Googleは、オープンソースソフトウェア脆弱性報奨金プログラム(OSS VRP)における製品脆弱性報告の受付を一時停止した。自動生成または自動送信されたレポートが大量に流入し、その大半が無効だったためだという。
このプログラムの対象には、Googleが管理するオープンソースプロジェクトであるGolang、Angular、Bazel、Protocol Buffers、Fuchsiaなどが含まれるほか、ソフトウェアサプライチェーンに影響を及ぼす外部依存関係も含まれる。また、GitHub Actionsなどのリポジトリ設定、アプリケーション構成、アクセス制御ルールも対象となる。
実際に何が変わったのか?
Googleは2022年8月にOSS VRPを開始した。報奨金は100ドルから31,337ドルで、ソフトウェアサプライチェーンに最大の影響を及ぼす欠陥に重点を置くことを明示していた。同社によると、今回の停止はサプライチェーンに関する報告や既存の報告には適用されず、2026年10月1日より前に提出された製品脆弱性の報告にも影響しない。
Googleは、自動化された報告の問題に対処するため、プログラムを再調整していると説明し、変更の詳細を2027年第1四半期に提示する予定だ。停止期間中、研究者はGoogle Patch Rewardsプログラムを通じてオープンソースソフトウェアへの修正を提出できる。同プログラムでは、影響の大きい修正に最大15,000ドルの報奨金が提供される。また、Google Cloudのオープンソースリポジトリに存在し、Cloud製品に影響する脆弱性については、Cloud VRPを通じて報告できる。
なぜこのニュースが重要なのか?
今回の決定は、AIツールが研究者の欠陥発見能力を高めるだけでなく、報告の選別や検証にかかるコストも押し上げる可能性を示している。低品質な報告が開示チャネルに殺到すると、運営主体は、オープンソースソフトウェアのセキュリティ向上を本来の目的としている場合でも、報告受付チャネル全体を一時的に縮小せざるを得なくなる可能性がある。
この措置は、より広い流れの中で行われた。curlツールのメンテナーは1月、HackerOneでの脆弱性報奨金プログラムを終了した。情報源がAIによって生成された低品質な報告と表現した報告が殺到したためだ。またIntelは9月中旬、Intigritiを通じて報告されたソフトウェア、ファームウェア、ハードウェア、サービスの欠陥に対する金銭的報奨金を廃止したが、その決定について公表された説明はなかった。Microsoftは5月、AIツールによって脆弱性の発見速度と規模が拡大し、業界に求められる運用要件が高まると警告した。
Googleのプログラムを取り巻く広い文脈
Googleは2010年に最初の脆弱性報奨金プログラムを開始して以来、数千人の研究者に合計8,160万ドル以上を支払ってきた。2025年だけでも、700人を超える研究者に1,710万ドルを支払っており、2024年の1,200万ドルと比べて40%増加した。
今回の停止は、Googleのセキュリティプログラム全体の閉鎖を意味するものではない。しかし、同社のオープンソースプロジェクトにおける製品脆弱性の報告経路を一時的に変更するものだ。OSS VRPの再設計が有効に機能するかどうかは、有用な自動化と検証不能な報告を同社が見分けられるか、そして研究者が開示チャネルにアクセスする機会を損なわないかにかかっている。