Google OSS VRP

Google приостановила часть OSS bug bounty на фоне ИИ-спама

Безопасность

Google приостановила приём новых отчётов об уязвимостях продуктов в программе Google OSS VRP. Компания объясняет решение резким ростом автоматизированных заявок: подавляющее большинство из них оказалось невалидным.

Пауза касается только этого направления. Сообщения о проблемах цепочки поставок по-прежнему принимают, а ранее отправленные отчёты, включая заявки до 1 октября 2026 года, продолжают обрабатывать.

Google уже пересматривает OSS VRP и обещает рассказать об изменениях в первом квартале 2027 года. Дату возобновления приёма отчётов компания пока не назвала. Какими будут новые фильтры и требования к заявкам, также неизвестно.

BleepingComputer связывает паузу с потоком AI-спама. В октябрьском объяснении Google использует формулировку «автоматизированные заявки», но ещё в марте компания прямо сообщала о наплыве AI-сгенерированных отчётов, в том числе с выдуманными условиями эксплуатации уязвимостей. Какую долю нынешнего потока составляют сообщения, созданные генеративным AI, Google не уточняет.

OSS VRP запустили в августе 2022 года для поиска уязвимостей в открытых проектах Google. Среди них — Go, Angular, Bazel, Protocol Buffers и Fuchsia. Программа также охватывала сторонние зависимости, настройки GitHub Actions и правила контроля доступа. При запуске размер наград составлял от $100 до $31 337; с тех пор условия менялись.

Другие каналы остаются доступны. Patch Rewards Program вознаграждает исправления, повышающие безопасность открытого ПО. Уязвимости в открытых репозиториях Google Cloud можно направлять в Cloud VRP, если они влияют на продукты или сервисы Google Cloud.

Поток некачественных заявок уже вынуждал другие проекты менять правила. В январе curl объявил о закрытии своей программы bug bounty на HackerOne, чтобы убрать денежный стимул для плохо проверенных сообщений, в том числе созданных AI. В другой области похожую нагрузку испытали разработчики RPCS3: после наплыва некачественных pull request они запретили автономным ИИ-агентам взаимодействовать с проектом.

При этом AI помогает находить и реальные уязвимости. Microsoft в мае отмечала, что такие инструменты увеличивают скорость и масштаб исследований, одновременно повышая требования к проверке результатов и устранению проблем. Компания сохраняет участие людей в этих процессах.

По данным, приведённым BleepingComputer, с 2010 года Google выплатила исследователям безопасности более $81,6 млн через свои программы вознаграждений. В 2025 году выплаты достигли рекордных $17,1 млн и получили их более 700 исследователей.


Источник: BleepingComputer

0 0 голоса
Рейтинг статьи
Подписаться
Уведомить о
guest
0 комментариев
Старые
Новые Популярные
0
Оставьте комментарий! Напишите, что думаете по поводу статьи.x