TGViewer
Новости информационной безопасности Новости информационной безопасности @fstecru · 5.66K subscribers
Post #2109 318
Google заморозила часть open-source bug bounty из-за потока ИИ-мусора

7 октября. / securitylab.ru /. Автоматизация поиска дыр внезапно стала проблемой для тех, кто их проверяет.

Автоматизация поиска багов дошла до точки, где Google пришлось закрыть часть входящих заявок вместо дальнейшего разбора потока почти бесполезных отчётов. С 1 октября компания временно перестала принимать новые сообщения о продуктовых уязвимостях в Open Source Software Vulnerability Rewards Program, или OSS VRP.

Google уточнила, что пауза касается именно уязвимостей программных продуктов. Отчёты о компрометации цепочки поставок продолжают принимать, а заявки, отправленные до 1 октября, остаются в работе. Для некоторых репозиториев Google Cloud проблемы по-прежнему можно передавать через отдельную Cloud VRP.

Причиной компания назвала резкий рост автоматических заявок, подавляющее большинство которых не подтверждается. Нынешнее объявление не упоминает ИИ напрямую, но ещё в марте Google описала массовый приток именно ИИ-сгенерированных отчётов с выдуманными условиями эксплуатации, недостижимыми ветками кода и дефектами без заметного влияния на безопасность.

Тогда Google уже попыталась отфильтровать шум. Для критичных проектов вроде Go, Angular и Bazel компания потребовала более строгие доказательства для некоторых классов ошибок, включая воспроизводимый результат через OSS-Fuzz или принятое исправление. Для менее приоритетных проектов часть продуктовых проблем перестала приносить деньги и зачёт.

Проблема давно вышла за пределы одной программы. Весной команда cURL столкнулась с рекордным потоком сообщений после распространения генеративных инструментов. К апрелю проект получил 87 обращений, а прогноз на год доходил примерно до 325. Разбирать каждую гипотезу вручную приходилось небольшой команде сопровождения.

Похожее давление меняет и экономику bug bounty. В апреле HackerOne приостановила Internet Bug Bounty, а позже заметно снизила выплаты за ошибки в открытом коде. На этом фоне вознаграждения багхантерам за критические находки в программе сократились на 75%, поскольку поток открытий рос быстрее возможностей проектов проверить и исправить найденное.

Полностью отказываться от внешних находок Google не собирается. Компания направляет участников в другие программы вознаграждений и в Patch Rewards Program, где платят уже за готовые улучшения безопасности открытого кода. Максимальная награда за сложное исправление с высоким эффектом сейчас достигает $15 000.

Google обещает перестроить OSS VRP и сообщить о новых правилах в I квартале 2027 года. Пауза показывает главный побочный эффект автоматического поиска уязвимостей: стоимость генерации гипотез резко упала, а подтверждение реального риска, отсев дублей и проверка воспроизводимости по-прежнему требуют ручной работы.
More from @fstecru
  1. Oct 9, 2026Сразу несколько крупнейших российских СМИ легли после атаки на дата-центр «Яндекса» 9 октя…
  2. Oct 8, 2026📚Для входа на Госуслуги могут ввести дополнительные проверки 6 Октября. / anti-malware.ru…
  3. Oct 8, 2026Post #2111
  4. Oct 8, 2026В Ленобласти стартует форум "Территория БезОпасности" 7 октября. / Российская Газета /. В…
  5. Oct 7, 2026«Госуслугам» готовят дополнительную защиту: власти хотят усложнить вход и восстановление а…
  6. Oct 6, 2026📚Российский бизнес не успевает закрывать критические дыры: полностью исправились лишь 14,…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →