Turso закрыла программу bug bounty из-за потока ИИ-отчётов
База данных Turso на Rust отказалась от программы bug bounty, платившей $1000 за критическую уязвимость. Большинство отчётов оказались сгенерированы LLM: описанные уязвимости не воспроизводились, а «эксплойты» требовали правки исходников проекта. Мейнтейнер тратил часы на разбор несуществующих багов.
- Turso платила $1000 за каждую критическую уязвимость около года
- Один отчёт обещал выполнение произвольного SQL в SQL-базе данных
- Другой «баг» требовал пересборки Turso с правкой исходного кода
- Генерация отчёта у фронтир-модели стоит около десятой доли цента
Читать дальше
Софт