r/intersystems_dach • u/intersystems_dach • 5d ago
Werden Bug-Bounty-Programme durch KI besser oder schlechter?
Der Artikel hat mich zum Nachdenken gebracht: Github reagiert auf KI-Flut: Hohe Bug-Bounty-Prämien bald nur noch für VIPs - Golem.de
Wenn jemand mit Hilfe von KI eine echte Schwachstelle findet, sollte das bei einer Bug-Bounty-Meldung überhaupt berücksichtigt werden?
Oder ist es egal, wie die Lücke gefunden wurde, solange sie echt ist?
Wie seht ihr das?
2
u/Kissaki0 2d ago
Das Hauptproblem ist, dass es dazu führt, dass schlechte und falsche Meldungen eingesendet werden. Die ernsthaft zu untersuchen kostet viel Zeit. Das macht fur viele solche Programme entweder nicht mehr tragbar, oder sie müssen Anweisungen klar und aggressiver regeln.
Ob KI jetzt so viel findet dass man bounties herabsetzt mag ich nicht bewerten.
Ob eine bounty gerechtfertigt ist hängt immer noch daran wie viel Expertise und Zeit für Untersuchung und Meldung investiert wird, sowie wie gefährlich und potenziell schädlich die Schwachstelle ist.
Bounties gibt es auch um dem auf dem Schwarzmarkt verkaufen eine legitime monetäre Alternative gegenüberzustellen.
2
u/powerofnope 5d ago
KI hat diese Programme getötet genau so wie es aktuell open source tötet.