Opinia
Mit dobrej wiary: dlaczego AI rozbija ujawnianie podatności i dlaczego zawsze musiało do tego dojść
Kolega przesłał mi w zeszłym tygodniu zgłoszenie do wsparcia. Na pierwszy rzut oka wyglądało na prawdziwe: szczegółowy, technicznie płynny raport o brakującym rekordzie MTA-STS, wraz z wyjaśnieniem ryzyka i zgrabnym podsumowaniem naprawy. Obszerny. Profesjonalny. Rodzaj raportu, który chce się potraktować poważnie.
Tyle że nigdy nie wskazywał domeny, której dotyczył. Ani razu. A rekord, który rzekomo brakował, był w naszym przypadku już skonfigurowany.
To jedno pominięcie mówi niemal wszystko. Raport nie był napisany dla nas. Był napisany dla wszystkich, rozpylony na setki organizacji naraz, sformułowany na tyle dobrze, że pewien odsetek go przeczyta, lekko spanikuje i odpowie. Nadawca nie potrzebuje, byśmy mieli problem. Nadawca potrzebuje tylko, by wystarczająco wielu odbiorców uwierzyło, że mogą go mieć.
Raport, którego wysłanie nic nie kosztuje
Mój kolega obserwuje ostatnio gwałtowny wzrost dokładnie tego rodzaju zgłoszeń. Raporty od “badacza bezpieczeństwa z programu bug bounty”, które czytają się jak legalne i dogłębne, a rozpadają się w nicość w chwili, gdy zderzy się je z rzeczywistością. Ogólnikowe ustalenia, brakujący zakres, rekordy, których wcale nie brakuje, wszystko ujęte w pewną siebie ogładę podsumowania wspomaganego przez AI. Odpowiedzcie na jedno, a zaprosicie falę kolejnych, od tego samego nadawcy i od innych, każde machające przed nosem kolejnym prawdopodobnie wyglądającym ustaleniem.
Strategia nie jest subtelna, gdy raz się ją dostrzeże. Wystrzelcie jak najwięcej niskonakładowych raportów do jak największej liczby organizacji, celujcie w rzeczy, których wiele organizacji rzeczywiście nie skonfigurowało (MTA-STS, nagłówki bezpieczeństwa, rekordy DNS, które są miłym dodatkiem, ale rzadko pilne), i czekajcie, aż część się przyklei i wypłaci. Żeruje na konkretnej luce: na organizacji, której brakuje wewnętrznej wiedzy, by odróżnić prawdziwe ustalenie od dobrze ubranego.
Oto część, przy której warto się zatrzymać. Wysłanie tego raportu kosztowało nadawcę zasadniczo nic. Przeczytanie go, przeprowadzenie triage, sprawdzenie naszej własnej konfiguracji i uznanie, że to szum, kosztowało nas realny czas i realną uwagę. Ekonomia po cichu się odwróciła, a niemal nikt nie powiedział tego na głos.
Opowiedzieliśmy sobie wygodną historię
Od lat społeczność bezpieczeństwa opisuje skoordynowane ujawnianie podatności jako relację zbudowaną na zaufaniu i dobrej wierze. Badacz coś znajduje, ujawnia to odpowiedzialnie, daje dostawcy czas na naprawę, i wszyscy zachowują się jak dorośli. To miła historia. Jest to też, jak sądzę, historia, którą opowiedzieliśmy sobie, ponieważ alternatywa była mniej pochlebna.
CVD nigdy tak naprawdę nie działało na dobrej wierze. Działało na koszcie. Wyprodukowanie wiarygodnego raportu o podatności wymagało kiedyś czasu, umiejętności i gotowości, by postawić za nim swoje nazwisko i reputację. Ten wysiłek był prawdziwym filtrem. Nie gwarantował szczerości, ale korelował z nią na tyle blisko, że mogliśmy traktować wysiłek jako wskaźnik dobrych intencji, a potem po cichu przemianować cały ten układ na zaufanie, bo zaufanie brzmi lepiej niż “polegamy na tym, że spamowanie nas jest zbyt dużym wysiłkiem”.
Tarcie było mechanizmem. Usuńcie tarcie, a zaufanie nie ma już na czym się oprzeć.
Czy skoordynowane ujawnianie podatności kiedykolwiek było zbudowane na zaufaniu?
Nie sądzę, by było, a najwyraźniejszym dowodem jest to, co dzieje się teraz, gdy tarcie zniknęło.
Spójrzcie na curl. Daniel Stenberg, jego założyciel i główny deweloper, prowadził przez lata program bug bounty na HackerOne i według większości miar działał; projekt wypłacił ponad 100 000 dolarów za mniej więcej osiemdziesiąt potwierdzonych podatności w ciągu sześciu lat. Potem proporcja się załamała. Do początku 2025 roku mniej więcej jeden na sześć raportów do curl był prawdziwy; do końca 2025 roku wskaźnik trafności spadł do czegoś bliższego jednemu na dwadzieścia lub jednemu na trzydzieści. Nie dlatego, że badacze się pogorszyli, ale dlatego, że eksplodowała liczba pewnych siebie, brzmiących technicznie, a ostatecznie pustych raportów.
Stenberg trafił w sedno dokładnie tego, co opisuję. W dawnych czasach, powiedział, ktoś faktycznie inwestował mnóstwo czasu w raport o bezpieczeństwie; istniało wbudowane tarcie, a teraz nie ma żadnego wysiłku, więc śluzy stoją otworem. To cały argument w jednym zdaniu, od kogoś, kto to przeżył. Tarcie cały czas wykonywało tę pracę. AI nie zepsuło dobrej wiary; ujawniło, że dobra wiara była podparta wysiłkiem, a potem uczyniło wysiłek opcjonalnym.
Presja stała się na tyle dotkliwa, że curl przestał przyjmować zgłoszenia przez HackerOne i na krótko przekierował zgłaszających do GitHuba, przy czym jego security.txt stwierdza, że projekt nie oferuje żadnego wynagrodzenia pieniężnego. Gdy projekt tak dobrze wyposażony i szanowany jak curl musi zmienić swój model ujawniania, by przetrwać szum, ujęcie oparte na “zaufaniu” jest nie tylko nietrafne. Jest aktywnie nieprzydatne, bo powstrzymuje nas przed projektowaniem dla świata, w którym rzeczywiście się znajdujemy.
To nie jest obwinianie badaczy
Chcę tu być ostrożny, bo łatwa wersja tego argumentu jest cyniczna, i jest błędna.
Dobrzy, wykwalifikowani, uczciwi niezależni badacze istnieją i są na wagę złota. Sam Stenberg ujmuje to lepiej, niż ja bym potrafił: we wrześniu 2025 roku badacz przesłał curlowi obszerną listę prawdziwych problemów znalezionych za pomocą narzędzi wspomaganych AI, a Stenberg otwarcie pochwalił to jako doskonałą pracę. AI w rękach kogoś, kto rozumie, na co patrzy, jest realnym atutem. Problemem nie jest narzędzie i nie jest badacz, który składa jeden staranny, odtwarzalny, konkretny dla domeny raport.
Platformy też nie są złoczyńcą. Platformy bug bounty narzucają strukturę: reguły zakresu, oceny reputacji, wykrywanie duplikatów, ślad dokumentacyjny. Te mechanizmy są nowoczesnym zastępnikiem dawnego tarcia, i właśnie dlatego wciąż działają. Znamienne, że eksperyment curl oparty wyłącznie na GitHubie nie odpowiadał potrzebom projektu, i do marca 2026 roku zgłaszanie bezpieczeństwa wróciło na HackerOne, wciąż bez dołączonej nagrody. Struktura była warta zachowania. Blankietowy czek nie.
Aktorem wartym nazwania jest niskonakładowy masowy zgłaszający: osoba, która kieruje narzędzie AI na listę organizacji, generuje prawdopodobnie wyglądające raporty na skalę i wystrzeliwuje je prosto w jakikolwiek istniejący otwarty kanał, bez platformy, bez reputacji, bez kosztu. To właśnie zobaczył mój kolega. Nie dotarło to przez filtrowany potok z dołączoną oceną reputacji. Wylądowało w naszej kolejce wsparcia.
Niestrzeżone drzwi, które wszyscy mamy teraz nakazane otworzyć
Oto dlaczego to nie jest tylko problem open source i dlaczego powinien niepokoić organizacje ze średniego segmentu rynku i MŚP, o których myślę przez większość czasu.
CVD staje się standardem ładu korporacyjnego, z mocy regulacji. Sama ENISA, ustami szefa jej służb ds. incydentów i podatności, uważa, że NIS2 i CRA normalizują skoordynowane ujawnianie podatności: od organizacji coraz częściej oczekuje się posiadania ustrukturyzowanych procesów przyjmowania raportów o podatnościach, a dobre obchodzenie się z nimi staje się przewagą konkurencyjną. W zasadzie to dobrze. Organizacje powinny mieć frontowe drzwi dla raportów o bezpieczeństwie.
Ale każda organizacja, która otwiera te drzwi, dziedziczy dokładnie problem curl, zwykle z dużo mniejszą wiedzą, by go bronić. Wolontariacki projekt z dedykowanym zespołem bezpieczeństwa i latami procesu miał trudności. Regionalny producent lub średniej wielkości firma usługowa, świeżo poinformowana, że potrzebuje kanału ujawniania, nie ma warstwy reputacji, nie ma mięśnia triage i nie ma łatwego sposobu, by odróżnić ubrany w formę szantaż od prawdziwego ustalenia. Regulacja wypycha do istnienia tysiące nowych, otwartych, niestrzeżonych drzwi dokładnie w momencie, gdy AI uczyniło darmowym ich zalewanie. To są kleszcze, a organizacje najmniej wyposażone, by sobie z tym poradzić, wchodzą w nie prosto.
Czym więc zastąpić ten mit?
Nie mam schludnego dziesięciopunktowego planu i jestem podejrzliwy wobec każdego, kto twierdzi, że go ma. To większe niż kolejka przyjęć jednej firmy, i wolę myśleć o tym otwarcie, niż udawać, że jest rozwiązane.
Czego jestem dość pewien, to tego: dawny filtr kosztowy zniknął i nie wróci. Uczciwym ruchem jest więc przestać nazywać CVD kwestią zaufania i zacząć projektować dla świata, w którym zaufania nie można zakładać już u drzwi. Może to oznaczać ponowne wprowadzenie celowego kosztu lub tarcia po stronie nadawcy. Może oznaczać warstwy reputacji i tożsamości dla otwartych kanałów, nie tylko tych hostowanych na platformach. Może oznaczać współdzieloną zdolność triage dla mniejszych organizacji, które nie potrafią zbudować jej samodzielnie. Szczerze nie wiem, które z tych rozwiązań okażą się wykonalne.
Zakończę więc pytaniami, a nie odpowiedziami. Jeśli wysiłek był prawdziwym filtrem, a wysiłek jest teraz darmowy, co postawimy na jego miejscu, co jednocześnie nie odetnie uczciwego badacza zgłaszającego się po raz pierwszy? I jak damy najmniejszym organizacjom, tym, od których teraz prawnie oczekuje się otwarcia kanału ujawniania, sposób na przetrwanie zalewu, z którym nawet curl ledwie sobie radził?
Chciałbym usłyszeć, jak Państwo o tym myślicie. Nie retorycznie. Naprawdę.
Źródła
- The Register, 21 stycznia 2026, “Curl shutters bug bounty program to stop AI slop”. https://theregister.com/2026/01/21/curl_ends_bug_bounty, pierwotne doniesienie o zamknięciu programu nagród i odejściu od nagrody pieniężnej.
- The New Stack, 28 lutego 2026, “cURL’s Daniel Stenberg: AI slop is DDoSing open source”. https://thenewstack.io/curls-daniel-stenberg-ai-is-ddosing-open-source-and-fixing-its-bugs, źródło wskaźników trafności (jeden na sześć do jednego na dwadzieścia lub trzydzieści) oraz spostrzeżenia o “wbudowanym tarciu”.
- Vibe Graveyard, czerwiec 2026, “AI slop vulnerability reports drowned curl’s security team”. https://vibegraveyard.ai/story/curl-bug-bounty-ai-slop-reports, źródło powrotu na HackerOne w marcu 2026 roku oraz pochwały Stenberga dla silnego badacza wspomaganego AI.
- Help Net Security, 15 kwietnia 2026, wywiad z Nuno Rodriguesem Carvalho, ENISA. https://helpnetsecurity.com/2026/04/15/nuno-rodrigues-carvalho-enisa-cve-program-vulnerability-disclosure, źródło stanowiska ENISA, że NIS2 i CRA normalizują CVD jako ład korporacyjny i czynią z dobrego obchodzenia się z nim przewagę konkurencyjną.