Google приостановила приём части отчётов в программе вознаграждений за уязвимости OSS
По данным Tom’s Hardware, причиной стал поток недействительных отчётов, созданных с помощью ИИ. Ограничение касается уязвимостей в продуктах и не распространяется на сообщения о рисках в цепочке поставок.

Google с 1 октября приостановила приём сообщений об уязвимостях в продуктах через программу Open Source Software Vulnerability Reward Program (OSS VRP). Как пишет Tom’s Hardware, компания объяснила это наплывом недействительных отчётов, подготовленных с использованием ИИ.
OSS VRP — программа вознаграждений для независимых исследователей, которые находят и ответственно раскрывают проблемы безопасности в открытом программном обеспечении Google. Приостановленная категория охватывает ошибки в публичных репозиториях компании: дефекты кода, логические ошибки и недостатки проектирования.
Ограничение не затрагивает отчёты, отправленные до 1 октября, а также сообщения OSS VRP, связанные с цепочкой поставок. Для некоторых репозиториев Google Cloud, влияющих на продукты Google Cloud, компания может по-прежнему принимать отчёты через Cloud VRP.
По информации издания, ИИ-инструменты и автоматизированные скрипты для поиска багов привели к потоку плохо составленных сообщений: заявленные уязвимости оказывались недействительными либо не поддавались эксплуатации. Проверка таких отчётов отнимала у инженеров и мейнтейнеров время, необходимое для работы с реальными критическими проблемами.
Google намерена переработать эту часть программы и сообщить о дальнейших планах к первому кварталу 2027 года.