Google ประกาศหยุดรับรายงานช่องโหว่ใหม่ (product vulnerability) ในโปรแกรม Open Source Software Vulnerability Reward Program (OSS VRP) เป็นการชั่วคราว มีผลตั้งแต่วันที่ 1 ตุลาคม 2026 เหตุผลหลักคือ รายงานบั๊กที่สร้างด้วย AI พุ่งขึ้นมาก และส่วนใหญ่มีเนื้อหาที่ AI "แต่งขึ้นเอง" (hallucination) หรือมีผลกระทบจริงน้อยมาก จนทีมรีวิวที่เป็นมนุษย์และผู้ดูแลโปรเจกต์โอเพนซอร์สรับมือไม่ไหว
เกิดอะไรขึ้น
OSS VRP คือโปรแกรมที่ Google จ่ายเงินรางวัลให้นักวิจัยความปลอดภัยที่เจอช่องโหว่ในโปรเจกต์โอเพนซอร์สที่ Google ดูแล แต่ในช่วงหลัง จำนวนรายงานที่ส่งเข้ามาเพิ่มขึ้นแบบก้าวกระโดด โดยมีลักษณะคล้ายกันคือ ดูเป็นทางการ อ่านลื่น แต่พอตรวจจริงกลับไม่มีบั๊กอยู่ หรือเป็นปัญหาเล็กที่ไม่มีผลต่อผู้ใช้
Google เคยพยายามแก้แล้วตั้งแต่ มีนาคม 2026 ด้วยการเพิ่มเกณฑ์หลักฐานที่ผู้ส่งต้องแนบ แต่ดูเหมือนยังไม่พอ จนสุดท้ายต้องกดปุ่มพัก
สิ่งที่ ยังเปิดรับอยู่: รายงานที่ส่งก่อน 1 ต.ค. ยังถูกพิจารณาต่อ · รายงานช่องโหว่ด้าน supply chain · โปรแกรม Google Cloud VRP และโปรแกรมรางวัลอื่นของ Google (เช่น Patch Rewards ที่ให้รางวัลกับการส่งแพตช์แก้จริง) — Google คาดว่าจะประกาศรูปแบบการรับรายงานใหม่ราว ไตรมาสแรกปี 2027
แปลว่าอะไร
ปัญหานี้ไม่ได้เกิดกับ Google ที่เดียว รายงานระบุว่า Internet Bug Bounty, Intel และผู้ดูแล Linux kernel ก็เจอสถานการณ์คล้ายกัน ประเด็นสำคัญคือ ต้นทุนการ "สร้าง" รายงานด้วย AI แทบเป็นศูนย์ แต่ต้นทุนการ "ตรวจ" ว่าจริงหรือไม่ยังเป็นเวลาของคนอยู่ทั้งหมด
สำหรับโปรเจกต์โอเพนซอร์สเล็ก ๆ ที่มีอาสาสมัครดูแลแค่ไม่กี่คน การต้องมานั่งพิสูจน์ว่ารายงานไหนมั่ว อาจกินเวลาที่ควรเอาไปแก้บั๊กจริง และที่น่ากังวลที่สุดคือ ช่องโหว่จริงอาจถูกกลบอยู่ในกองรายงานปลอม
ที่น่าสนใจคือ ในอีกด้านหนึ่ง AI ก็กำลังถูกใช้ค้นหาช่องโหว่จริงได้เก่งขึ้นเรื่อย ๆ — ปัญหาจึงไม่ใช่ "AI ห้ามใช้" แต่เป็นเรื่อง คุณภาพและความรับผิดชอบของคนที่กดส่ง AI ช่วยหาได้ แต่คนส่งต้องตรวจและพิสูจน์ได้จริงก่อน
ถ้าคุณใช้ AI ช่วยรีวิวโค้ดหรือหาช่องโหว่ในงานของตัวเอง ให้ถือผลลัพธ์เป็น "สมมติฐาน" เสมอ — ลองเขียน proof-of-concept หรือรันเทสต์ยืนยันก่อนเชื่อหรือส่งต่อ
