Daniel Stenberg ผู้สร้าง cURL โพสต์บล็อกรายงานปัญหาที่ทีมพัฒนา cURL กำลังเผชิญจากการรายงานช่องโหว่ความปลอดภัยที่ไม่มีคุณภาพจำนวนมากขึ้น ซึ่งสาเหตุหลักมาจากการใช้ AI ค้นหาช่องโหว่แล้วส่งรายงานโดยไม่ตรวจสอบก่อน
เขาบอกว่าเฉพาะปีนี้ 2025 มีรายงานช่องโหว่ที่ส่งเข้ามาที่ใช้ AI ประมาณ 20% โดยมีเพียง 5% ที่เป็นรายงานช่องโหว่จริง ผลคือทีมงานฝ่ายความปลอดภัยที่มี 7 คน ต้องเสียเวลามากขึ้นกับการตรวจสอบรายงานที่ไม่มีคุณภาพนี้ (การตรวจสอบใช้เวลาราว 0.5-3 ชั่วโมงต่อหนึ่งรายงาน)
Stenberg บอกว่ายังไม่มีข้อสรุปเรื่องวิธีการรับมือปัญหานี้ แต่ไอเดียมีทั้ง ลดเงินรางวัล (Bug Bounty), กำหนดให้วางมัดจำก่อนรายงานปัญหา หรือหาเครื่องมือช่วยตรวจประเมินปัญหาเบื้องต้น ซึ่งมีข้อสังเกตว่ารายงานที่มาจาก AI มักใช้พาดหัวเล่นใหญ่เกินความจริง
ก่อนหน้านี้ทีมงานความปลอดภัยของโครงการ Python ก็บอกว่าเจอปัญหารายงานที่ไม่เป็นความจริงจาก AI จำนวนมากขึ้น แต่กูเกิลก็รายงานการใช้ AI ช่วยหาช่องโหว่ SQLite ที่ทำงานได้ดี
ที่มา: Daniel Stenberg
on
วิธีสร้าง Passive Income…
big50000 Sun, 20/07/2025 - 11:01
วิธีสร้าง Passive Income วิธีที่ 109:
5% ที่เจอคือไม่คุ้มสินะ
GoblinKing Sun, 20/07/2025 - 13:27
5% ที่เจอคือไม่คุ้มสินะ
ปวดหัวแทน จริงๆปัญหาคือคนเลย…
btoy Sun, 20/07/2025 - 18:59
ปวดหัวแทน จริงๆปัญหาคือคนเลย เอามาใช้แล้วไม่ตรวจสอบดีๆก่อนรายการบั๊ก
ต้องใข้ ai ตรสจสอบกลับแล้ว 😆
deaknaew Sun, 20/07/2025 - 20:06
ต้องใข้ ai ตรสจสอบกลับแล้ว 😆
ต้องมีระบบให้คะแนนคนส่งบัคละ…
Hoo Mon, 21/07/2025 - 08:08
ต้องมีระบบให้คะแนนคนส่งบัคละ
ส่งมาแล้วไม่จริง โดนหักคะแนน
ใครคะแนนน้อยก็โดนจัดลำดับไว้ต่ำๆ แบบว่างแล้วค่อยมาดู
ผมว่าปัญหาก็จะตามมาอีก…
N Pack Mon, 21/07/2025 - 11:45
In reply to ต้องมีระบบให้คะแนนคนส่งบัคละ… by Hoo
ผมว่าปัญหาก็จะตามมาอีก
ถ้าเป็นช่องโหว่ระดับใหญ่ก็จะพลาดตรงนี้ไปอีก
ผมว่าให้เป็นเครดิต reporter…
tisana Mon, 21/07/2025 - 14:59
In reply to ต้องมีระบบให้คะแนนคนส่งบัคละ… by Hoo
ผมว่าให้เป็นเครดิต reporter แล้วเป็นตัวคูณ reward เช่นส่งรายงานดีๆมา ก็ได้ bounty เป็น 1.x เท่าถ้า quality ดีต่อเนื่อง ในขณะที่พวกส่งมั่วก็ลดไปเหลือ 0.x อะไรงี้