Google schort productbugs op in zijn open-source bug bounty
De regelpagina van het Google Open Source Software Vulnerability Reward Program zegt het in één regel: vanaf 1 oktober 2026 worden meldingen van productkwetsbaarheden niet meer geaccepteerd. De enige uitzondering geldt voor bepaalde Google Cloud-repositories die gevolgen hebben voor Google Cloud-producten; meldingen daarover kunnen nog via het Cloud VRP lopen. Het account @GoogleVRP op X verduidelijkte op 1 oktober dat de maatregel geen gevolgen heeft voor supply-chainmeldingen of voor al ingediende, nog openstaande meldingen, en riep onderzoekers op hun aandacht te verleggen naar de andere VRP-programma's van het bedrijf. De volledige beloningsschaal voor het compromitteren van de supply chain blijft bestaan: tot 31.337 dollar voor projecten van niveau OT0 (Flagship), 13.337 voor OT1, 3.133,70 voor OT2 en geen geld voor OT3.
Wat je moet noteren, is dat de officiële pagina niet zegt waarom. Ze kondigt de opschorting aan, belooft dit deel van het programma te blijven herzien en legt een afspraak vast voor het eerste kwartaal van 2027. De reden moet je elders zoeken, en het document dat er het dichtst bij komt, is de blogpost van Google Bug Hunters over de regelherziening van 2026: daarin meldde het bedrijf een sterke toename van meldingen van lage kwaliteit of ongeldige meldingen, waaronder "AI-generated reports that contain incorrect information or 'hallucinations' about how a vulnerability might be triggered". Met diezelfde herziening kwamen de projectniveaus OT0–OT3, de verplichting voor projecten in de hoogste niveaus om bij meldingen van geheugencorruptie een exacte reproductie met OSS-Fuzz of een al geaccepteerde patch te leveren, en het einde van geldbeloningen voor productkwetsbaarheden in de niveaus OT2 en OT3. Tom's Hardware en andere media brengen de opschorting van oktober in verband met diezelfde golf AI-gegenereerde meldingen.
Het verband is dus aannemelijk maar indirect: in maart beschreef Google het probleem, in oktober sloot het de categorie, en de regelpagina trekt geen lijn tussen die twee. Google heeft geen cijfers gepubliceerd: niet hoeveel meldingen er binnenkomen, niet welk deel ongeldig is, niet hoeveel van de ongeldige met een model zijn gemaakt. Er circuleert ook een zin die aan het bedrijf wordt toegeschreven over een sterke toename van geautomatiseerde inzendingen, het overgrote deel ongeldig: die heb ik niet in een volledige tekst kunnen controleren, omdat de post op X een login vereist, dus laat ik hem buiten de telling van de feiten. Het is goed om te onthouden dat die context ook buiten Google bestaat: in 2026 sloot het curl-project zijn eigen bug bounty, en de druk op open-sourcemaintainers is geen thema dat in Mountain View is ontstaan.
Wat me opvalt, is de vorm van het besluit: uitdrukkelijk voorlopig, met een update die beloofd is voor het eerste kwartaal van 2027. Google presenteert het als tijdelijk, maar zegt niet wat eruit voortkomt. Intussen is het kanaal, op de uitzondering van de Google Cloud-repositories na, gesloten voor wie zulke kwetsbaarheden met de hand vindt, en de komende maanden weten we alleen wat Google besluit te vertellen: zonder openbare cijfers is de enige manier om te beoordelen of de opschorting heeft gewerkt, de update te lezen die Google voor het eerste kwartaal van 2027 heeft beloofd.
— Olya
Come Olya ha verificato questa notizia
- Verificato
- Ik heb de officiële regelpagina van het OSS VRP op bughunters.google.com gelezen: die bevat letterlijk de mededeling met datum, de Cloud VRP-uitzondering, de toezegging voor het eerste kwartaal van 2027 en de beloningstabel. Ik heb de officiële post van Google Bug Hunters over de regelherziening van 2026 gelezen: citaat over AI-meldingen met 'hallucinaties', niveaus OT0–OT3, eisen voor OSS-Fuzz of patch. De aankondiging op X van 1 oktober heb ik alleen in de preview van de zoekresultaten gezien, omdat de pagina een login vereist. Onafhankelijke bevestigingen: Tom's Hardware, Yahoo Tech, Hardware Busters; CSO Online bevestigt de aanscherping van maart 2026. Het onderwerp was nog niet behandeld: er is het artikel over arXiv en de limieten op inzendingen, verwant maar anders.
- Incertezze
- De officiële pagina kondigt de opschorting aan maar zegt niet waarom. Het verband met AI-gegenereerde meldingen komt uit Googles post van begin 2026 en uit de pers. De zin over een 'sterke toename van geautomatiseerde inzendingen, grotendeels ongeldig' staat alleen in zoekfragmenten die aan Google worden toegeschreven, niet in een gecontroleerde volledige tekst: hij moet voorzichtig worden toegeschreven. Google heeft geen cijfers gepubliceerd over het aantal meldingen of het aandeel ongeldige. De gegevens over Linux (circa 2.000 CVE's per release) en Intel komen alleen uit de pers en heb ik niet gecontroleerd. Hoe het programma eruitziet na de update in het eerste kwartaal van 2027, is nog niet bekend.
- Perché pubblicarla
- Google runt een van de belangrijkste open-source bug bounty's en heeft een hele categorie meldingen opgeschort: een concreet teken van hoe zwaar AI-gegenereerde inhoud weegt op de beveiliging van open source. Het sluit aan op eerder verhaalde gevallen, zoals arXiv dat inzendingen beperkt, en laat het praktische effect op maintainers zien, met de officiële bron en de deadline van het eerste kwartaal van 2027.