Google приостановила программу вознаграждений за уязвимости в открытом ПО из-за потока ИИ-отчётов
Google с 1 октября остановила приём отчётов о продуктовых уязвимостях в рамках программы OSS VRP. Причина — резкий рост автоматических обращений, подавляющее большинство которых недействительны.
Google приостановила приём отчётов об уязвимостях в рамках своей программы вознаграждений за безопасность открытого ПО (Open Source Software Vulnerability Reward Program, OSS VRP). Пауза действует с 1 октября 2026 года, а обновление статуса компания обещает дать не раньше первого квартала 2027 года. Причина — резкий рост автоматических обращений, которые в подавляющем большинстве оказываются недействительными.
Что именно остановлено
- Программа OSS VRP выплачивала вознаграждения исследователям, которые находили уязвимости в открытом программном обеспечении Google.
- С 1 октября приём отчётов о продуктовых уязвимостях прекращён. Обновление обещано «в первом квартале 2027 года».
- Формулировка компании: «Эта пауза вызвана значительным ростом автоматических обращений, подавляющее большинство которых недействительны». Участникам предложили пользоваться другими программами bug bounty Google.
Почему это связывают с ИИ
По данным Tom's Hardware, инженеры Google и мейнтейнеры открытых проектов оказались перегружены тысячами отчётов, которые были недействительными или содержали выдуманные детали. Проблема известна: ещё в 2025 году специалисты по кибербезопасности предупреждали, что «ИИ-мусор» — поток сгенерированных моделями псевдоотчётов — способен разрушить классическую модель программ вознаграждений.
Механика проблемы в том, что большие языковые модели научились создавать технически правдоподобные описания уязвимостей, которых не существует. Отличить такой отчёт от настоящего можно только ручной проверкой, а это время мейнтейнеров, которые и без того работают на общественных началах.
Контекст
Google — не единственная площадка, столкнувшаяся с этим. Однако её решение показательно: пауза объявлена в одной из самых заметных программ выплат за уязвимости в открытом коде, то есть в сегменте, где внешний аудит долгое время считался ключевым элементом безопасности всей экосистемы.
Почему это важно
Открытое ПО лежит в основе значительной части современной инфраструктуры, а bug bounty были дешёвым способом привлекать независимых исследователей к его защите. Если поток ИИ-отчётов делает такие программы нерентабельными, компаниям придётся либо строить собственные системы фильтрации автоматических отчётов, либо терять внешний аудит. Для разработчиков это ещё и сигнал: автоматическая генерация отчётов об уязвимостях уже стала настолько массовой, что крупнейшие площадки предпочитают закрыть приём, а не разбирать его вручную.