К содержанию
Умно. Полезно. Иногда несерьёзно.
Google закрыла приём багов в open source из-за ИИ-спама

Google закрыла приём багов в open source из-за ИИ-спама

За уязвимость в Go, Angular или Protocol Buffers компания платила от $100 до $31 337, а новостей о программе теперь стоит ждать только в начале 2027 года.

Изображение: Tom's Hardware

Google с 1 октября перестала принимать отчёты об уязвимостях в своих открытых проектах по программе вознаграждений OSS VRP. Причина в лавине отчётов, написанных с помощью ИИ, большая часть которых оказалась ошибочной. Разработчики, которые поддерживают эти проекты, тратили время на проверку выдуманных проблем вместо того, чтобы закрывать настоящие.

Пауза касается только отчётов об уязвимостях в самих продуктах. Сообщения о рисках в цепочке поставок, то есть в сторонних библиотеках и инструментах сборки, Google принимает дальше. Часть репозиториев, связанных с Google Cloud, по-прежнему покрывает программа Cloud VRP. Отчёты, отправленные до 1 октября, рассмотрят. О дальнейшей судьбе программы компания обещает рассказать в первом квартале 2027 года.

Что потеряли охотники за багами

OSS VRP работала с 2022 года. За найденную ошибку в проектах вроде языка Go, фреймворка Angular и формата Protocol Buffers Google платила от $100 до $31 337. В начале 2026 года компания уже переписывала правила, чтобы отсеять слабые отчёты, но это не помогло.

Баг-баунти работает просто: компания платит внешним исследователям за найденные дыры. Раньше на хороший отчёт уходили дни работы. Языковые модели позволили за минуты выпускать тексты, которые выглядят убедительно, но часто описывают несуществующие ошибки и содержат нерабочие примеры атак.

Google не первая

С той же проблемой столкнулись и другие:

  • проект curl закрыл свою программу вознаграждений из-за ИИ-отчётов;
  • Intel приостановила баг-баунти, где платила до $100 тыс. за уязвимость;
  • мейнтейнеры ядра Linux получают больше 2 тыс. сообщений об уязвимостях за один цикл выпуска;
  • в Linux прекращают поддержку старых сетевых драйверов, на которые сыпались ложные отчёты.

Пауза бьёт прежде всего по честным исследователям, для которых такие программы были заработком. Пользователям она тоже ничего хорошего не сулит. Открытый код Google работает внутри огромного числа приложений, и когда настоящие сообщения об уязвимостях тонут в мусоре, реальные дыры дольше остаются незакрытыми.

Наука столкнулась с тем же: архив препринтов arXiv ограничил учёных двумя статьями в месяц из-за наплыва текстов от нейросетей.

Источники: Tom’s Hardware — Google приостановила часть OSS VRP, Hardware Busters — условия программы и другие проекты