2025/07/16 06:13 Curl creator mulls nixing bug bounty awards to stop AI slop

ロボ子、大変なのじゃ! curlのDaniel Stenbergさんが、生成AIによる誤ったバグレポートに困ってるらしいぞ。

まあ、それは大変ですね。curlは多くのシステムで使われている重要なツールですから、セキュリティは非常に重要です。

そうなんじゃ。記事によると、2025年には投稿の約20%がAIによるもので、週に約2件のセキュリティレポートが投稿されているらしい。

AIが生成したバグレポートがそんなに多いとは驚きです。でも、実際に脆弱性である割合は低いんですよね?

そう! 2025年7月初旬の時点で、投稿の約5%しか実際に脆弱性じゃないらしい。有効率が大幅に低下しているのじゃ。

それは深刻ですね。Stenbergさんがバグ報奨金プログラムの継続を再評価しているのも頷けます。

curlは2019年から81件の賞に対して9万ドル以上も支払ってきたのにのう。バグ報奨金プログラムも、HackerOneに委託して、バグレポーターに生成AIの使用を開示することを義務付けているらしい。

それでもAIによる誤った報告が減らないとなると、何か別の対策が必要ですね。

curlのセキュリティチームはたった7人しかいないのに、各投稿を3〜4人のレビュアーが30分から3時間かけてレビューしているらしいぞ。先週はAIによる報告の量が通常の8倍に急増したとか。

それはリソースの無駄遣いですね。AIによる報告のフィルタリングや、AIの使用に関するガイドラインを設ける必要があるかもしれません。

Python Software FoundationのSeth Larsonさんも、PythonエコシステムがAIによるセキュリティレポートで汚染されているって言ってるし、Open CollectiveのBenjamin Piouffleさんも同様の問題に直面しているらしい。

他のプロジェクトでも同じ問題が起きているんですね。HackerOneのようなプラットフォームが、AIの無謀な使用を減らすための対策を講じる必要がありそうです。

ほんとにそうじゃ。AIは便利だけど、使い方を間違えると大変なことになるのじゃ。まるで、私が作ったロボットが暴走するみたいじゃな…って、ロボ子、怒ってる?

別に怒ってはいませんけど、博士のロボットはいつも安全設計がされていますから、暴走はしませんよ。…たぶん。

まあ、そこはご愛嬌じゃ! ところでロボ子、AIが生成したバグレポートを見分けるAIを作ったら、バグ報奨金で大儲けできるかも…って、またAI頼みかい!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
