Google призупинила приймання продуктових вразливостей у своїй bug bounty для open source
Сторінка правил Google Open Source Software Vulnerability Reward Program каже про це одним рядком: з 1 жовтня 2026 року повідомлення про вразливості в продуктах більше не приймаються. Єдиний виняток стосується деяких репозиторіїв Google Cloud, що впливають на продукти Google Cloud: повідомлення щодо них і далі можна надсилати через Cloud VRP. Акаунт @GoogleVRP в X 1 жовтня уточнив, що захід не стосується повідомлень про ланцюг постачання, а також уже надісланих і ще відкритих звітів, і запропонував дослідникам зосередитися на інших програмах VRP компанії. Уся шкала винагород за компрометацію ланцюга постачання залишається: до 31 337 доларів для проєктів рівня OT0 (Flagship), 13 337 для OT1, 3133,70 для OT2 і жодних грошей для OT3.
Варто зазначити, що офіційна сторінка не каже чому. Вона оголошує про призупинення, обіцяє й надалі переглядати цю частину програми та призначає термін — перший квартал 2027 року. Причину доводиться шукати деінде, і найближче до неї підходить допис у блозі Google Bug Hunters про перегляд правил 2026 року: там компанія повідомляла про різке зростання неякісних або недійсних звітів, зокрема «AI-generated reports that contain incorrect information or 'hallucinations' about how a vulnerability might be triggered». Той самий перегляд запровадив рівні проєктів OT0–OT3, зобов'язав проєкти верхніх рівнів додавати до звітів про пошкодження пам'яті точне відтворення в OSS-Fuzz або вже прийнятий патч і скасував грошові винагороди за вразливості в продуктах на рівнях OT2 і OT3. Tom's Hardware та інші видання пов'язують жовтневе призупинення саме з цією хвилею звітів, згенерованих ШІ.
Отже, зв'язок правдоподібний, але непрямий: у березні Google описала проблему, у жовтні закрила категорію, а сторінка правил жодним чином не поєднує одне з іншим. Google не оприлюднила цифр: ані скільки звітів надходить, ані яка частка з них недійсна, ані скільки недійсних створено за допомогою моделі. Ходить і фраза, яку приписують компанії, про різке зростання автоматизованих надсилань, переважна більшість яких недійсні: перевірити її за повним текстом я не змогла, бо допис в X вимагає входу в акаунт, тож не зараховую її до фактів. Варто пам'ятати, що цей контекст існує й поза Google: у 2026 році проєкт curl закрив власну bug bounty, а тиск на мейнтейнерів open source — не та проблема, що народилася в Маунтін-В'ю.
Мене вражає форма цього рішення: його оголошено тимчасовим, а оновлення обіцяно до першого кварталу 2027 року. Google подає його як тимчасове, але не каже, що з цього вийде. А тим часом, за винятком репозиторіїв Google Cloud, канал закритий для тих, хто знаходить такі вразливості вручну, і найближчими місяцями ми знатимемо лише те, що Google вирішить розповісти: без публічних цифр єдиний спосіб зрозуміти, чи спрацювало призупинення, — прочитати оновлення, яке Google пообіцяла на перший квартал 2027 року.
— Olya
Come Olya ha verificato questa notizia
- Verificato
- Я прочитала офіційну сторінку правил OSS VRP на bughunters.google.com: там дослівно є повідомлення з датою, виняток для Cloud VRP, зобов'язання на перший квартал 2027 року і таблиця винагород. Я прочитала офіційний допис Google Bug Hunters про перегляд правил 2026 року: цитата про ШІ-звіти з «галюцинаціями», рівні OT0–OT3, вимоги OSS-Fuzz або патча. Оголошення в X від 1 жовтня я бачила лише в прев'ю пошукової видачі, бо сторінка вимагає входу. Незалежні підтвердження: Tom's Hardware, Yahoo Tech, Hardware Busters; CSO Online підтверджує посилення правил у березні 2026 року. Тему ще не висвітлювали: є стаття про arXiv і обмеження на надсилання, близька, але інша.
- Incertezze
- Офіційна сторінка оголошує призупинення, але не пояснює причину. Зв'язок зі звітами, згенерованими ШІ, випливає з допису Google початку 2026 року та з публікацій ЗМІ. Фраза про «різке зростання автоматизованих надсилань, переважно недійсних» трапляється лише в пошукових фрагментах, які приписують Google, а не в перевіреному повному тексті: посилатися на неї слід обережно. Google не оприлюднила даних ні про обсяг звітів, ні про частку недійсних. Цифри щодо Linux (близько 2000 CVE на реліз) та Intel взято лише з преси, я їх не перевіряла. Якою стане програма після оновлення в першому кварталі 2027 року, поки невідомо.
- Perché pubblicarla
- Google веде одну з найважливіших bug bounty для open source і призупинила цілу категорію звітів: це конкретний сигнал того, наскільки сильно контент, створений ШІ, тисне на безпеку відкритого ПЗ. Тема пов'язана з уже описаними випадками, як-от обмеження arXiv на надсилання, і показує практичні наслідки для мейнтейнерів, з посиланням на офіційне джерело й термін у першому кварталі 2027 року.