Google приостановил часть программы баг-баунти OSS VRP из-за потока невалидных ИИ-отчётов
Google приостановил приём отчётов об уязвимостях продуктов в рамках программы Open Source Software Vulnerability Reward Program (OSS VRP) с 1 октября. Причиной стал поток невалидных отчётов, сгенерированных ИИ.
- Приостановка вступила в силу 1 октября и не затрагивает отчёты, поданные до этой даты.
- Google обещает обновить статус программы к первому кварталу 2027 года.
- Отчёты об уязвимостях цепочки поставок OSS VRP и некоторые отчёты через Cloud VRP по-прежнему принимаются.

Google приостановил приём отчётов об уязвимостях продуктов в рамках программы Open Source Software Vulnerability Reward Program (OSS VRP) — баг-баунти для open source. Об этом компания сообщила в посте в X 1 октября. Приостановка вступила в силу в тот же день и не затрагивает уязвимости, о которых сообщили до этой даты.
OSS VRP — специализированная программа Google, которая платит независимым исследователям за поиск и ответственное раскрытие уязвимостей в открытой экосистеме компании. Отчёты об уязвимостях продуктов касаются дефектов кода, логических ошибок или ошибок проектирования в публичных репозиториях Google. Раньше это была кропотливая ручная работа, требующая квалификации.
Однако с ростом больших языковых моделей (LLM) и автоматизированных скриптов для поиска багов стоимость и трудозатраты резко упали. Это привело к наплыву низкокачественных ИИ-отчётов. Инженеры Google и мейнтейнеры open source, как сообщается, были перегружены тысячами плохо написанных отчётов, которые якобы находили баги, но на деле оказывались полностью невалидными или неэксплуатируемыми галлюцинациями. Вместо исправления реальных критических уязвимостей они тратили время на ручную проверку кода.
Google рекомендовал участникам обратить внимание на другие программы VRP и пообещал предоставить обновление к первому кварталу 2027 года, пока переформатирует этот аспект программы. Компания отметила, что может по-прежнему принимать отчёты об уязвимостях продуктов через Cloud VRP «для некоторых репозиториев Google Cloud, влияющих на продукты Google Cloud». Приостановка также не затрагивает отчёты OSS VRP о цепочке поставок.
Похожие ситуации наблюдаются по всей отрасли. Ранее в этом месяце мейнтейнеры Linux заявили, что они «полностью перегружены» находками CVE после того, как ИИ-охотники за багами довели ядро Linux до рекордных 2000 уязвимостей за релиз. Intel также приостановила свою программу баг-баунти, которая платила до 100 000 долларов за уязвимость. Компания официально не подтвердила, что причиной стали ИИ-отчёты, но эксперты подозревают именно это.
Для профиТехнические детали: архитектура, цифры, ссылки
OSS VRP — программа Google, которая вознаграждает независимых исследователей за ответственное раскрытие уязвимостей в открытом исходном коде Google. Приостановка касается только отчётов об уязвимостях продуктов; отчёты о цепочке поставок OSS VRP продолжают приниматься. Google также может принимать некоторые отчёты через Cloud VRP для репозиториев Google Cloud, влияющих на продукты Google Cloud. Обновление статуса программы ожидается к первому кварталу 2027 года.
В качестве контекста: ранее в этом месяце мейнтейнеры Linux сообщили о рекордных 2000 уязвимостей за релиз ядра, вызванных ИИ-инструментами. Intel приостановила свою программу баг-баунти с выплатами до 100 000 долларов за уязвимость, не подтвердив официально связь с ИИ-отчётами.
Вопросы и ответы
- Почему Google приостановил программу OSS VRP?
- Из-за наплыва невалидных отчётов об уязвимостях, сгенерированных ИИ, которые перегружали инженеров и мейнтейнеров.
- Когда Google возобновит приём отчётов?
- Компания обещает предоставить обновление к первому кварталу 2027 года.
- Какие отчёты всё ещё принимаются?
- Отчёты о цепочке поставок OSS VRP и некоторые отчёты через Cloud VRP для репозиториев Google Cloud.


