Google приостановила программу наград за уязвимости в open source из-за потока ИИ-отчётов

Google приостановила программу наград за уязвимости в open source из-за потока ИИ-отчётов

Google приостановила свою программу вознаграждений за найденные уязвимости в открытом программном обеспечении (Open Source Software Vulnerability Rewards Program). По словам издания TechCrunch, причина, «значительный рост» числа заявок, созданных с помощью ИИ. В рамках программы исследователи получали награды за обнаружение уязвимостей в open source продуктах компании.

О паузе Google сообщила в постах в X и на сайте программы: она действует с 1 октября. Компания пообещала дать «обновление» (an update) в первом квартале 2027 года, то есть программа остановлена до следующего года.

Официальное объяснение компании: «Эта пауза вызвана значительным ростом автоматизированных заявок, подавляющее большинство которых недействительны». Со ссылкой на Tom's Hardware TechCrunch пишет, что инженеры Google и мейнтейнеры (сопровождающие) открытых проектов были завалены отчётами, которые оказывались недействительными или содержали галлюцинации.

TechCrunch напоминает, что год назад издание сообщало о предупреждениях экспертов по кибербезопасности: «ИИ-мусор» (AI slop) создаёт серьёзный риск для программ вознаграждения за уязвимости. По мнению издания, именно с этой проблемой теперь столкнулась программа Google. А пока участникам предлагается обратить внимание на другие программы вознаграждения за уязвимости, которые есть у компании.

Конкретных цифр в материале нет: сколько заявок пришло и какая доля была недействительной, кроме формулировки «подавляющее большинство», не сообщается. Не указано и то, возобновит ли Google программу, изменит её или закроет: обещано только обновление в первом квартале 2027 года.

Ключевые факты

  • Google приостановила Open Source Software Vulnerability Rewards Program, программу наград за уязвимости в своём открытом ПО; пауза действует с 1 октября.
  • Причина по версии Google: значительный рост автоматизированных заявок, подавляющее большинство которых недействительны.
  • По данным Tom's Hardware (в пересказе TechCrunch), инженеры Google и мейнтейнеры open source проектов были завалены отчётами, которые были недействительными или содержали галлюцинации.
  • Обновление по программе Google обещает в первом квартале 2027 года; пока участникам советуют обратить внимание на другие программы вознаграждения компании.
  • Цифры по числу заявок и доле недействительных, а также судьба программы после паузы в материале не названы.

Почему это важно

Программы вознаграждения за уязвимости, один из способов, которым компании получают помощь внешних исследователей. Теперь одна из них остановлена из-за потока автоматизированных заявок. Год назад, как напоминает TechCrunch, эксперты по кибербезопасности уже предупреждали, что ИИ-мусор представляет серьёзный риск для таких программ. Случай Google показывает, как это предупреждение проявляется на практике: проверка недействительных отчётов отнимает силы у инженеров и мейнтейнеров.

Кому это важно

Исследователям безопасности, которые сообщали об уязвимостях в open source проектах Google ради наград. Мейнтейнерам открытых проектов, которым приходилось разбирать отчёты. Командам, которые сами ведут программы вознаграждения за уязвимости и могут столкнуться с таким же наплывом заявок.

Как это применить

Прямых инструкций в материале нет. Единственная рекомендация касается участников программы: пока пауза действует, им предлагается рассмотреть другие программы вознаграждения Google. Какие именно, в источнике не уточняется. Обновление по самой программе компания обещает в первом квартале 2027 года.

Можно ли доверять

Материал короткий. Цитата о причине паузы принадлежит самой Google: в источнике она дана как слова компании, без указания площадки. О самой паузе и обновлении Google сообщила в постах в X и на сайте программы. Рассказ о том, что инженеры и мейнтейнеры были перегружены недействительными отчётами и галлюцинациями, TechCrunch приводит со ссылкой на Tom's Hardware. Связь паузы именно с ИИ-заявками, вывод издания; в цитате Google говорится об «автоматизированных заявках». Конкретных цифр не приведено.

Риски и подводные камни

Неизвестно, чем закончится пауза: Google обещает лишь «обновление» в первом квартале 2027 года и не говорит, возобновится ли программа, изменится или будет закрыта. Не сообщается и то, будут ли рассматриваться и оплачиваться уже поданные заявки. Пока программа не работает, у исследователей остаётся меньше стимулов сообщать об уязвимостях в этом open source ПО именно через неё.

«Эта пауза вызвана значительным ростом автоматизированных заявок, подавляющее большинство которых недействительны.»

— Google