Как мы прогнозировали, вслед за Intel руководство Google приняло решение приостановить программу вознаграждения за обнаружение уязвимостей в проектах с открытым исходным кодом (OSS VRP) на фоне всплеска уведомлений, генерированных с помощью ИИ.
Программа OSS VRP стимулирует исследователей к ответственному раскрывать уязвимости в опенсорс-проектах, поддерживаемых Google, включая Golang, Angular, Bazel, Protocol Buffers, Fuchsia и критически важные сторонние зависимости, а также настройки репозиториев, в том числе действия GitHub, конфигурации приложений и правила контроля доступа.
Google запустила OSS VRP в августе 2022 с вознаграждениями от 100 до 31 337 долл., отметив основной фокус программы на уязвимостях, оказывающих наиболее существенное влияние на цепочку поставок ПО.
Тем не менее, исследователи по-прежнему могут отправлять обновления для ПО с открытым исходным кодом через программу Google Patch Rewards (которая предлагает вознаграждение до 15 000 долл. за исправления, оказывающие существенное влияние) и сообщать об уязвимостях в репозиториях с открытым исходным кодом Google Cloud через программу Cloud VRP компании.
Google добавила, что в настоящее время работает над корректировкой программы OSS VRP для решения проблем с автоматической отправкой заявок, а более подробная информация об изменениях будет предоставлена в следующем году.
С момента запуска своей первой программы VRP в 2010 году Google наградила тысячи исследователей суммой более чем в 81,6 млн. долл., выплатив в 2025 рекордную сумму в 17,1 млн. долл. более чем 700 исследователям, что на 40% больше, чем в 2024 с 12 млн.
Как мы отметили, Google - не первая компания, которая за последний год закрыла BugBounty в виду навалившегося потока низкокачественных отчетов, сгенерированных ИИ.
В январе разработчик утилиты curl прекратил участие проекта в программе вознаграждения за обнаружение уязвимостей на платформе HackerOne после того, как его завалили огромным потоком таких спам-сообщений об уязвимостях.
Совсем недавно, в середине сентября, Intel также отменила все финансовые вознаграждения за обнаружение уязвимостей в ПО, микропрограммах, оборудовании и услугах, о которых сообщалось в рамках программы Intigriti.
Microsoft пока занимает нейтральную позицию, но в мае также предупредила, что инструменты ИИ теперь помогают выявлять гораздо больше ошибок, что приведет к «увеличению темпов и масштабов обнаружения уязвимостей в индустрии ПО» и «может повысить операционные требования».
В частности, в прошлом месяце Microsoft выпустила исправления для рекордного количества уязвимостей - 966 , включая две активно используемые 0-day.
В общем, тренд уловили, продолжаем следить.
Post #8676
4.53K