Google частично приостанавливает работу опенсорсной программы bug bounty из-за ИИ-слопа - «Новости»

  • 14:30, 11-окт-2026
  • Новости / Добавления стилей / Заработок / Отступы и поля / Самоучитель CSS / Изображения / Преимущества стилей / Интернет и связь
  • Ferguson
  • 0

Компания Google временно не принимает отчеты об уязвимостях через программу Open Source Software Vulnerability Rewards Program (OSS VRP). Причиной для этой паузы послужил резкий рост числа автоматизированных отчетов, созданных с помощью ИИ. Причем подавляющее большинство из них описывало баги, которых на самом деле не существовало.


В компании сообщают, что ограничения касаются только уязвимостей в конкретных продуктах, тогда как отчеты об атаках на цепочки поставок по-прежнему принимаются. Также подчеркивается, что все уже отправленные заявки будут рассмотрены: изменение не затрагивает отчеты об уязвимостях, поданные до 1 октября 2026 года.


Программа OSS VRP была запущена в августе 2022 года и охватывает различные опенсорсные проекты Google, включая Go, Angular, Bazel, Protocol Buffers и Fuchsia, а также критические сторонние зависимости и настройки репозиториев. Размер вознаграждений составлял от 100 до 31 337 долларов США, причем основное внимание уделялось багам, способным повлиять на цепочки поставок ПО.


О части своих находок ИБ-исследователи пока могут сообщать через другие программы. Например, отчеты об уязвимостях в репозиториях Google Cloud, которые затрагивают облачные продукты компании, по-прежнему можно отправлять через программу Cloud VRP. Кроме того, продолжает работать Patch Rewards Program, где за важные патчи для опенсорсных проектов можно получить до 15 000 долларов США.


Представители Google пишут, что в ближайшее время намерены переработать OSS VRP с учетом новой проблемы автоматизированных отчетов. Подробности о том, как будет выглядеть обновленная программа, обещают раскрыть в первом квартале 2027 года.


Отметим, что это не первая программа bug bounty, которая не справляется с потоком отчетов, сгенерированных или подготовленных с помощью ИИ. К примеру, весной 2026 года Линус Торвальдс (Linus Torvalds) жаловался, что дублирующиеся ИИ-отчеты сделали рассылку, посвященную вопросам безопасности ядра Linux, «практически неуправляемой».


В свою очередь, разработчики curl ранее вообще закрыли bug bounty-программу проекта из-за потока ИИ-слопа.


Похожая ситуация сложилась и у HackerOne. 27 марта текущего года платформа приостановила прием новых заявок в программу Internet Bug Bounty (IBB), прямо сославшись на рост количества уязвимостей, которые обнаруживают при помощи ИИ.


А в сентябре 2026 года СМИ заметили, что компания Intel отменила вознаграждения в своей программе bug bounty, в рамках которой исследователи могли получить за уязвимость до 100 000 долларов США.


Кроме того, в мае текущего года специалисты Google уже меняли правила bug bounty для Chrome и Android из-за широкого распространения ИИ-инструментов. Тогда стандартные выплаты за баги в Chrome снизили, сделав упор на короткие отчеты с конкретными доказательствами существования проблемы. В Android, напротив, решили поощрять поиск уязвимостей, которые ИИ пока обнаруживает хуже.


Компания Google временно не принимает отчеты об уязвимостях через программу Open Source Software Vulnerability Rewards Program (OSS VRP). Причиной для этой паузы послужил резкий рост числа автоматизированных отчетов, созданных с помощью ИИ. Причем подавляющее большинство из них описывало баги, которых на самом деле не существовало. В компании сообщают, что ограничения касаются только уязвимостей в конкретных продуктах, тогда как отчеты об атаках на цепочки поставок по-прежнему принимаются. Также подчеркивается, что все уже отправленные заявки будут рассмотрены: изменение не затрагивает отчеты об уязвимостях, поданные до 1 октября 2026 года. Программа OSS VRP была запущена в августе 2022 года и охватывает различные опенсорсные проекты Google, включая Go, Angular, Bazel, Protocol Buffers и Fuchsia, а также критические сторонние зависимости и настройки репозиториев. Размер вознаграждений составлял от 100 до 31 337 долларов США, причем основное внимание уделялось багам, способным повлиять на цепочки поставок ПО. О части своих находок ИБ-исследователи пока могут сообщать через другие программы. Например, отчеты об уязвимостях в репозиториях Google Cloud, которые затрагивают облачные продукты компании, по-прежнему можно отправлять через программу Cloud VRP. Кроме того, продолжает работать Patch Rewards Program, где за важные патчи для опенсорсных проектов можно получить до 15 000 долларов США. Представители Google пишут, что в ближайшее время намерены переработать OSS VRP с учетом новой проблемы автоматизированных отчетов. Подробности о том, как будет выглядеть обновленная программа, обещают раскрыть в первом квартале 2027 года. Отметим, что это не первая программа bug bounty, которая не справляется с потоком отчетов, сгенерированных или подготовленных с помощью ИИ. К примеру, весной 2026 года Линус Торвальдс (Linus Torvalds) жаловался, что дублирующиеся ИИ-отчеты сделали рассылку, посвященную вопросам безопасности ядра Linux, «практически неуправляемой». В свою очередь, разработчики curl ранее вообще закрыли bug bounty-программу проекта из-за потока ИИ-слопа. Похожая ситуация сложилась и у HackerOne. 27 марта текущего года платформа приостановила прием новых заявок в программу Internet Bug Bounty (IBB), прямо сославшись на рост количества уязвимостей, которые обнаруживают при помощи ИИ. А в сентябре 2026 года СМИ заметили, что компания Intel отменила вознаграждения в своей программе bug bounty, в рамках которой исследователи могли получить за уязвимость до 100 000 долларов США. Кроме того, в мае текущего года специалисты Google уже меняли правила bug bounty для Chrome и Android из-за широкого распространения ИИ-инструментов. Тогда стандартные выплаты за баги в Chrome снизили, сделав упор на короткие отчеты с конкретными доказательствами существования проблемы. В Android, напротив, решили поощрять поиск уязвимостей, которые ИИ пока обнаруживает хуже.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Другие новости


Рекомендуем

Комментарии (0)




Уважаемый посетитель нашего сайта!
Комментарии к данной записи отсутсвуют. Вы можете стать первым!