Google은 취약점 보상 프로그램(VRP)의 연례 검토에 따르면 2025년 한 해 동안 여러 국가의 700명 이상의 보안 연구자에게 1,700만 달러 이상을 지급했습니다. 이는 프로그램 역사상 가장 높은 연간 지급액이며, 2024년보다 40% 넘게 증가한 수치로, 제품과 서비스의 취약점을 발견하고 해결하기 위해 Google이 외부 연구자 커뮤니티에 계속 의존하고 있음을 보여줍니다.
2025년 성과는 2010년에 시작된 이 프로그램의 15주년과 맞물렸으며, 프로그램은 이후 보상 범위와 메커니즘을 지속적으로 확대해 왔습니다. Google은 외부 연구자들의 참여가 자사 제품과 사용자의 안전과 보안을 강화하는 데 기여하며, 보안 연구 커뮤니티가 이러한 프로그램을 받아들이고 있음을 보여준다고 밝혔습니다.
인공지능 전용 트랙
Google은 2025년에 인공지능 취약점 보상 전용 프로그램을 출시했습니다. 이전에는 이 분야가 Abuse VRP에 포함되어 운영되었습니다. 두 프로그램을 분리하면서 규정도 개선해 연구자들이 테스트 범위와 보상액을 더 명확히 파악할 수 있도록 했습니다.
또한 Chrome VRP는 Chrome 내부의 인공지능 기능에서 발견된 문제에 대한 보상 범주를 추가했습니다. 이에 따라 인공지능은 Google의 취약점 보상 프로그램에서 독립적인 축이 되었으며, Chrome 보상 범위에도 포함되었습니다.
OSV-SCALIBR 도구 및 보안 행사에 대한 보상
Google은 소프트웨어 종속성에서 취약점을 발견하는 자사의 오픈 소스 도구인 OSV-SCALIBR에 대한 업데이트 보상 프로그램도 출시했습니다. 이 프로그램은 구성 요소 목록 작성, 취약점 발견 또는 비밀 정보 탐지에 도움이 되는 새로운 기능을 도구에 추가하는 기여자에게 보상을 제공해 검사 기능을 확장합니다. Google은 사용자들의 기여가 이미 내부에서 유출된 여러 비밀 정보를 발견하고 해결하는 데 도움을 주었다고 설명했습니다.
10월에는 사이버 보안 인식의 달 캠페인의 일환으로 멕시코시티에서 ESCAL8 콘퍼런스를 개최했습니다. 이 콘퍼런스에는 학생들을 위한 init.g(mexico) 워크숍, HACKCELER8 대회의 결승전, 멕시코 정부 관계자를 대상으로 한 Safer with Google 세미나가 포함되었습니다.
bugSWAT 행사 결과
초대받은 참가자를 대상으로 진행되는 실시간 해킹 행사인 bugSWAT는 2025년에 여러 차례 개최되었습니다. 발표된 결과는 다음과 같습니다.
- 4월 도쿄에서 열린 AI bugSWAT 행사: 70건 이상의 보고서와 40만 달러를 초과하는 보상.
- 6월 서니베일에서 열린 Cloud bugSWAT 행사: 130건의 보고서와 160만 달러의 보상.
- 8월 라스베이거스에서 열린 bugSWAT 행사: 77건의 보고서와 38만 달러의 보상.
- 멕시코시티에서 열린 ESCAL8 콘퍼런스의 bugSWAT Mexico 행사: 107건의 보고서와 당시까지 총 56만 6,000달러의 보상. 인공지능, Android, Cloud 분야가 포함되었습니다.
2026년 프로그램 계획
Google은 2026년에 여러 bugSWAT 행사를 개최하고 ESCAL8 콘퍼런스의 새로운 행사도 열 예정입니다. 회사는 보다 광범위한 목표가 새롭게 등장하는 위협에 대비하고, 변화하는 기술에 적응하며, 외부 연구자 커뮤니티와 협력해 제품과 서비스의 보안 상태를 강화하는 것이라고 밝혔습니다.
Google은 영향력이 큰 취약점 보고서와 주요 연구 분야를 포함해 Android, Abuse, AI, Cloud, Chrome, OSS 프로그램에 관한 추가 세부 정보가 Security Engineering 블로그의 확장된 검토판에 제공된다고 밝혔습니다.