Google wstrzymuje program bug bounty dla open source z powodu napływu raportów generowanych przez AI
Najważniejsze informacje
- •Google wstrzymało przyjmowanie nowych zgłoszeń luk produktowych do OSS VRP od 1 października 2026 r., ponieważ fala raportów generowanych przez AI zawierała halucynacje, a większość zgłoszeń z ostatniego okresu okazała się nieprawidłowa.
- •Zawieszenie jest częściowe: zgłoszenia złożone przed 1 października, raporty dotyczące łańcucha dostaw oraz niektóre zgłoszenia związane z Cloud pozostają bez zmian i mogą być przekazywane istniejącymi kanałami, np. Cloud VRP.
- •Google zaostrzyło już wymagania dotyczące dowodów w marcu 2026 r. i zmieniło programy nagradzania dla Androida i Chrome w 2026 r., co czyni wstrzymanie OSS VRP najbardziej radykalnym krokiem do tej pory.
- •Program Internet Bug Bounty, Intel oraz opiekunowie jądra Linux zmagali się z podobnymi falami wątpliwych raportów generowanych przez AI, a niektórzy odpowiedzieli własnymi wstrzymaniami lub zmianami.
- •Google planuje opublikować formalną aktualizację dotyczącą zreformowanych procesów zgłoszeń w pierwszym kwartale 2027 r., cookaże, czy model bug bounty można naprawić lepszymi zasadami, czy wymaga całkowicie innej struktury.

Google zawiesiło przyjmowanie nowych zgłoszeń luk w produktach w ramach Open Source Software Vulnerability Reward Program, powołując się na napływ niskiej jakości raportów o błędach generowanych przez AI. Wstrzymanie weszło w życie 1 października 2026 r. i dotyczy programu znanego jako OSS VRP. Programy tego typu płacą niezależnym badaczom za ujawnianie rzeczywistych luk bezpieczeństwa, więc jakość każdego zgłoszenia stanowi bezpośredni koszt dla osóbreviewujących je po drugiej stronie.
Dlaczego Google wstrzymuje program
Według firmy zawieszenie wynika z fali automatycznych raportów tworzonych za pomocą narzędzi AI. Te zgłoszenia trafiały do inżynierów bezpieczeństwa Google oraz do opiekunów projektów open source.
Google poinformowało, że wiele raportów zawierało halucynacje — brzmiące wiarygodnie luki generowane przez narzędzia AI, które w rzeczywistości nie istnieją — podczas gdy inne opisywały problemy o pomijalnym znaczeniu w praktyce. Większość zgłoszeń z ostatniej fali okazała się nieprawidłowa.
Taka skala stanowi problem strukturalny dla działań bug bounty, które opierają się na ręcznym triażu: człowiek musi przeczytać każde zgłoszenie, spróbować odtworzyć problem i ocenić, czy stanowi on rzeczywistą lukę.
Co pozostaje otwarte
To częściowe wstrzymanie, a nie całkowite zamknięcie. Zgodnie z nową datą graniczną:
- Zgłoszenia złożone przed 1 października będą dalej przetwarzane bez przerw.
- Raporty dotyczące łańcucha dostaw nie są objęte zawieszeniem.
- Niektóre zgłoszenia związane z Cloud mogą być nadal przekazywane przez Google Cloud VRP.
Google kieruje również badaczy do swoich innych aktywnych programów nagradzania na czasstrzymania, wymieniając w szczególności program Patch Rewards.
Firma oświadczyła, że planuje zrewidować sposób działania zgłoszeń, a formalna aktualizacja w sprawie tych reform jest oczekiwana w pierwszym kwartale 2027 r.
Problem, który Google już próbowało rozwiązać
Zawieszenie nie jest pierwszą próbą opanowania tego problemu przez Google. W marcu 2026 r. firma zmieniła kryteria VRP, aby spowolnić napływ niskiej jakości raportów, podnosząc poprzeczkę wymagań dotyczących dowodów, które musieli przedstawić badacze. Google dokonało także zmian w swoich programach nagradzania dla Androida i Chrome w 2026 r. Zawieszenie OSS VRP jest jednak jak dotąd najbardziej radykalnym krokiem.
Google nie jest osamotnione. Program Internet Bug Bounty napotkał ten sam problem, podobnie jak Intel i opiekunowie jądra Linux, którzy wszyscy zmagali się z rosnącą liczbą wątpliwych raportów napędzanych przez generatywną AI. Niektóre z tych programów odpowiedziały własnymi wstrzymaniami i zmianami.
Dlaczego model bug bounty jest pod obciążeniem
Projekty open source odczuwają to najbardziej. Wiele z nich jest utrzymywanych przez małe zespoły lub wolontariuszy, którzy nie mają wolnych mocy, aby obalać zmyślone luki, a Google bezpośrednio wskazało na obciążenie tych opiekunów jako powód zawieszenia. To obciążenie ma szersze znaczenie, ponieważ wiele z tych projektów stanowi fundament dla znacznej części oprogramowania używanego w całej branży.
Co to oznacza dla badaczy
Dla badaczy bezpieczeństwa bezpośrednim skutkiem jest węższy zestaw możliwości zdobywania nagród za prace nad open source Google. Osoby znajdujące rzeczywiste luki w produktach open source będą musiały zwrócić się do innych programów VRP Google lub do programu Patch Rewards.
Aktualizacja z pierwszego kwartału 2027 r. to kolejny punkt do obserwowania. Pokaże, czy Google uważa, że model bug bounty można naprawić lepszymi zasadami, czy nagrody za bezpieczeństwo open source wymagają całkowicie innej struktury.