Автоматизация поиска багов дошла до точки, где Google пришлось закрыть часть входящих заявок вместо дальнейшего разбора потока почти бесполезных отчётов. С 1 октября компания временно перестала принимать новые сообщения о продуктовых уязвимостях в Open Source Software Vulnerability Rewards Program, или OSS VRP.
Google уточнила, что пауза касается именно уязвимостей программных продуктов. Отчёты о компрометации цепочки поставок продолжают принимать, а заявки, отправленные до 1 октября, остаются в работе. Для некоторых репозиториев Google Cloud проблемы по-прежнему можно передавать через отдельную Cloud VRP.
Причиной компания назвала резкий рост автоматических заявок, подавляющее большинство которых не подтверждается. Нынешнее объявление не упоминает ИИ напрямую, но ещё в марте Google описала массовый приток именно ИИ-сгенерированных отчётов с выдуманными условиями эксплуатации, недостижимыми ветками кода и дефектами без заметного влияния на безопасность.
Тогда Google уже попыталась отфильтровать шум. Для критичных проектов вроде Go, Angular и Bazel компания потребовала более строгие доказательства для некоторых классов ошибок, включая воспроизводимый результат через OSS-Fuzz или принятое исправление. Для менее приоритетных проектов часть продуктовых проблем перестала приносить деньги и зачёт.
Проблема давно вышла за пределы одной программы. Весной команда cURL столкнулась с рекордным потоком сообщений после распространения генеративных инструментов. К апрелю проект получил 87 обращений, а прогноз на год доходил примерно до 325. Разбирать каждую гипотезу вручную приходилось небольшой команде сопровождения.
Похожее давление меняет и экономику bug bounty. В апреле HackerOne приостановила Internet Bug Bounty, а позже заметно снизила выплаты за ошибки в открытом коде. На этом фоне вознаграждения багхантерам за критические находки в программе сократились на 75%, поскольку поток открытий рос быстрее возможностей проектов проверить и исправить найденное.
Полностью отказываться от внешних находок Google не собирается. Компания направляет участников в другие программы вознаграждений и в Patch Rewards Program, где платят уже за готовые улучшения безопасности открытого кода. Максимальная награда за сложное исправление с высоким эффектом сейчас достигает $15 000.
Google обещает перестроить OSS VRP и сообщить о новых правилах в I квартале 2027 года. Пауза показывает главный побочный эффект автоматического поиска уязвимостей: стоимость генерации гипотез резко упала, а подтверждение реального риска, отсев дублей и проверка воспроизводимости по-прежнему требуют ручной работы.
