AIPi

Google приостановила программу вознаграждений за уязвимости в открытом ПО из-за потока ИИ-отчётов

Google с 1 октября остановила приём отчётов о продуктовых уязвимостях в рамках программы OSS VRP. Причина — резкий рост автоматических обращений, подавляющее большинство которых недействительны.

Google приостановила программу вознаграждений за уязвимости в открытом ПО из-за потока ИИ-отчётов

Google приостановила приём отчётов об уязвимостях в рамках своей программы вознаграждений за безопасность открытого ПО (Open Source Software Vulnerability Reward Program, OSS VRP). Пауза действует с 1 октября 2026 года, а обновление статуса компания обещает дать не раньше первого квартала 2027 года. Причина — резкий рост автоматических обращений, которые в подавляющем большинстве оказываются недействительными.

Что именно остановлено

  • Программа OSS VRP выплачивала вознаграждения исследователям, которые находили уязвимости в открытом программном обеспечении Google.
  • С 1 октября приём отчётов о продуктовых уязвимостях прекращён. Обновление обещано «в первом квартале 2027 года».
  • Формулировка компании: «Эта пауза вызвана значительным ростом автоматических обращений, подавляющее большинство которых недействительны». Участникам предложили пользоваться другими программами bug bounty Google.

Почему это связывают с ИИ

По данным Tom's Hardware, инженеры Google и мейнтейнеры открытых проектов оказались перегружены тысячами отчётов, которые были недействительными или содержали выдуманные детали. Проблема известна: ещё в 2025 году специалисты по кибербезопасности предупреждали, что «ИИ-мусор» — поток сгенерированных моделями псевдоотчётов — способен разрушить классическую модель программ вознаграждений.

Механика проблемы в том, что большие языковые модели научились создавать технически правдоподобные описания уязвимостей, которых не существует. Отличить такой отчёт от настоящего можно только ручной проверкой, а это время мейнтейнеров, которые и без того работают на общественных началах.

Контекст

Google — не единственная площадка, столкнувшаяся с этим. Однако её решение показательно: пауза объявлена в одной из самых заметных программ выплат за уязвимости в открытом коде, то есть в сегменте, где внешний аудит долгое время считался ключевым элементом безопасности всей экосистемы.

Почему это важно

Открытое ПО лежит в основе значительной части современной инфраструктуры, а bug bounty были дешёвым способом привлекать независимых исследователей к его защите. Если поток ИИ-отчётов делает такие программы нерентабельными, компаниям придётся либо строить собственные системы фильтрации автоматических отчётов, либо терять внешний аудит. Для разработчиков это ещё и сигнал: автоматическая генерация отчётов об уязвимостях уже стала настолько массовой, что крупнейшие площадки предпочитают закрыть приём, а не разбирать его вручную.

Источники

#google#кибербезопасность#открытый-код