LINUX.ORG.RU

Node.js меняет программу bug bounty из-за ИИ-мусора

 , , ,

Node.js меняет программу bug bounty из-за ИИ-мусора

0

1

Проект Node.js меняет программу вознаграждений за найденные ошибки после того, как разработчики столкнулись с потоком отчетов, созданных с помощью искусственного интеллекта, которые трудно оценить.

Теперь для отправки отчетов об уязвимостях HackerOne в проект Node.js требуется показатель Signal 1.0 или выше.

Команда безопасности Node.js столкнулась со значительным ростом числа низкокачественных отчетов. Эта тенденция усиливалась на протяжении последних лет, а во время праздников поток превысил наши физические возможности. С 15 декабря по 15 января мы получили более 30 отчетов. Их обработка отнимает время и силы, которые могли бы быть направлены на реальную работу по обеспечению безопасности.

Требование минимального балла Signal гарантирует, что у репортеров есть подтвержденный опыт подачи валидных отчетов, при этом новые исследователи всё ещё могут участвовать с ограниченным числом заявок.

Signal — это метрика репутации в HackerOne, которая отражает качество прошлых отчетов исследователя. Высокий Signal указывает на историю валидных и значимых находок. Это требование помогает расставлять приоритеты в пользу отчетов от экспертов с доказанным опытом и снижает нагрузку по разбору некорректных заявок.

>>> Источник

★★

Проверено: CrX ()
Последнее исправление: hobbit (всего исправлений: 3)
Ответ на: комментарий от monk

Хорошо, я с удовольствием выслушаю ваши предложения о том, как избавиться от слопа в багрепортах, сохранив, при этом, выплаты вознаграждения.

А то критиковать вы все горазды, предложить свое - ни-ни.

Вперёд, я весь внимание.

liksys ★★★★
()
Ответ на: комментарий от liksys

Я бы сделал требованием чёткую структуру багрепорта. Причём необходимым пунктом работающий эксплоит с описанием ожидаемого результата.

Тогда проверка на первом уровне автоматическая: что эксплоит соответствует ожидаемому результату.

И нейронку заставить такое написать гораздо сложнее.

P.S. Вроде там и так это есть «All reports should be be reproducible with standard Open Source tools (, e.g. bash, python, node.js scripts) or include references to the specific source code relevant to the issue.» Тогда что значит «низкокачественные отчеты»?

monk ★★★★★
()
Ответ на: комментарий от question4

У вас что, уязвимость Шрёдингера что ли? Одновременно такая ценная, что её с руками оторвут в даркнете, но при этом же бросовый ИИ-трешак.

Smacker ★★★★★
()
Ответ на: комментарий от question4

Цена устанавливается не односторонним образом, а через балансировку спроса и предложения. Так что хотеть продавать ИИ-треш можно хоть за миллион, но никто не купит. А если «с руками оторвут», то, стало быть, покупать должны, а там уже разговор будет другой. Ну и в случае обмана покупателей могут предложить сходить поплавать. С рыбками. Мёртвыми.

Smacker ★★★★★
()
Ответ на: комментарий от liksys

А вот и адекватная альтернатива

Это требование помогает расставлять приоритеты в пользу отчетов от экспертов с доказанным опытом

Осталось понять, где начинающие эксперты могут прокачать и доказать свой опыт. Если все проекты такое понавешают – останутся одни опытные старички, которые не вечны, и которых, подозреваю, и так намного меньше, чем писателей кода. Я вот писать код умею и люблю, а вот уязвимости в чужом коде искать это не моё, для этого совершенно отдельный склад ума нужен.

Как-то фигово с адекватностью получается…

// Предвидя вопрос «и что ты предлагаешь оставить как есть?» – да нет, пока ничего не предлагаю. Просто ситуация, как мне кажется, хреновенькая, радоваться особо нечему.

hobbit ★★★★★
()
Последнее исправление: hobbit (всего исправлений: 1)
Ответ на: комментарий от Smacker

Ну и в случае обмана покупателей могут предложить сходить поплавать.

Нюанс в том, что, как говорят китайцы - на место ушедших поплавать стоит очередь из сотен желающих рискнуть по системе «но мы-то умнее». Страх конечно останавливающий фактор, но далеко не решающий (как говорят те же китайские чиновники, хапающие всё более жадно и рискованно - «всех не перестреляете»)

alash
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.