قصة رد فعل جوجل هي قصة تناقضات صارخة.
المرحلة الأولى: 'صيد ثمين!' أبلغ أوريلي جوجل بالثغرة في 8 مارس 2026 . في 27 مارس، قبل مهندس أمني من جوجل التقرير وقال له 'صيد ثمين!'
. وأكد المهندس أنه سجل الثغرة لفريق المنتج المعني، وكتب: 'سنعمل مع الفريق لضمان معالجة المشكلة. سنخبرك عند حلها'
. منحت جوجل الثغرة أولوية P1 (الأعلى) وخطورة S1 (حرجة، تؤثر على نسبة كبيرة من المستخدمين)
.
المرحلة الثانية: 'يعمل كما هو مقصود' في 7 أبريل – بعد 11 يوماً فقط – تلقى أوريلي رسالة من بوت أمني لجوجل تلغي القرار السابق . خلصت لجنة برنامج مكافآت الثغرات السحابية إلى أن 'التأثير الأمني لهذه المشكلة لا يستوفي معايير التأهل للحصول على مكافأة' وأن البرنامج 'يعمل كما هو مقصود'
. رفضت جوجل دفع أي مبلغ.
التناقض: حتى تاريخ تقرير The Register في 18 يونيو، كان نظام تتبع الثغرات الداخلي لجوجل لا يزال يُظهر ConfigConfusion كـ P1/S1 بحالة 'قيد المعالجة (مقبول)' .
حتى منتصف يونيو 2026 – أي بعد أكثر من 3 أشهر من الإبلاغ الأولي – لا تزال الثغرة دون تصليح . نشر أوريلي مقالة بحثية كاملة بالتفاصيل التقنية على موقعه الشخصي
.
في أوائل مايو 2026، أجرت جوجل إصلاحاً شاملاً لبرامج مكافآت الثغرات (VRP) الخاصة بكروم وأندرويد، مشيرة صراحة إلى ارتفاع استخدام أدوات الذكاء الاصطناعي في اكتشاف الثغرات .
التغييرات الرئيسية:
يرى المنتقدون أن هذا يخلق تبايناً محرجاً: جوجل تقلل مكافآت كروم بذريعة 'ضوضاء الذكاء الاصطناعي' بينما ترفض في الوقت نفسه مكافأة باحث بشري عن ثغرة خطيرة تم الإبلاغ عنها بدقة وتصنيفها 10/10، مدعية أنها 'تعمل كما هو مقصود' – وهو قرار وصفه الكثيرون في مجتمع الأمن بأنه قصير النظر ويضر بثقة الباحثين .
Comments
0 comments