НовостиАкцииGoogle приостанавливает программу баг-баунти для open source из-за потока отчётов, созданных ИИ

Google приостанавливает программу баг-баунти для open source из-за потока отчётов, созданных ИИ

Автор: CryptoBriefing·

Ключевые выводы

  • •Google остановила приём новых отчётов об уязвимостях продуктов в рамках OSS VRP с 1 октября 2026 года из-за волны отчётов, созданных ИИ, содержавших мнимые уязвимости; большинство отчётов в этой волне оказались недействительными.
  • •Приостановка частичная: отчёты, поданные до 1 октября, отчёты о цепочках поставок и некоторые отчёты, связанные с Cloud, не затронуты и могут подаваться через действующие каналы, такие как Cloud VRP.
  • •Google уже повысила требования к доказательствам в марте 2026 года и внесла изменения в программы вознаграждений для Android и Chrome в 2026 году, так что пауза OSS VRP — самый решительный шаг на сегодняшний день.
  • •Internet Bug Bounty, Intel и мейнтейнеры ядра Linux столкнулись с аналогичными волнами сомнительных отчётов, вызванных генеративным ИИ, и некоторые из них ответили собственными паузами и корректировками.
  • •Google планирует опубликовать официальный отчёт о пересмотренном порядке подачи заявок в первом квартале 2027 года, что покажет, можно ли исправить модель баг-баунти более чёткими правилами или требуется совершенно иная структура.
Google приостанавливает программу баг-баунти для open source из-за потока отчётов, созданных ИИ

Google приостановила приём новых отчётов об уязвимостях продуктов в рамках своей Open Source Software Vulnerability Reward Program, сославшись на приток некачественных отчётов об ошибках, созданных ИИ. Пауза вступила в силу 1 октября 2026 года и распространяется на программу, известную как OSS VRP. Такие программы выплачивают независимым исследователям вознаграждение за раскрытие подлинных уязвимостей, поэтому качество каждого отчёта напрямую влияет на затраты проверяющих.

Почему Google приостанавливает программу

По данным компании, приостановка связана с волной автоматических отчётов, созданных с помощью инструментов ИИ. Эти материалы попадают к инженерам по безопасности Google и мейнтейнерам проектов с открытым исходным кодом.

Google сообщила, что многие отчёты содержали галлюцинации — звучащие правдоподобно уязвимости, которые генерирует инструмент ИИ, но которые на самом деле не существуют, — тогда как другие описывали проблемы с ничтожным влиянием в реальных условиях. Большинство отчётов в недавней волне оказались недействительными.

Такой объём создаёт структурную проблему для программ баг-баунти, которые зависят от ручной обработки: человек должен прочитать каждый отчёт, попытаться воспроизвести проблему и определить, является ли она подлинной уязвимостью.

Что продолжает работать

Это частичная пауза, а не полная остановка. По новым правилам:

  • Отчёты, поданные до 1 октября, будут обрабатываться без перерыва.
  • Отчёты о цепочках поставок не затронуты приостановкой.
  • Некоторые отчёты, связанные с Cloud, по-прежнему можно направлять через Google Cloud VRP.

Во время паузы Google также направляет исследователей к своим другим действующим программам вознаграждений, в частности назвав программу Patch Rewards в качестве варианта.

Компания заявила, что планирует пересмотреть порядок подачи заявок; официальный отчёт об этих реформах ожидается в первом квартале 2027 года.

Проблема, которую Google уже пыталась решить

Приостановка — не первая попытка Google справиться с этой проблемой. В марте 2026 года компания скорректировала критерии VRP, чтобы замедлить поток некачественных отчётов, повысив требования к доказательствам, которые должны предоставлять исследователи. В 2026 году Google также внесла изменения в свои программы вознаграждений для Android и Chrome. Однако приостановка OSS VRP — самый решительный шаг на сегодняшний день.

Google далеко не одна. С той же проблемой столкнулась программа Internet Bug Bounty, а также Intel и мейнтейнеры ядра Linux — все они столкнулись с растущим объёмом сомнительных отчётов, вызванных генеративным ИИ. Некоторые из этих программ ответили собственными паузами и корректировками.

Почему модель баг-баунти находится под нагрузкой

Проекты с открытым исходным кодом ощущают эту нагрузку острее всего. Многие из них поддерживаются небольшими командами или волонтёрами, у которых нет свободных ресурсов для опровержениянимых уязвимостей, и Google прямо упомянула нагрузку на этих мейнтейнеров, объясняя паузу. Эта нагрузка имеет более широкое значение, поскольку многие из этих проектов служат строительными блоками для значительной части программного обеспечения, используемого в отрасли.

Что это значит для исследователей

Для исследователей безопасности непосредственным следствием является сужение возможностей получения вознаграждений за работу с open source проектами Google. Тем, кто находит подлинные уязвимости в open source продуктах, придётся обращаться к другим VRP Google или к программе Patch Rewards.

Обновление в первом квартале 2027 года — следующая веха, за которой стоит следить. Она покажет, считает ли Google, что модель баг-баунти можно исправить с помощью более чётких правил, или же вознаграждения за безопасность open source требуют совершенно иной структуры.