главное в кибербезопасности Читать в канале
Уязвимости 5 октября 2026 2 мин

Google приостановила Bug Bounty из-за наплыва ИИ-отчётов об уязвимостях

Google приостановила приём отчётов в программу OSS VRP

Google временно прекратила приём заявок на участие в программе Bug Bounty для открытого программного обеспечения (OSS VRP). Причиной стало резкое увеличение числа автоматизированных отчётов об уязвимостях. Большинство из них оказались недействительными. Компания намерена пересмотреть процесс приёма заявок и внедрить новые механизмы контроля.

OSS VRP стимулирует поиск уязвимостей в открытом ПО

Программа OSS VRP (Open Source Vulnerability Reporting Program) предназначена для поиска и устранения уязвимостей в проектах с открытым исходным кодом. Она позволяет исследователям безопасности получать вознаграждение за обнаружение и сообщение об ошибках. Однако, как отмечают эксперты, развитие генеративного искусственного интеллекта (ИИ) снизило стоимость создания правдоподобных отчётов. Это привело к массовой подаче спекулятивных, дублирующихся или ложных данных.

Программа OSS VRP затронула всех пользователей

Ранее аналогичная ситуация произошла с программой HackerOne для проекта curl. В начале 2026 года компания прекратила её работу из-за наплыва низкокачественных отчётов, часто сгенерированных ИИ. Intel также запустила новую программу Bug Bounty на платформе Intigriti, но быстро приостановила приём заявок, чтобы справиться с потоком ИИ-отчётов. Временная приостановка программы Google позволит инженерам и сопровождающим открытого ПО сосредоточиться на реальных проблемах, а не на проверке большого количества невалидных сообщений. Это также даст Google время для разработки улучшенных механизмов контроля, таких как обязательные доказательства концепции (proof-of-concept) и ограничения на количество подаваемых заявок.

Google пересмотрит процесс приёма заявок

Google планирует обновить детали программы OSS VRP в первом квартале 2027 года. Ожидается, что компания внедрит более строгие требования к подаче отчётов, включая обязательное предоставление доказательств концепции и установление пороговых значений для подтверждения уязвимостей. Это поможет отсеять автоматизированные и недостоверные сообщения. В то же время, компания стремится сохранить возможность для добросовестных исследователей сообщать об обнаруженных уязвимостях. Решение Google направлено на оптимизацию процесса и повышение эффективности программы Bug Bounty.

Коротко в карточках

Google приостановила Bug Bounty из-за наплыва ИИ-отчётов об уязвимостях — карточка 1 из 2Google приостановила Bug Bounty из-за наплыва ИИ-отчётов об уязвимостях — карточка 2 из 2

Опубликовано в канале 5 октября, 19:05

Каждый материал сайта выходит в канале в тот же момент.

Источник: Malwarebytes Labs