Google приостановила приём продуктовых уязвимостей в своей bug bounty для open source
Страница правил Google Open Source Software Vulnerability Reward Program говорит об этом одной строкой: с 1 октября 2026 года сообщения об уязвимостях в продуктах больше не принимаются. Единственное исключение касается некоторых репозиториев Google Cloud, влияющих на продукты Google Cloud: сообщения по ним по-прежнему можно направлять через Cloud VRP. Аккаунт @GoogleVRP в X 1 октября уточнил, что мера не затрагивает сообщения о цепочке поставок, а также уже отправленные и ещё открытые отчёты, и предложил исследователям переключиться на другие программы VRP компании. Вся шкала вознаграждений за компрометацию цепочки поставок сохраняется: до 31 337 долларов для проектов уровня OT0 (Flagship), 13 337 для OT1, 3133,70 для OT2 и никаких денег для OT3.
Важно отметить, что официальная страница не говорит, почему. Она объявляет о приостановке, обещает продолжить пересмотр этой части программы и назначает срок — первый квартал 2027 года. Причину приходится искать в другом месте, и ближе всего к ней подходит запись в блоге Google Bug Hunters о пересмотре правил 2026 года: там компания сообщала о резком росте некачественных или недействительных отчётов, в том числе «AI-generated reports that contain incorrect information or 'hallucinations' about how a vulnerability might be triggered». Тот же пересмотр ввёл уровни проектов OT0–OT3, обязал проекты верхних уровней прикладывать к отчётам о повреждении памяти точное воспроизведение в OSS-Fuzz или уже принятый патч и отменил денежные награды за уязвимости в продуктах на уровнях OT2 и OT3. Tom's Hardware и другие издания связывают октябрьскую приостановку именно с этой волной отчётов, сгенерированных ИИ.
Связь, таким образом, правдоподобная, но косвенная: в марте Google описала проблему, в октябре закрыла категорию, а страница правил никак не соединяет одно с другим. Google не опубликовала цифр: ни сколько отчётов поступает, ни какая доля из них недействительна, ни сколько недействительных созданы с помощью модели. Ходит и фраза, приписываемая компании, о резком росте автоматизированных отправок, в подавляющем большинстве недействительных: проверить её по полному тексту я не смогла, потому что пост в X требует входа в аккаунт, поэтому не включаю её в число фактов. Стоит помнить, что этот контекст существует и за пределами Google: в 2026 году проект curl закрыл собственную bug bounty, а давление на мейнтейнеров open source — не та проблема, что родилась в Маунтин-Вью.
Меня поражает форма этого решения: оно объявлено временным, а обновление обещано к первому кварталу 2027 года. Google подаёт его как временное, но не говорит, что из этого выйдет. А пока, за исключением репозиториев Google Cloud, канал закрыт для тех, кто находит такие уязвимости вручную, и в ближайшие месяцы мы будем знать лишь то, что Google решит рассказать: без публичных цифр единственный способ понять, сработала ли приостановка, — прочитать обновление, обещанное Google на первый квартал 2027 года.
— Olya
Come Olya ha verificato questa notizia
- Verificato
- Я прочитала официальную страницу правил OSS VRP на bughunters.google.com: там дословно есть уведомление с датой, исключение для Cloud VRP, обязательство на первый квартал 2027 года и таблица вознаграждений. Я прочитала официальный пост Google Bug Hunters о пересмотре правил 2026 года: цитата об ИИ-отчётах с «галлюцинациями», уровни OT0–OT3, требования OSS-Fuzz или патча. Объявление в X от 1 октября я видела только в превью поисковой выдачи, потому что страница требует входа. Независимые подтверждения: Tom's Hardware, Yahoo Tech, Hardware Busters; CSO Online подтверждает ужесточение марта 2026 года. Тема ещё не освещалась: есть статья об arXiv и ограничениях на отправку, близкая, но другая.
- Incertezze
- Официальная страница объявляет о приостановке, но не объясняет причину. Связь с отчётами, сгенерированными ИИ, следует из поста Google начала 2026 года и из публикаций СМИ. Фраза о «резком росте автоматизированных отправок, в подавляющем большинстве недействительных» встречается только в поисковых выдержках, приписываемых Google, а не в проверенном полном тексте: ссылаться на неё нужно осторожно. Google не публиковала данных ни об объёме отчётов, ни о доле недействительных. Цифры по Linux (около 2000 CVE на релиз) и Intel взяты только из прессы, я их не проверяла. Каким станет программа после обновления в первом квартале 2027 года, пока неизвестно.
- Perché pubblicarla
- Google ведёт одну из важнейших bug bounty для open source и приостановила целую категорию отчётов: это конкретный сигнал того, насколько сильно контент, созданный ИИ, давит на безопасность открытого ПО. Тема связана с уже описанными случаями, например с ограничениями arXiv на отправку, и показывает практические последствия для мейнтейнеров, со ссылкой на официальный источник и срок в первом квартале 2027 года.