Google временно приостановила программу выплаты вознаграждений за уязвимости в ПО с открытым исходным кодом. По заявлению компании, приостановка вступила в силу 1 октября 2026 года, а причиной стал заметный рост сообщений, созданных с помощью инструментов искусственного интеллекта. По данным TechCrunch от 4 октября, Google сообщила, что подавляющее большинство автоматически отправляемых сообщений недействительны.
Компания не назвала точную дату возобновления программы, однако пообещала предоставить обновление по ситуации в первом квартале 2027 года — то есть пауза, начавшаяся 1 октября, продлится как минимум до начала 2027 года. Участникам тем временем рекомендовано обратить внимание на другие программы баг-баунти Google.
Что стало причиной
Поиск и сообщение об уязвимостях в экосистеме проектов с открытым кодом — важная часть работы по обеспечению безопасности. Программа OSS VRP от Google работала именно с этой целью: исследователи находили недостатки в компонентах с открытым исходным кодом и получали вознаграждение за сообщение о них компании. Сообщения проходили предварительный отбор: если уязвимость подтверждалась, исследователь получал вознаграждение в зависимости от её серьёзности, а результаты способствовали повышению безопасности экосистемы открытого кода.
Однако с популяризацией инструментов ИИ-анализа кода и написания отчётов ситуация изменилась. Теперь любой человек за несколько минут может автоматически сгенерировать десятки сообщений и отправить их в систему вознаграждений. По словам Google, «подавляющее большинство» таких сообщений оказались недействительными.
По заявлению Google, программа приостановлена из-за «значительного роста сообщений, созданных с помощью искусственного интеллекта». — TechCrunch, 4 октября 2026 года
Эта проблема наглядно проявилась в рамках программы OSS VRP от Google: с популяризацией ИИ-инструментов любой может за несколько минут автоматически сгенерировать десятки сообщений и направить их в систему вознаграждений. По мере роста объёма сообщений выделять настоящие уязвимости становится всё сложнее — каждое поступившее сообщение, даже созданное автоматически, должно быть прочитано и проанализировано человеком. Именно под этим потоком оказались инженеры Google и мейнтейнеры проектов с открытым кодом, поэтому компания решила временно прекратить приём новых сообщений.
Инженеры и мейнтейнеры под чрезмерной нагрузкой
По информации TechCrunch со ссылкой на Tom's Hardware, инженеры Google и мейнтейнеры проектов с открытым исходным кодом оказались завалены потоком недействительных или полных галлюцинаций сообщений. Проверка каждого поступившего сообщения требует человеческих ресурсов — даже если сообщение создано автоматически, чтобы отклонить его, его нужно прочитать и проанализировать.
В результате программа начала работать вопреки своей цели: вместо поиска настоящих уязвимостей время команды в основном уходило на отсеивание бесполезных сообщений. С точки зрения оператора программы пауза в такой ситуации — логичный шаг: приостановка приёма новых сообщений до очистки системы защищает и настоящих исследователей.
Стоит отметить, что Google объяснила проблему не только количеством, но и качеством. Сообщений стало не просто много — они оказались недостоверными. При анализе кода модели ИИ могут «находить» несуществующие уязвимости, а такой отчёт впустую тратит время проверяющего.
Следующие шаги и рекомендации участникам
Google не объявила о полном закрытии программы — речь идёт именно о временной приостановке. Компания сообщила, что предоставит официальное обновление по ситуации в первом квартале 2027 года. Этот срок даёт Google время пересмотреть процесс отбора сообщений, усилить механизмы выявления автоматических отчётов и адаптировать программу к новым условиям.
Тем временем исследователям, желающим участвовать в программах вознаграждений, рекомендовано обратить внимание на другие программы баг-баунти Google. Эти программы в основном сосредоточены на уязвимостях в собственных продуктах и сервисах Google, и, как сообщается, они продолжают работать. Для участников, исследующих продукты экосистемы Google вместо компонентов с открытым кодом, эти программы остаются доступной возможностью.
Этот случай поднимает и более широкий вопрос: в то время как ИИ-инструменты могут ускорить исследования безопасности, как системы вознаграждений будут защищаться от автоматического спама? Решение о приостановке не влияет на сами проекты с открытым кодом — проекты продолжают развиваться в обычном порядке, речь идёт только о программе вознаграждений Google в этом направлении. Исследователи могут продолжать сообщать о найденных уязвимостях напрямую командам проектов или на других платформах вознаграждений. Если ответ не будет найден, другие крупные программы могут быть вынуждены принять аналогичные меры. А пока исследователям, ожидавшим вознаграждения от Google за недостатки в проектах с открытым кодом, придётся ждать как минимум до начала 2027 года.
Подробнее: Полная статья TechCrunch



