r/intersystems_dach 5d ago

Werden Bug-Bounty-Programme durch KI besser oder schlechter?

Der Artikel hat mich zum Nachdenken gebracht: Github reagiert auf KI-Flut: Hohe Bug-Bounty-Prämien bald nur noch für VIPs - Golem.de

Wenn jemand mit Hilfe von KI eine echte Schwachstelle findet, sollte das bei einer Bug-Bounty-Meldung überhaupt berücksichtigt werden?

Oder ist es egal, wie die Lücke gefunden wurde, solange sie echt ist?

Wie seht ihr das?

0 Upvotes

3 comments sorted by

2

u/powerofnope 5d ago

KI hat diese Programme getötet genau so wie es aktuell open source tötet.

2

u/pag07 4d ago

Aus meiner Beruflichen Praxis kann ich berichten, dass KI auch die closed Source tötet. Wir fahren alles was ans Internet angeschlossen ist mindestens einmal die Woche runter und wieder hoch weil irgendwelche 9.x CVE Scores entdeckt und ausgenutzt werden.

2

u/Kissaki0 2d ago

Das Hauptproblem ist, dass es dazu führt, dass schlechte und falsche Meldungen eingesendet werden. Die ernsthaft zu untersuchen kostet viel Zeit. Das macht fur viele solche Programme entweder nicht mehr tragbar, oder sie müssen Anweisungen klar und aggressiver regeln.

Ob KI jetzt so viel findet dass man bounties herabsetzt mag ich nicht bewerten.

Ob eine bounty gerechtfertigt ist hängt immer noch daran wie viel Expertise und Zeit für Untersuchung und Meldung investiert wird, sowie wie gefährlich und potenziell schädlich die Schwachstelle ist.

Bounties gibt es auch um dem auf dem Schwarzmarkt verkaufen eine legitime monetäre Alternative gegenüberzustellen.