Het aantal valse meldingen in bug bounty-programma’s is explosief gestegen door AI-tools, waardoor sommige bedrijven hun programma’s tijdelijk hebben stopgezet. Dit betekent dat jouw bedrijf, als je een bug bounty-programma hebt of overweegt, nu te maken kunt krijgen met een lawine aan tijdrovende en irrelevante rapporten. Het is essentieel om je proces aan te passen om te voorkomen dat je kostbare tijd en geld verspilt aan het filteren van AI-rommel.
Wat er aan de hand is
Bedrijven die hackers betalen voor het vinden van softwarefouten, worden overspoeld met rapporten van lage kwaliteit die door AI zijn gegenereerd. Volgens Bugcrowd, een platform dat onder andere OpenAI, T-Mobile en Motorola als klant heeft, is het aantal ontvangen meldingen in een periode van drie weken in maart meer dan verviervoudigd. Het overgrote deel van deze meldingen bleek vals. De toename is zo groot dat sommige bedrijven hun bug bounty-programma’s tijdelijk hebben moeten opschorten. Dit is een direct gevolg van de opkomst van AI-tools die het eenvoudig maken om grote hoeveelheden ogenschijnlijk technische rapporten te produceren, zonder dat er daadwerkelijk een kwetsbaarheid is gevonden.
Wat dit betekent
Voor ondernemers die zelf een bug bounty-programma beheren, betekent deze ontwikkeling een directe toename van de operationele last. Waar je voorheen een handvol serieuze rapporten per week kon verwachten, kun je nu te maken krijgen met tientallen of honderden irrelevante inzendingen. Dit kost niet alleen tijd om te beoordelen, maar kan ook de aandacht afleiden van echte beveiligingslekken. Vooral kleinere bedrijven met beperkte IT-capaciteit lopen risico: zij hebben vaak niet de middelen om een stortvloed aan valse meldingen te filteren. De impact is dat de effectiviteit van bug bounty’s als beveiligingsinstrument afneemt, tenzij je maatregelen neemt.
Hoe je dit kunt toepassen
Als je een eigen bug bounty-programma runt of overweegt, is het verstandig om je acceptatiecriteria aan te scherpen. Overweeg om een minimale kwaliteitsdrempel in te stellen, zoals een vereiste dat elk rapport een reproduceerbare stap-voor-stap handleiding moet bevatten. Je zou ook kunnen eisen dat de inzender een korte video of screenshot van de kwetsbaarheid meestuurt. Dit maakt het voor AI-tools lastiger om overtuigende, maar valse rapporten te genereren.
Als je een klein team hebt dat de meldingen beoordeelt, kun je overwegen om een eerste filter in te bouwen. Een mogelijkheid is om een eenvoudige vragenlijst toe te voegen aan het inzendformulier, met vragen als: ‘Op welke URL of welk onderdeel is de kwetsbaarheid gevonden?’ en ‘Welk type kwetsbaarheid is het (bijvoorbeeld XSS, SQL-injectie)?’. AI gegenereerde rapporten vallen vaak door de mand bij dit soort gestructureerde vragen, omdat ze geen specifieke context kunnen geven.
Als je budget beperkt is, kun je overwegen om je programma tijdelijk te sluiten voor nieuwe inzendingen of alleen uitnodigingen te sturen naar vertrouwde onderzoekers. Dit is een directe maatregel die Bugcrowd-klanten hebben genomen. Je kunt ook een limiet instellen op het aantal inzendingen per onderzoeker per dag of week. Dit vermindert de kans dat een kwaadwillende of een AI-script je systeem overspoelt.
Als je een bug bounty-platform gebruikt, is het verstandig om contact op te nemen met je platformprovider. Vraag of zij AI-detectie hebben ingebouwd of plannen om dat te doen. Sommige platforms bieden nu al tools om verdachte patronen te herkennen, zoals een groot aantal inzendingen vanaf hetzelfde IP-adres of rapporten met een opvallend uniforme schrijfstijl. Overweeg om deze functies te activeren.
Als je een webshop of SaaS-dienst runt, is het goed om te beseffen dat je niet per se een groot bedrijf hoeft te zijn om doelwit te zijn. AI-tools zijn goedkoop en worden breed ingezet. Zelfs een klein bug bounty-programma kan overspoeld worden. Overweeg om je programma alleen open te stellen voor een selecte groep onderzoekers die je vertrouwt, in plaats van voor het grote publiek. Dit verkleint de kans op AI-rommel aanzienlijk.
Bron: Arstechnica