Google заморозила прием сообщений об уязвимостях из-за ИИ-спама
Google временно остановила прием сообщений об уязвимостях в рамках программы вознаграждений для разработчиков открытого ПО. Ограничение продлится как минимум до первого квартала 2027 года из-за потока низкокачественных отчетов, созданных с помощью ИИ.
- Google приостановила прием отчетов об уязвимостях в открытом ПО до первого квартала 2027 года.
- Причина — тысячи сгенерированных ИИ сообщений о несуществующих уязвимостях в проектах Go, Angular, Fuchsia и GitHub Actions.
- Выплаты за подтвержденные исправления через Google Patch Rewards сохраняются и достигают $15 тыс.

Google временно прекратила прием сообщений об уязвимостях в рамках программы вознаграждений для разработчиков открытого ПО. Ограничение будет действовать как минимум до первого квартала 2027 года.
Причиной стала волна низкокачественных отчетов, созданных с помощью ИИ. Инженерам и сопровождающим проектов пришлось тратить значительное время на проверку тысяч сообщений, в которых описывались несуществующие или нереализуемые уязвимости. Автоматизированные инструменты начали массово отправлять такие отчеты, в том числе по проектам Go, Angular, Fuchsia и связанным с ними GitHub Actions.
Google планирует пересмотреть работу программы. При этом полностью закрывать выплаты за обнаруженные проблемы компания не стала. Исследователи по-прежнему могут получать вознаграждения за подтвержденные исправления через Google Patch Rewards — выплаты достигают $15 тыс. Отдельно продолжается прием сообщений по репозиториям Google Cloud.
С похожей проблемой столкнулись и другие проекты. Разработчик curl ранее закрыл свою программу на HackerOne из-за потока автоматических заявок, а сопровождающие ядра Linux сообщили о тысячах фиктивных CVE. ИИ упростил поиск потенциальных ошибок, но одновременно резко увеличил нагрузку на команды, которым приходится отделять реальные угрозы от сгенерированных отчетов.
Вопросы и ответы
- Почему Google перестала принимать сообщения об уязвимостях?
- Из-за волны низкокачественных отчетов, созданных с помощью ИИ. Инженерам приходилось тратить время на проверку тысяч сообщений о несуществующих или нереализуемых уязвимостях.
- Как долго продлится ограничение?
- Как минимум до первого квартала 2027 года.
- Можно ли еще получить вознаграждение от Google за найденные уязвимости?
- Да, выплаты за подтвержденные исправления через Google Patch Rewards сохраняются и достигают $15 тыс. Также продолжается прием сообщений по репозиториям Google Cloud.


