد. با این حال، در ژانویه ۲۰۲۶ اعلام کرد که در حال بررسی معیارهای جدید برای افزایش پاداش‌ها و پرداخت‌های ویژه است. تنها حدود هشت ماه بعد، برنامه به حالت تعلیق درآمد.

 

آیا هوش مصنوعی باعث توقف باگ‌بانتی اینتل شد؟

اینتل دلیل رسمی برای توقف برنامه اعلام نکرده، بنابراین نمی‌توان با قطعیت گفت که هوش مصنوعی عامل این تصمیم بوده است.

با این حال، افزایش استفاده از ابزارهای هوش مصنوعی برای پیدا کردن آسیب‌پذیری‌ها در پروژه‌های متن‌باز، فشار زیادی روی برنامه‌های امنیتی ایجاد کرده است.

مشکل فقط تعداد گزارش‌ها نیست؛ بخشی از این گزارش‌ها ممکن است تکراری یا کم‌ارزش باشند. لینوس توروالدز هم قبلاً گفته بود گزارش‌های امنیتی تکراری که با کمک هوش مصنوعی تولید می‌شوند، مدیریت فهرست امنیتی لینوکس را تقریباً غیرممکن کرده‌اند.

حتی پروژه‌هایی مثل curl هم به‌دلیل افزایش حجم گزارش‌های کم‌کیفیت ناشی از استفاده از هوش مصنوعی، برنامه باگ‌بانتی خود را متوقف کرده‌اند.

 

ماجرا به اینتل ختم نمیشه

اینتل تنها شرکتی نیست که اخیراً برنامه‌های باگ‌بانتی خود را محدود کرده است.

برنامه باگ‌بانتی شرکت HackerOne هم از ۲۷ مارس ارسال گزارش‌های جدید را متوقف کرد. HackerOne اعلام کرده که استفاده از هوش مصنوعی باعث افزایش سرعت و گستردگی پیدا شدن آسیب‌پذیری‌ها شده است.

البته گزارش‌هایی که قبلاً در صف بررسی بوده‌اند همچنان پاداش دریافت می‌کنند و مبلغ این پاداش‌ها بسته به شدت آسیب‌پذیری بین ۶۸ تا ۲۲۵۷ دلار است.

در مورد اینتل، تأثیر هوش مصنوعی روی باگ‌های سخت‌افزاری و فریم‌ور هنوز مشخص نیست و احتمالاً نمی‌توان آن را با افزایش گزارش‌های مربوط به نرم‌افزار مقایسه کرد.

 

وضعیت برنامه AMD هم جالب است

در حال حاضر برنامه ای‌ام‌دی در Intigriti هم در وضعیت Suspended قرار دارد؛ هرچند خود Intigriti یک سیستم تعلیق خودکار برای برنامه‌ها دارد و این وضعیت لزوماً به معنی توقف دائمی برنامه نیست.

این اتفاق در حالی رخ داده که ای‌ام‌دی در ماه ژوئن بر سر پرداخت ۱۰ هزار دلار پاداش با یک محقق امنیتی به اختلاف خورده است. این محقق یک آسیب‌پذیری در سیستم به‌روزرسانی خودکار ای‌ام‌دی پیدا کرده بود و ای‌ام‌دی برای رفع آن ۱۲۴ روز زمان صرف کرد.

 

آینده برنامه باگ‌بانتی اینتل چه می‌شود؟

فعلاً محققان امنیتی همچنان می‌توانند آسیب‌پذیری‌های اینتل را از طریق برنامه جدید گزارش کنند، اما خبری از پاداش مالی نیست.

هنوز مشخص نیست اینتل برنامه باگ‌بانتی پولی را برای همیشه کنار گذاشت یا این وضعیت موقتی است. با توجه به افزایش شدید استفاده از هوش مصنوعی برای پیدا کردن باگ‌ها، به نظر می‌رسد شرکت‌های بزرگ فناوری مجبور شده‌اند مدل برنامه‌های امنیتی خود را دوباره بررسی کنند.

البته این ماجرا به این معنی نیست که هوش مصنوعی فقط باعث دردسر است. برای مثال، محققان Hacktron با استفاده از ابزارهای مدل هوش مصنوعی رقیب، Claude، یک زنجیره آسیب‌پذیری پیدا کردند و OpenAI هم در ازای کشف این اکسپلویت، ۶۵۰۰ دلار پاداش به آن‌ها پرداخت کرد.

حتی لینوس توروالدز که قبلاً نگاه چندان مثبتی به موج تبلیغات هوش مصنوعی نداشت، حالا آن را ابزاری مفید می‌داند.

به همین دلیل، احتمالاً مسئله اصلی در آینده این نخواهد بود که شرکت‌ها از هوش مصنوعی استفاده کنند یا نه؛ بلکه این است که چطور می‌توانند از مزایای آن برای پیدا کردن باگ‌ها استفاده کنند، بدون اینکه زیر حجم عظیمی از گزارش‌های تکراری و کم‌کیفیت دفن شوند.

 

💙 سرفصل‌های مقاله