De stortvloed aan AI-gegenereerde kwetsbaarheidsrapporten drukt de prijzen in de bug bounty-markt, met mogelijk grote gevolgen voor onafhankelijke onderzoekers. HackerOne-CEO Kara Sprague meldt dat het aantal ingediende rapporten jaar-op-jaar ongeveer is verdubbeld; bij Trend Micro’s Zero Day Initiative (ZDI) steeg het inzendtempo in april van dit jaar zelfs met 450% ten opzichte van een jaar eerder, al is dat sindsdien weer wat afgevlakt.
Het probleem is niet alleen het volume, maar ook de kwaliteit: het cURL-project zette zijn eigen bug bounty-programma op HackerOne in januari stil omdat de onderhouder “verdronk” in AI-gegenereerde onzin-rapporten. Onderzoeker Ashish Kunwar constateert dat het hele traject van indiening tot uitbetaling sindsdien merkbaar is vertraagd.
Het gevolg voor de prijzen: naarmate het aanbod aan meldingen toeneemt, daalt de vergoeding voor veel kwetsbaarheden. Vooral onafhankelijke onderzoekers die leven van kwetsbaarheden in het middensegment — ruwweg 10.000 tot 50.000 dollar per melding — voelen die druk het sterkst, omdat precies dat segment het meest concurreert met de golf aan (deels waardeloze) AI-gegenereerde inzendingen.
Voor bedrijven met een eigen bug bounty-programma is dit een moment om te heroverwegen hoe rapporten worden getrieerd — een programma dat overspoeld raakt met ruis loopt het risico dat serieuze onderzoekers, en daarmee serieuze meldingen, wegblijven.
Bron: Dark Reading
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.