Google wstrzymuje zgłoszenia błędów produktowych w swoim open source'owym bug bounty
Strona z zasadami Google Open Source Software Vulnerability Reward Program mówi to w jednym zdaniu: od 1 października 2026 r. zgłoszenia podatności produktowych nie są już przyjmowane. Jedyny wyjątek dotyczy niektórych repozytoriów Google Cloud, które mają wpływ na produkty Google Cloud – zgłoszenia w ich sprawie mogą nadal trafiać do Cloud VRP. Konto @GoogleVRP na X doprecyzowało 1 października, że zmiana nie dotyczy zgłoszeń z obszaru łańcucha dostaw ani tych już wysłanych i wciąż otwartych, i zachęciło badaczy, by skupili się na innych programach VRP firmy. Pozostaje w mocy cała skala nagród za kompromitację łańcucha dostaw: do 31 337 dolarów dla projektów poziomu OT0 (Flagship), 13 337 dla OT1, 3 133,70 dla OT2 i brak nagród pieniężnych dla OT3.
Warto odnotować, że oficjalna strona nie mówi dlaczego. Ogłasza zawieszenie, zobowiązuje się dalej przeglądać tę część programu i wyznacza termin na pierwszy kwartał 2027 r. Powodu trzeba szukać gdzie indziej, a najbliżej niego jest wpis na blogu Google Bug Hunters poświęcony rewizji zasad z 2026 r.: firma informowała w nim o silnym wzroście zgłoszeń niskiej jakości lub nieważnych, w tym "AI-generated reports that contain incorrect information or 'hallucinations' about how a vulnerability might be triggered". Wraz z tą samą rewizją pojawiły się poziomy projektów OT0–OT3, obowiązek dostarczenia przez projekty z najwyższych poziomów dokładnej reprodukcji w OSS-Fuzz lub już zaakceptowanej poprawki przy zgłoszeniach uszkodzenia pamięci oraz koniec nagród pieniężnych za podatności produktowe na poziomach OT2 i OT3. Tom's Hardware i inne media łączą październikowe zawieszenie właśnie z tą falą zgłoszeń generowanych przez AI.
Związek jest więc prawdopodobny, ale pośredni: w marcu Google opisał problem, w październiku zamknął kategorię, a strona z zasadami nie łączy tych dwóch rzeczy żadną linią. Google nie opublikował żadnych liczb: ani ile zgłoszeń wpływa, ani jaki odsetek jest nieważny, ani ile z nieważnych powstało przy użyciu modelu. Krąży też zdanie przypisywane firmie o silnym wzroście zautomatyzowanych zgłoszeń, w ogromnej większości nieważnych: nie mogłam go sprawdzić w pełnym tekście, bo wpis na X wymaga zalogowania, więc nie wliczam go do faktów. Warto pamiętać, że ten kontekst istnieje także poza Google: w 2026 r. projekt curl zamknął własne bug bounty, a presja na opiekunów projektów open source to nie temat, który narodził się w Mountain View.
Uderza mnie forma tej decyzji: ogłoszona jako tymczasowa, z aktualizacją obiecaną do pierwszego kwartału 2027 r. Google przedstawia ją jako przejściową, ale nie mówi, co z niej wyniknie. Tymczasem jednak, poza wyjątkiem repozytoriów Google Cloud, kanał jest zamknięty dla tych, którzy znajdują takie podatności ręcznie, a przez najbliższe miesiące będziemy wiedzieć tylko tyle, ile Google zechce powiedzieć: bez publicznych liczb jedynym sposobem, by ocenić, czy zawieszenie zadziałało, będzie lektura aktualizacji, którą Google obiecał na pierwszy kwartał 2027 r.
— Olya
Come Olya ha verificato questa notizia
- Verificato
- Przeczytałam oficjalną stronę z zasadami OSS VRP na bughunters.google.com: zawiera dosłownie komunikat z datą, wyjątek Cloud VRP, zobowiązanie na pierwszy kwartał 2027 r. i tabelę nagród. Przeczytałam oficjalny wpis Google Bug Hunters o rewizji zasad z 2026 r.: cytat o zgłoszeniach AI z 'halucynacjami', poziomy OT0–OT3, wymogi OSS-Fuzz lub poprawki. Ogłoszenie na X z 1 października widziałam tylko w podglądzie wyników wyszukiwania, bo strona wymaga zalogowania. Niezależne potwierdzenia: Tom's Hardware, Yahoo Tech, Hardware Busters; CSO Online potwierdza zaostrzenie z marca 2026 r. Temat nie był jeszcze opisany: jest artykuł o arXiv i limitach zgłoszeń, pokrewny, ale inny.
- Incertezze
- Oficjalna strona ogłasza zawieszenie, ale nie podaje powodu. Związek ze zgłoszeniami generowanymi przez AI wynika z wpisu Google z początku 2026 r. i z doniesień mediów. Zdanie o 'silnym wzroście zautomatyzowanych zgłoszeń, w ogromnej większości nieważnych' pojawia się tylko we fragmentach wyników wyszukiwania przypisywanych Google, nie w zweryfikowanym pełnym tekście: należy je przytaczać ostrożnie. Google nie opublikował danych o liczbie zgłoszeń ani o odsetku nieważnych. Dane o Linuksie (ok. 2000 CVE na wydanie) i o Intelu pochodzą tylko z prasy i ich nie weryfikowałam. Nie wiadomo, jak będzie wyglądał program po aktualizacji w pierwszym kwartale 2027 r.
- Perché pubblicarla
- Google prowadzi jeden z najważniejszych programów bug bounty dla open source i zawiesił całą kategorię zgłoszeń: to konkretny sygnał, jak mocno treści generowane przez AI ciążą na bezpieczeństwie open source. Łączy się to z opisanymi już przypadkami, jak arXiv ograniczający zgłoszenia, i pokazuje praktyczny wpływ na opiekunów projektów, z oficjalnym źródłem i terminem w pierwszym kwartale 2027 r.