TGViewer
Управление Уязвимостями и прочее Управление Уязвимостями и прочее @avleonovrus · 12.2K subscribers
Post #3466 748
Даже Google не справляется с потоком нейрослопных Bug Bounty-репортов. Компания временно приостановила приём отчётов в своей программе поиска уязвимостей для open source-проектов (OSS VRP), потому что получила огромное количество автоматически сгенерированных заявок. Большинство из них оказались бесполезными или ложными.

OSS VRP была запущена в 2022 году и предназначена для поиска уязвимостей в open source-проектах, которые поддерживает Google, например, Go, Angular, Bazel и Fuchsia. За найденные уязвимости компания выплачивала от $100 до $31 337.

При этом другие программы Google продолжают работать:

🔹 Patch Rewards Program - программа для тех, кто предлагает исправления для уязвимостей в open source. За наиболее важные исправления можно получить до $15 000.

🔹 Cloud VRP - программа для уязвимостей в open source-коде Google, которые непосредственно влияют на облачные сервисы Google Cloud, например, Compute Engine, Kubernetes Engine или Cloud Storage.

Проблема с некачественными сгенерированными отчётами уже затронула и другие компании. Ранее разработчики curl закрыли свою bug bounty-программу на HackerOne из-за огромного количества подобных отчётов.

Google планирует изменить правила OSS VRP и рассказать о новых условиях в первом квартале 2027 года.

Как по мне, это симптом системного сдвига: автоматическая генерация правдоподобных отчётов об уязвимостях стала настолько простой, что старая модель массового Bug Bounty перестаёт масштабироваться. 🤷‍♂️ Никаких ресурсов на триаж не хватит.

Имхо, развитие пойдёт в сторону:

🔸 Ужесточения требований. Если нет рабочего эксплоита, наглядно демонстрирующего понятный и полезный для злоумышленника эффект, репорты не будут приниматься.

🔸 Автоматизация валидации. AI-агенты будут поднимать тестовые среды и практически проверять работоспособность эксплоитов, а всё, что не проходит этот строгий отсев, будет игнорироваться.

Иными словами, ИИ неизбежно продолжит генерировать шум, но фильтрация этого шума также будет решаться по большей части с помощью ИИ.

➡️Ⓜ️ MAX | @avleonovrus #Google #BugBounty #OSSVRP #OpenSource #AI #CloudVRP #GoogleCloud #HackerOne #Curl #AISlop #Go #Angular #Bazel #Fuchsia
  • 👍 3
  • ❤ 2
  • 💯 1
More from @avleonovrus
  1. Oct 7, 2026Посмотрел, какие продукты удалось и не удалось взломать в первый день хакерских соревнован…
  2. Oct 5, 2026Посмотрел новый cKEV Index от CyberOK. По названию можно было бы предположить, что это оте…
  3. Oct 4, 2026Искусственный интеллект превращает одного хакера в целую армию. Понравился шортс из канала…
  4. Oct 4, 2026Почему CISO не могут ответить на три самых сложных вопроса совета директоров? Понравилась…
  5. Oct 2, 2026Сентябрьский Linux Patch Wednesday. Всего 2653 уязвимости. Для сравнения, в августе было 3…
  6. Sep 30, 2026Следующим мероприятием, в котором я собираюсь поучаствовать, будет форум "ПРОВЕРКА НА ПРОЧ…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →