Google приостановила программу наград за уязвимости в open source из-за потока ИИ-отчётов

Google приостановила свою программу вознаграждений за найденные уязвимости в открытом программном обеспечении (Open Source Software Vulnerability Rewards Program). По словам издания TechCrunch, причина, «значительный рост» числа заявок, созданных с помощью ИИ. В рамках программы исследователи получали награды за обнаружение уязвимостей в open source продуктах компании.
О паузе Google сообщила в постах в X и на сайте программы: она действует с 1 октября. Компания пообещала дать «обновление» (an update) в первом квартале 2027 года, то есть программа остановлена до следующего года.
Официальное объяснение компании: «Эта пауза вызвана значительным ростом автоматизированных заявок, подавляющее большинство которых недействительны». Со ссылкой на Tom's Hardware TechCrunch пишет, что инженеры Google и мейнтейнеры (сопровождающие) открытых проектов были завалены отчётами, которые оказывались недействительными или содержали галлюцинации.
TechCrunch напоминает, что год назад издание сообщало о предупреждениях экспертов по кибербезопасности: «ИИ-мусор» (AI slop) создаёт серьёзный риск для программ вознаграждения за уязвимости. По мнению издания, именно с этой проблемой теперь столкнулась программа Google. А пока участникам предлагается обратить внимание на другие программы вознаграждения за уязвимости, которые есть у компании.
Конкретных цифр в материале нет: сколько заявок пришло и какая доля была недействительной, кроме формулировки «подавляющее большинство», не сообщается. Не указано и то, возобновит ли Google программу, изменит её или закроет: обещано только обновление в первом квартале 2027 года.
Ключевые факты
- Google приостановила Open Source Software Vulnerability Rewards Program, программу наград за уязвимости в своём открытом ПО; пауза действует с 1 октября.
- Причина по версии Google: значительный рост автоматизированных заявок, подавляющее большинство которых недействительны.
- По данным Tom's Hardware (в пересказе TechCrunch), инженеры Google и мейнтейнеры open source проектов были завалены отчётами, которые были недействительными или содержали галлюцинации.
- Обновление по программе Google обещает в первом квартале 2027 года; пока участникам советуют обратить внимание на другие программы вознаграждения компании.
- Цифры по числу заявок и доле недействительных, а также судьба программы после паузы в материале не названы.
Почему это важно
Программы вознаграждения за уязвимости, один из способов, которым компании получают помощь внешних исследователей. Теперь одна из них остановлена из-за потока автоматизированных заявок. Год назад, как напоминает TechCrunch, эксперты по кибербезопасности уже предупреждали, что ИИ-мусор представляет серьёзный риск для таких программ. Случай Google показывает, как это предупреждение проявляется на практике: проверка недействительных отчётов отнимает силы у инженеров и мейнтейнеров.
Кому это важно
Исследователям безопасности, которые сообщали об уязвимостях в open source проектах Google ради наград. Мейнтейнерам открытых проектов, которым приходилось разбирать отчёты. Командам, которые сами ведут программы вознаграждения за уязвимости и могут столкнуться с таким же наплывом заявок.
Как это применить
Прямых инструкций в материале нет. Единственная рекомендация касается участников программы: пока пауза действует, им предлагается рассмотреть другие программы вознаграждения Google. Какие именно, в источнике не уточняется. Обновление по самой программе компания обещает в первом квартале 2027 года.
Можно ли доверять
Материал короткий. Цитата о причине паузы принадлежит самой Google: в источнике она дана как слова компании, без указания площадки. О самой паузе и обновлении Google сообщила в постах в X и на сайте программы. Рассказ о том, что инженеры и мейнтейнеры были перегружены недействительными отчётами и галлюцинациями, TechCrunch приводит со ссылкой на Tom's Hardware. Связь паузы именно с ИИ-заявками, вывод издания; в цитате Google говорится об «автоматизированных заявках». Конкретных цифр не приведено.
Риски и подводные камни
Неизвестно, чем закончится пауза: Google обещает лишь «обновление» в первом квартале 2027 года и не говорит, возобновится ли программа, изменится или будет закрыта. Не сообщается и то, будут ли рассматриваться и оплачиваться уже поданные заявки. Пока программа не работает, у исследователей остаётся меньше стимулов сообщать об уязвимостях в этом open source ПО именно через неё.
«Эта пауза вызвана значительным ростом автоматизированных заявок, подавляющее большинство которых недействительны.»