SemiAnalysis, 대기업 AI 버그 바운티 정책 비판... "보상액 현실화 필요"
OpenAI 등 주요 AI 기업의 보안 취약점 보상 정책이 연구자의 노력을 저평가한다는 지적. 보안 업계의 관행 변화 가능성을 시사함.
요약
최근 OpenAI가 보안 취약점을 발견한 연구원에게 지급한 6,500달러의 현상금이 지나치게 적다는 비판이 제기되었다. X의 @SemiAnalysis_는 이 금액이 해당 연구원이 X 크리에이터 수익으로 벌어들일 수 있는 금액보다 적을 수 있다며, 기업들이 보안을 강조하면서도 정작 연구원에 대한 보상에는 인색하다고 지적했다. 또한 AMD의 경우 보안 연구원 'Mr. Bruh'에게 지급해야 할 1만 달러의 보상을 소급 적용된 규칙 변경을 통해 거부한 사례가 언급되었다. AMD는 MITM 공격을 현상금 대상에서 제외하고, 업계 표준인 90일보다 긴 124일의 엠바고를 적용하는 등 보안 연구원들에게 불리한 정책을 펼치고 있다. 기업들의 이러한 행태는 실질적인 보안 강화보다는 비용 절감에 치중한 보여주기식 보안 관행이라는 비판을 받고 있다.
AI가 원문을 요약한 내용으로, 부정확할 수 있습니다.
원문 제목 @SemiAnalysis_: RIDICULOUS: a $6500 bug bounty for something this serious is OFFENSIVE. These guys are going to make more $ on their X creator pay
원문 보기 ↗