DEF CON 34: AI는 Bug Bounty를 어떻게 바꾸고 있나?
핵심 내용
AI가 취약점 제출량과 검증 부담을 동시에 키우며 Bug Bounty 운영을 바꾸고 있다.
자세히 보기
DEF CON 34 Bug Bounty Village의 “Navigating AI-Assisted Submissions” 패널에서 HackerOne, Synack, Bugcrowd, Intigriti, YesWeHack 관계자들은 AI를 문제라기보다 Bug Bounty 업계가 적응해야 할 새로운 환경으로 평가했다.
AI로 취약점 발견 속도는 빨라졌지만, 검증과 수정은 여전히 사람의 속도로 진행되면서 triage 팀의 부담과 번아웃이 커졌다.
- 전체 제출량은 전년 대비 약 2배 증가했다.
- 유효 리포트 비율은 크게 변하지 않았지만, 유효 리포트의 절대 개수는 늘었다.
- 확인된 Critical 취약점은 최근 몇 달 동안 약 3배 증가했다.
- HackerOne은 12개월간 제출량이 76% 늘었다고 밝혔고, Bugcrowd는 triage 큐가 3주 만에 334% 증가했다고 설명했다.
AI 관련 저품질 제출은 크게 세 유형으로 나뉜다.
- 존재하지 않는 취약점을 그럴듯하게 설명하는 환각 리포트
- 유효한 취약점이지만 핵심 정보가 묻히는 지나치게 긴 리포트
- 경험이 부족한 사용자가 AI 에이전트를 프로그램에 연결해 대량 제출하는 자동 제출 리포트
대형 플랫폼은 제출량 증가에도 유효 리포트 비율을 유지하고 있지만, 소규모 오픈소스 프로젝트는 더 큰 타격을 받고 있다. curl은 유효 리포트 비율이 약 6건 중 1건에서 20~30건 중 1건으로 낮아진 뒤 2026년 1월 Bug Bounty 프로그램을 중단했다.
패널은 연구자가 제출 전 재현 가능성을 검증하고, 플랫폼과 프로그램 운영자가 원하는 취약점 유형과 Out of Scope 범위를 구체적으로 공개해야 한다고 지적했다. AI가 쉽게 찾는 Low·Medium 취약점의 보상은 줄어들 수 있으며, Google은 OSS VRP 하위 티어의 금전 보상과 크레딧을 없애고 AI가 찾기 어려운 취약점에 집중하는 방향으로 정책을 바꿨다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.