Google приостановила приём отчётов об уязвимостях для курируемых Open Source проектов
Google временно не принимает сообщения о новых уязвимостях в программе Open Source Software Vulnerability Rewards Program (OSS VRP). Причиной в компании назвали резкий рост автоматически сгенерированных отчётов. В Google отметили, что подавляющее большинство автоматических заявок не подтверждается при проверке. На отчёты об уязвимостях в цепочке поставок пауза не распространяется.
Программа, стимулирующая исследователей кибербезопасности ответственно раскрывать уязвимости в open source-проектах, поддерживаемых Google. В число проектов входят Golang, Angular, Bazel, Protocol Buffers, Fuchsia и критически важные сторонние зависимости. Под программу попадают и настройки репозиториев: действия GitHub, конфигурации приложений и правила управления доступом.
Google запустила OSS VRP в августе 2022 года. Участники могут получить вознаграждение от 100 до 31 337 долларов. По замыслу компании, программа нужна, чтобы сосредоточиться на уязвимостях, которые сильнее всего влияют на цепочку поставок ПО.
Исследователи по-прежнему могут присылать патчи для открытого ПО через Google Patch Rewards Program. Также можно сообщать о затрагивающих облачные продукты уязвимостях в открытых репозиториях Google Cloud через Cloud VRP.
Пересмотр правил OSS VRP происходит, чтобы решить проблему автоматических заявок. Подробности изменений компания раскроет в 2027 году. На сайте Bug Hunters Google сообщила, что продолжит дорабатывать эту часть программы и даст обновление в первом квартале 2027 года. Изменения не коснутся сообщений об уязвимостях, отправленных до 1 октября.
Google не стала первой компанией, которая закрыла программу выплат за уязвимости из-за потока некачественных отчётов, созданных ИИ. В январе 2026 года аналогичную программу завершили на платформе HackerOne: поток мусорных ИИ-отчётов оказался слишком большим.
В середине сентября 2026 года Intel отказалась от денежных вознаграждений за уязвимости в своём ПО, прошивках, оборудовании и сервисах в рамках программы на платформе Intigriti. Мотивов своего решения компания пока не назвала.
Некоторые компании выбирают другой путь. Например, Microsoft не делала паузу в приёме заявок об уязвимостях. По её оценке, инструменты ИИ помогают находить уязвимости намного чаще, поэтому темпы и охват поиска вырастут по всей отрасли, что повысит операционную нагрузку на команды. В сентябре Microsoft выпустила исправления для рекордного числа уязвимостей — 966. Две из них относятся к 0-day и уже использовались в атаках.
