Het antwoord: AI-tools overspoelen bug bounty-programma’s met een lawine aan valse meldingen, waardoor sommige bedrijven hun programma’s moeten stilleggen. Voor MKB-ondernemers die zelf een bug bounty-programma overwegen, betekent dit dat je extra maatregelen moet nemen om de rommel te filteren en je tijd niet te verspillen aan nepmeldingen.

Wat er aan de hand is

Bug bounty-programma’s, waarbij bedrijven beloningen uitloven aan ethische hackers die beveiligingslekken vinden, worden overspoeld met rapporten van lage kwaliteit die door AI zijn gegenereerd. Volgens Bugcrowd, een platform dat onder andere OpenAI, T-Mobile en Motorola als klant heeft, is het aantal ontvangen meldingen in een periode van drie weken in maart meer dan verviervoudigd. Het overgrote deel van deze meldingen bleek vals. De toename is zo groot dat sommige bedrijven hun programma’s tijdelijk hebben moeten opschorten. Dit probleem raakt niet alleen grote techbedrijven, maar ook kleinere organisaties die afhankelijk zijn van externe onderzoekers om hun software veilig te houden.

Wat dit betekent

Voor MKB-ondernemers die een bug bounty-programma overwegen of al hebben, betekent dit dat de instapdrempel hoger is geworden. Je krijgt niet alleen te maken met serieuze onderzoekers, maar ook met een stortvloed aan AI-gegenereerde ‘slop’ die je tijd en geld kost. Het filteren van deze meldingen vereist extra inspanning en kan de kosten van het programma opdrijven. Als je zelf geen team hebt om meldingen te beoordelen, loop je het risico dat je echte kwetsbaarheden mist tussen de ruis. Dit kan leiden tot beveiligingslekken die onopgemerkt blijven, met alle gevolgen van dien voor je bedrijfsvoering en klantvertrouwen.

Hoe je dit kunt toepassen

Als je een bug bounty-programma overweegt voor je eigen software, is het verstandig om te beginnen met een gesloten, uitnodigingsprogramma in plaats van een openbaar programma. Je nodigt alleen onderzoekers uit die je vertrouwt of die een bewezen trackrecord hebben. Dit beperkt het aantal meldingen en verhoogt de kans op kwaliteit. Overweeg om een platform te kiezen dat AI-detectie inbouwt, zoals Bugcrowd of HackerOne, die zelf al filters tegen AI-rommel ontwikkelen.

Als je al een bug bounty-programma hebt en merkt dat je overspoeld wordt, kun je overwegen om een striktere indieningsprocedure in te voeren. Vraag onderzoekers bijvoorbeeld om een korte video of screencast van de kwetsbaarheid, in plaats van alleen een tekstueel rapport. Dit maakt het voor AI-tools moeilijker om overtuigende meldingen te genereren. Daarnaast kun je een minimale beloning instellen voor meldingen die worden geaccepteerd, zodat onderzoekers worden gestimuleerd om alleen serieuze inzendingen te doen.

Als je een klein team hebt zonder speciale security-afdeling, kun je overwegen om een voorfilter in te bouwen met behulp van een eenvoudig script of een tool die patronen herkent in AI-gegenereerde tekst. Veel AI-meldingen bevatten bijvoorbeeld vage beschrijvingen, herhalingen of generieke zinnen. Door deze signalen te herkennen, kun je de meeste rommel al in een vroeg stadium verwijderen. Een optie is om een externe partij in te huren die gespecialiseerd is in het beoordelen van bug bounty-meldingen, zodat je team zich kan concentreren op de echte bedreigingen.

Als je twijfelt of een bug bounty-programma nog wel de moeite waard is, overweeg dan alternatieven zoals een penetratietest door een gespecialiseerd bureau. Dit is een eenmalige investering en geeft je een gedegen analyse zonder de dagelijkse stroom aan meldingen. Je kunt ook een hybride aanpak kiezen: een jaarlijkse penetratietest combineren met een klein, uitnodigingsprogramma voor specifieke onderdelen van je software. De praktische toepassing hangt af van jouw situatie, maar het is belangrijk om de kosten en baten tegen elkaar af te wegen.

Bron: Arstechnica