Google временно приостановила приём сообщений об уязвимостях продуктов в рамках программы вознаграждений за уязвимости в программном обеспечении с открытым исходным кодом (OSS VRP) после того, как столкнулась с большим потоком отчётов, созданных или отправленных автоматически, заявив, что подавляющее большинство из них недействительны.
Программа охватывает проекты с открытым исходным кодом, которыми управляет Google, включая Golang, Angular, Bazel, Protocol Buffers и Fuchsia, а также внешние зависимости, влияющие на цепочку поставок программного обеспечения. Она также охватывает настройки репозиториев, такие как GitHub Actions, конфигурации приложений и правила контроля доступа.
Что именно изменилось?
Google запустила программу OSS VRP в августе 2022 года; размер вознаграждений составлял от 100 до 31 337 долларов, при этом заявленный акцент был сделан на дефектах с наибольшим влиянием на цепочку поставок программного обеспечения. Компания заявила, что приостановка не распространяется на сообщения об уязвимостях цепочки поставок или уже существующие сообщения, а также не затрагивает уязвимости продуктов, отправленные до 1 октября 2026 года.
Google пояснила, что перенастраивает программу для решения проблемы автоматизированных сообщений и представит подробности изменений в первом квартале 2027 года. В период приостановки исследователи могут отправлять исправления для программного обеспечения с открытым исходным кодом через программу Google Patch Rewards, которая предлагает вознаграждения до 15 000 долларов за исправления с высоким влиянием, или сообщать об уязвимостях в репозиториях Google Cloud с открытым исходным кодом, если они влияют на продукты Cloud, через программу Cloud VRP.
Почему эта новость важна?
Решение показывает, что инструменты искусственного интеллекта не только повышают способность исследователей обнаруживать дефекты, но и могут увеличивать стоимость сортировки и проверки сообщений. Когда каналы раскрытия информации оказываются переполнены низкокачественными отчётами, операторы могут быть вынуждены временно ограничить целый канал приёма, даже если первоначальной целью было повышение безопасности программного обеспечения с открытым исходным кодом.
Этот шаг происходит в более широком контексте. В январе сопровождающий инструмента curl прекратил программу вознаграждений за уязвимости на HackerOne после потока, который источник охарактеризовал как низкокачественные отчёты, созданные с помощью искусственного интеллекта. В середине сентября Intel также исключила денежные вознаграждения за выявленные через Intigriti дефекты своего программного обеспечения, прошивок, оборудования и сервисов, не представив публичного объяснения решения. В мае Microsoft предупредила, что инструменты искусственного интеллекта увеличат скорость и масштаб обнаружения уязвимостей и повысят операционные требования к отрасли.
Более широкий контекст программ Google
С момента запуска своей первой программы вознаграждений за уязвимости в 2010 году Google выплатила более 81,6 миллиона долларов тысячам исследователей. Только в 2025 году компания выплатила 17,1 миллиона долларов более чем 700 исследователям, что на 40% больше по сравнению с 12 миллионами долларов в 2024 году.
Текущая приостановка не означает полного закрытия программ безопасности Google, но временно меняет путь сообщения об уязвимостях продуктов в её проектах с открытым исходным кодом. Эффективность переработки OSS VRP по-прежнему зависит от способности компании отличать полезную автоматизацию от сообщений, которые невозможно проверить, не ослабляя доступ исследователей к каналу раскрытия информации.