Google приостановила приём части отчётов в программе вознаграждений за уязвимости OSS

По данным Tom’s Hardware, причиной стал поток недействительных отчётов, созданных с помощью ИИ. Ограничение касается уязвимостей в продуктах и не распространяется на сообщения о рисках в цепочке поставок.

Software bug

Google с 1 октября приостановила приём сообщений об уязвимостях в продуктах через программу Open Source Software Vulnerability Reward Program (OSS VRP). Как пишет Tom’s Hardware, компания объяснила это наплывом недействительных отчётов, подготовленных с использованием ИИ.

OSS VRP — программа вознаграждений для независимых исследователей, которые находят и ответственно раскрывают проблемы безопасности в открытом программном обеспечении Google. Приостановленная категория охватывает ошибки в публичных репозиториях компании: дефекты кода, логические ошибки и недостатки проектирования.

Ограничение не затрагивает отчёты, отправленные до 1 октября, а также сообщения OSS VRP, связанные с цепочкой поставок. Для некоторых репозиториев Google Cloud, влияющих на продукты Google Cloud, компания может по-прежнему принимать отчёты через Cloud VRP.

По информации издания, ИИ-инструменты и автоматизированные скрипты для поиска багов привели к потоку плохо составленных сообщений: заявленные уязвимости оказывались недействительными либо не поддавались эксплуатации. Проверка таких отчётов отнимала у инженеров и мейнтейнеров время, необходимое для работы с реальными критическими проблемами.

Google намерена переработать эту часть программы и сообщить о дальнейших планах к первому кварталу 2027 года.