Siber güvenlik

Google، yapay zekâ tarafından oluşturulan raporlar nedeniyle açık kaynak projelerindeki güvenlik açığı bildirimlerini kabul etmeyi durdurdu

Google, çok sayıda otomatik rapor akışının ardından OSS VRP programı kapsamında ürün güvenlik açığı bildirimlerini geçici olarak kabul etmeyi durdurdu ve bunların çoğunun geçersiz olduğunu belirtti. Tedarik zinciri raporları ile diğer ödül programları üzerinden yapılan bazı bildirimler kabul edilmeye devam ediyor. Şirket, programdaki değişiklikleri 2027'nin ilk çeyreğinde açıklayacak.

2026-10-05
3 dk okuma
33 görüntülenme
certi.news Editorial Team
Google، yapay zekâ tarafından oluşturulan raporlar nedeniyle açık kaynak projelerindeki güvenlik açığı bildirimlerini kabul etmeyi durdurdu

Google, büyük ölçüde otomatik olarak oluşturulan veya gönderilen rapor akışıyla karşılaşmasının ardından Açık Kaynak Yazılımlar Güvenlik Açığı Ödül Programı (OSS VRP) kapsamında ürün güvenlik açığı bildirimlerini geçici olarak kabul etmeyi durdurdu ve bunların ezici çoğunluğunun geçersiz olduğunu belirtti.

Program, Google tarafından yönetilen Golang, Angular, Bazel, Protocol Buffers ve Fuchsia dahil olmak üzere açık kaynak projelerini kapsıyor. Bunun yanı sıra yazılım tedarik zincirinde etkili olan harici bağımlılıklar da programa dahil. Program ayrıca GitHub Actions gibi depo ayarlarını, uygulama yapılandırmalarını ve erişim denetimi kurallarını kapsıyor.

Gerçekte ne değişti?

Google, OSS VRP'yi Ağustos 2022'de başlattı. Ödüller 100 ile 31.337 dolar arasında değişiyor ve program, yazılım tedarik zincirinde en büyük etkiye sahip kusurlara odaklandığını açıklamıştı. Şirket, duraklatmanın tedarik zinciri raporlarını veya mevcut bildirimleri kapsamadığını ve 1 Ekim 2026'dan önce gönderilen ürün güvenlik açıklarını etkilemediğini belirtti.

Google, otomatik bildirim sorununu ele almak için programı yeniden düzenlediğini ve değişikliklerin ayrıntılarını 2027'nin ilk çeyreğinde sunacağını açıkladı. Araştırmacılar, duraklatma süresince Google Patch Rewards programı üzerinden açık kaynak yazılımlar için düzeltme gönderebilir. Bu program, yüksek etkili düzeltmeler için 15.000 dolara kadar ödül sunuyor. Araştırmacılar ayrıca, Google Cloud'un açık kaynak depolarındaki güvenlik açıkları Cloud ürünlerini etkiliyorsa bunları Cloud VRP programı üzerinden bildirebilir.

Bu haber neden önemli?

Karar, yapay zekâ araçlarının araştırmacıların kusurları keşfetme kapasitesini artırmakla kalmayıp bildirimleri sınıflandırma ve doğrulama maliyetini de yükseltebileceğini gösteriyor. Düşük kaliteli raporlar açıklama kanallarını doldurduğunda, işletmeciler asıl amaç açık kaynak yazılımların güvenliğini artırmak olsa bile, bütün bir kabul kanalını geçici olarak daraltmak zorunda kalabilir.

Bu adım daha geniş bir bağlamda gerçekleşiyor. curl aracının yöneticisi, kaynağın yapay zekâ tarafından oluşturulmuş kalitesiz raporlar olarak nitelendirdiği bildirim akışının ardından Ocak ayında HackerOne'daki güvenlik açığı ödül programını sonlandırdı. Intel de Eylül ortasında, Intigriti üzerinden bildirilen yazılım, aygıt yazılımı, donanım ve hizmet kusurları için mali ödülleri kaldırdı; karar için kamuoyuna açıklanmış bir gerekçe sunmadı. Microsoft ise Mayıs ayında yapay zekâ araçlarının güvenlik açığı keşfinin hızını ve kapsamını artıracağı ve sektörün operasyonel gereksinimlerini yükselteceği uyarısında bulundu.

Google programlarının daha geniş bağlamı

Google, 2010 yılında ilk güvenlik açığı ödül programını başlatmasından bu yana binlerce araştırmacıya 81,6 milyon dolardan fazla ödeme yaptı. Yalnızca 2025'te 700'den fazla araştırmacıya 17,1 milyon dolar ödedi; bu, 2024'teki 12 milyon dolara kıyasla %40'lık bir artış anlamına geliyor.

Mevcut duraklatma, Google'ın güvenlik programlarının kapsamlı biçimde kapatılması anlamına gelmiyor; ancak şirketin açık kaynak projelerindeki ürün güvenlik açıklarının bildirilme yolunu geçici olarak değiştiriyor. OSS VRP'nin yeniden tasarlanmasının başarısı, araştırmacıların açıklama kanalına erişimini zayıflatmadan, yararlı otomasyon ile doğrulanamayan bildirimleri ayırt edebilmesine bağlı kalıyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör