Google заморозила часть open-source bug bounty из-за потока ИИ-мусора

leer en español

3036
Google заморозила часть open-source bug bounty из-за потока ИИ-мусора

Автоматизация поиска дыр внезапно стала проблемой для тех, кто их проверяет.

image

Автоматизация поиска багов дошла до точки, где Google пришлось закрыть часть входящих заявок вместо дальнейшего разбора потока почти бесполезных отчётов. С 1 октября компания временно перестала принимать новые сообщения о продуктовых уязвимостях в Open Source Software Vulnerability Rewards Program, или OSS VRP.

Google уточнила, что пауза касается именно уязвимостей программных продуктов. Отчёты о компрометации цепочки поставок продолжают принимать, а заявки, отправленные до 1 октября, остаются в работе. Для некоторых репозиториев Google Cloud проблемы по-прежнему можно передавать через отдельную Cloud VRP.

Причиной компания назвала резкий рост автоматических заявок, подавляющее большинство которых не подтверждается. Нынешнее объявление не упоминает ИИ напрямую, но ещё в марте Google описала массовый приток именно ИИ-сгенерированных отчётов с выдуманными условиями эксплуатации, недостижимыми ветками кода и дефектами без заметного влияния на безопасность.

Тогда Google уже попыталась отфильтровать шум. Для критичных проектов вроде Go, Angular и Bazel компания потребовала более строгие доказательства для некоторых классов ошибок, включая воспроизводимый результат через OSS-Fuzz или принятое исправление. Для менее приоритетных проектов часть продуктовых проблем перестала приносить деньги и зачёт.

Проблема давно вышла за пределы одной программы. Весной команда cURL столкнулась с рекордным потоком сообщений после распространения генеративных инструментов. К апрелю проект получил 87 обращений, а прогноз на год доходил примерно до 325. Разбирать каждую гипотезу вручную приходилось небольшой команде сопровождения.

Похожее давление меняет и экономику bug bounty. В апреле HackerOne приостановила Internet Bug Bounty, а позже заметно снизила выплаты за ошибки в открытом коде. На этом фоне вознаграждения багхантерам за критические находки в программе сократились на 75%, поскольку поток открытий рос быстрее возможностей проектов проверить и исправить найденное.

Полностью отказываться от внешних находок Google не собирается. Компания направляет участников в другие программы вознаграждений и в Patch Rewards Program, где платят уже за готовые улучшения безопасности открытого кода. Максимальная награда за сложное исправление с высоким эффектом сейчас достигает $15 000.

Google обещает перестроить OSS VRP и сообщить о новых правилах в I квартале 2027 года. Пауза показывает главный побочный эффект автоматического поиска уязвимостей: стоимость генерации гипотез резко упала, а подтверждение реального риска, отсев дублей и проверка воспроизводимости по-прежнему требуют ручной работы.