Google приостановила Bug Bounty из-за наплыва ИИ-отчётов об уязвимостях
Google приостановила приём отчётов в программу OSS VRP
Google временно прекратила приём заявок на участие в программе Bug Bounty для открытого программного обеспечения (OSS VRP). Причиной стало резкое увеличение числа автоматизированных отчётов об уязвимостях. Большинство из них оказались недействительными. Компания намерена пересмотреть процесс приёма заявок и внедрить новые механизмы контроля.
OSS VRP стимулирует поиск уязвимостей в открытом ПО
Программа OSS VRP (Open Source Vulnerability Reporting Program) предназначена для поиска и устранения уязвимостей в проектах с открытым исходным кодом. Она позволяет исследователям безопасности получать вознаграждение за обнаружение и сообщение об ошибках. Однако, как отмечают эксперты, развитие генеративного искусственного интеллекта (ИИ) снизило стоимость создания правдоподобных отчётов. Это привело к массовой подаче спекулятивных, дублирующихся или ложных данных.
Программа OSS VRP затронула всех пользователей
Ранее аналогичная ситуация произошла с программой HackerOne для проекта curl. В начале 2026 года компания прекратила её работу из-за наплыва низкокачественных отчётов, часто сгенерированных ИИ. Intel также запустила новую программу Bug Bounty на платформе Intigriti, но быстро приостановила приём заявок, чтобы справиться с потоком ИИ-отчётов. Временная приостановка программы Google позволит инженерам и сопровождающим открытого ПО сосредоточиться на реальных проблемах, а не на проверке большого количества невалидных сообщений. Это также даст Google время для разработки улучшенных механизмов контроля, таких как обязательные доказательства концепции (proof-of-concept) и ограничения на количество подаваемых заявок.
Google пересмотрит процесс приёма заявок
Google планирует обновить детали программы OSS VRP в первом квартале 2027 года. Ожидается, что компания внедрит более строгие требования к подаче отчётов, включая обязательное предоставление доказательств концепции и установление пороговых значений для подтверждения уязвимостей. Это поможет отсеять автоматизированные и недостоверные сообщения. В то же время, компания стремится сохранить возможность для добросовестных исследователей сообщать об обнаруженных уязвимостях. Решение Google направлено на оптимизацию процесса и повышение эффективности программы Bug Bounty.
Коротко в карточках


Опубликовано в канале 5 октября, 19:05
Каждый материал сайта выходит в канале в тот же момент.
Источник: Malwarebytes Labs