ИБ-специалисты заподозрили, что HackerOne использует их отчеты для обучения ИИ - «Новости» » Интернет технологии
sitename
ASML готовит литографию нового поколения — Hyper NA через 10 лет уменьшит элементы чипов более чем на треть - «Новости сети»
ASML готовит литографию нового поколения — Hyper NA через 10 лет уменьшит элементы чипов более чем на треть - «Новости сети»
Atari воскресила компьютер 43-летней давности — 800XL вернулся с картриджами, BASIC и USB - «Новости сети»
Atari воскресила компьютер 43-летней давности — 800XL вернулся с картриджами, BASIC и USB - «Новости сети»
Суд не помеха: спустя месяц перерыва хакер voices38 взломал ещё две игры с Denuvo - «Новости сети»
Суд не помеха: спустя месяц перерыва хакер voices38 взломал ещё две игры с Denuvo - «Новости сети»
Google представила ИИ-сотрудника — Gemini agent сможет самостоятельно выполнять задачи от начала до конца - «Новости сети»
Google представила ИИ-сотрудника — Gemini agent сможет самостоятельно выполнять задачи от начала до конца - «Новости сети»
Anthropic запретила пользователям жестоко обращаться с ИИ-ботом Claude — иначе он объявит бойкот - «Новости сети»
Anthropic запретила пользователям жестоко обращаться с ИИ-ботом Claude — иначе он объявит бойкот - «Новости сети»
Последняя часть 8500-тонного пазла: термоядерный реактор ITER получил девятый сектор плазменной камеры - «Новости сети»
Последняя часть 8500-тонного пазла: термоядерный реактор ITER получил девятый сектор плазменной камеры - «Новости сети»
Paramount поглотила Warner Bros. за $110 млрд — новая Skydance собрала крупнейшие киностудии, телесети и стриминги - «Новости сети»
Paramount поглотила Warner Bros. за $110 млрд — новая Skydance собрала крупнейшие киностудии, телесети и стриминги - «Новости сети»
Apple пыталась отбиться от выплаты $634 млн за патент для смарт-часов — теперь счёт вырос до $818 млн - «Новости сети»
Apple пыталась отбиться от выплаты $634 млн за патент для смарт-часов — теперь счёт вырос до $818 млн - «Новости сети»
OpenAI продолжает раздражать математиков пренебрежением к правилам публикации решений важных задач - «Новости сети»
OpenAI продолжает раздражать математиков пренебрежением к правилам публикации решений важных задач - «Новости сети»
Спустя 13 лет после релиза GTA V заработала в браузере, но ненадолго - «Новости сети»
Спустя 13 лет после релиза GTA V заработала в браузере, но ненадолго - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » ИБ-специалисты заподозрили, что HackerOne использует их отчеты для обучения ИИ - «Новости»

Баг-баунти платформа HackerOne оказалась в центре скандала: исследователи заподозрили, что компания может использовать их отчеты об уязвимостях для обучения ИИ-моделей. В итоге отвечать специалистам пришлось CEO компании Каре Спраг (Kara Sprague).


Поводом для случившегося послужила запущенная в прошлом месяце платформа Agentic PTaaS — новой продукт HackerOne, который компания описывает как «непрерывную проверку безопасности с автономными ИИ-агентами и человеческой экспертизой». В описании отдельно подчеркивалось, что агенты «проходят обучение и совершенствуются на проприетарной базе знаний об эксплоитах, накопленной HackerOne за годы тестирования реальных корпоративных систем».


В итоге багхантеры задались очевидным вопросом: откуда взялись эти данные для обучения? Бывший исследователь под ником YShahinzadeh пишет:


«Как бывший багхантер на H1, надеюсь, что вы не использовали мои репорты для обучения ваших ИИ-агентов».


Другой специалист под ником AegisTrail сформулировал свое мнение еще мрачнее:


«Когда white hat’ы чувствуют, что правовая система работает против них, привлекательность темной стороны становится вопросом злости и выживания, а не этики».


На ситуацию была вынуждена отреагировать CEO HackerOne Кара Спраг, которая дала развернутый комментарий о ситуации через LinkedIn. Глава компании заявила:


«HackerOne не обучает генеративные ИИ-модели — ни внутри компании, ни через сторонних провайдеров — на отчетах исследователей или конфиденциальных данных клиентов».


Также она подчеркивает, что отчеты специалистов не используются для тонкой настройки и иного улучшения моделей, а сторонним поставщикам моделей прямо запрещено «хранить или использовать данные исследователей или клиентов для обучения собственных моделей».


Кроме того, по словам Спраг, агентная ИИ-система HackerOne Hai создана «для ускорения получения результатов, таких как верифицированные отчеты, исправления ошибок и выплаченные вознаграждения, при сохранении целостности и конфиденциальности вклада исследователей».


Скандал подтолкнул к публичным заявлениям и конкурентов HackerOne. Так, основатель и глава компании Intigriti Стейн Янс (Stijn Jans) заявил, что хочет четко обозначить позицию компании и заверил исследователей, что «ваша работа принадлежит вам». По его словам, компания использует ИИ только для взаимной выгоды исследователей и заказчиков, чтобы усилить человеческую креативность и обеспечить более быструю и точную обработку результатов.


Политика Bugcrowd в отношении ИИ уже зафиксирована в условиях использования платформы: третьим сторонам запрещено обучать на данных исследователей и клиентов любые ИИ и LLM-модели. Также платформа обязывает самих исследователей соблюдать правила при работе с генеративным ИИ: автоматизированные или непроверенные результаты не принимаются к рассмотрению.


HackerOne, в свою очередь, анонсировала обновление Terms and Conditions. Судя по всему, скандал убедил компанию зафиксировать свои обещания письменно.


Баг-баунти платформа HackerOne оказалась в центре скандала: исследователи заподозрили, что компания может использовать их отчеты об уязвимостях для обучения ИИ-моделей. В итоге отвечать специалистам пришлось CEO компании Каре Спраг (Kara Sprague). Поводом для случившегося послужила запущенная в прошлом месяце платформа Agentic PTaaS — новой продукт HackerOne, который компания описывает как «непрерывную проверку безопасности с автономными ИИ-агентами и человеческой экспертизой». В описании отдельно подчеркивалось, что агенты «проходят обучение и совершенствуются на проприетарной базе знаний об эксплоитах, накопленной HackerOne за годы тестирования реальных корпоративных систем». В итоге багхантеры задались очевидным вопросом: откуда взялись эти данные для обучения? Бывший исследователь под ником YShahinzadeh пишет: «Как бывший багхантер на H1, надеюсь, что вы не использовали мои репорты для обучения ваших ИИ-агентов». Другой специалист под ником AegisTrail сформулировал свое мнение еще мрачнее: «Когда white hat’ы чувствуют, что правовая система работает против них, привлекательность темной стороны становится вопросом злости и выживания, а не этики». На ситуацию была вынуждена отреагировать CEO HackerOne Кара Спраг, которая дала развернутый комментарий о ситуации через LinkedIn. Глава компании заявила: «HackerOne не обучает генеративные ИИ-модели — ни внутри компании, ни через сторонних провайдеров — на отчетах исследователей или конфиденциальных данных клиентов». Также она подчеркивает, что отчеты специалистов не используются для тонкой настройки и иного улучшения моделей, а сторонним поставщикам моделей прямо запрещено «хранить или использовать данные исследователей или клиентов для обучения собственных моделей». Кроме того, по словам Спраг, агентная ИИ-система HackerOne Hai создана «для ускорения получения результатов, таких как верифицированные отчеты, исправления ошибок и выплаченные вознаграждения, при сохранении целостности и конфиденциальности вклада исследователей». Скандал подтолкнул к публичным заявлениям и конкурентов HackerOne. Так, основатель и глава компании Intigriti Стейн Янс (Stijn Jans) заявил, что хочет четко обозначить позицию компании и заверил исследователей, что «ваша работа принадлежит вам». По его словам, компания использует ИИ только для взаимной выгоды исследователей и заказчиков, чтобы усилить человеческую креативность и обеспечить более быструю и точную обработку результатов. Политика Bugcrowd в отношении ИИ уже зафиксирована в условиях использования платформы: третьим сторонам запрещено обучать на данных исследователей и клиентов любые ИИ и LLM-модели. Также платформа обязывает самих исследователей соблюдать правила при работе с генеративным ИИ: автоматизированные или непроверенные результаты не принимаются к рассмотрению. HackerOne, в свою очередь, анонсировала обновление Terms and Conditions. Судя по всему, скандал убедил компанию зафиксировать свои обещания письменно.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: