Google полностью приостанавливает программу вознаграждений за уязвимости в открытом ПО из-за спама от ИИ

Google Oss Vrp уязвимости ии безопасность разработчики neowin.net

Google прекратила прием сообщений об уязвимостях в открытом ПО с 1 октября из-за тысяч ложных отчетов от ИИ. Исследователей перенаправляют на Cloud VRP и Patch Rewards. Узнайте, как это повлияет на поиск уязвимостей.

Google приостановила прием сообщений об уязвимостях продуктов в рамках своей программы вознаграждений за обнаружение уязвимостей в открытом исходном коде (Open Source Software Vulnerability Reward Program, OSS VRP) с 1 октября. Прием отчетов об уязвимостях в открытом ПО будет заморожен до первого квартала 2027 года. Причиной заморозки стало то, что разработчики были перегружены тысячами ложных отчетов. Ложных, поскольку они были сгенерированы искусственным интеллектом и содержали галлюцинации.

Что затронуто?

Эта приостановка касается только сообщений об уязвимостях продуктов в рамках OSS VRP, а не других аналогичных программ, которые ведет Google. Все, что было отправлено до 1 октября, не будет затронуто этим изменением. Cloud VRP и отчеты по цепочке поставок OSS VRP также продолжат работать в обычном режиме.

Что такое OSS VRP?

Для тех, кто не знаком с этой программой, OSS VRP — это схема вознаграждений за безопасность, управляемая Google. Она стимулирует независимых исследователей ответственно находить и раскрывать ошибки в открытом исходном коде Google. Охотники за ошибками обычно получают вознаграждение за свои находки. Однако искусственный интеллект упростил поиск ошибок, и проекты оказались перегружены. В результате они вносят изменения в свои программы.

Отчеты от ИИ перегружают программы вознаграждений за ошибки

Когда кто-то использует ИИ для поиска легких уязвимостей, это приводит к перегрузке рецензентов кода отчетами. Хотя некоторые отчеты могут содержать обоснованные находки и исправления, другие являются галлюцинациями. Каждый поступающий отчет должен был проверяться человеком, что приводило к выгоранию из-за огромного количества отчетов.

В своем сообщении Google заявила:

«С 1 октября 2026 года мы больше не принимаем сообщения об уязвимостях продуктов, отправленные в OSS VRP. Для некоторых репозиториев Google Cloud, влияющих на продукты Google Cloud, мы можем по-прежнему принимать отчеты об уязвимостях продуктов через Cloud VRP. Мы продолжим переформатировать и работать над этим аспектом OSS VRP и обязуемся предоставить обновление в первом квартале 2027 года. А пока мы призываем вас искать уязвимости в других наших VRP-программах и отправлять отчеты туда, или воспользоваться программой Patch Rewards. Это изменение не затрагивает сообщения об уязвимостях продуктов, отправленные до 1 октября 2026 года».

Что теперь могут делать исследователи безопасности?

Как упоминает Google, исследователи, желающие продолжать сообщать об уязвимостях, должны использовать альтернативные каналы, такие как Patch Rewards Program или Cloud VRP. Исследователям безопасности также следует следить за обновлениями схемы на Google Bug Hunters, когда она вновь откроется в следующем году, включая возможное изменение системы выплат.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: