Google приостановил программу Open Source Software Vulnerability Rewards Program после наплыва автоматических сообщений об уязвимостях, большинство из которых оказались невалидными. Пауза вступила в силу 1 октября, а обновление компания пообещала в первом квартале 2027 года. Это важно, поскольку показывает, как отчеты, созданные с помощью ИИ, перегружают процесс безопасности быстрее, чем команды успевают их проверять.
Почему Google остановил выплаты за open source
О решении Google сообщил в публикациях в X и на сайте программы, напрямую связав паузу с объемом и качеством входящих отчетов. Компания заявила о значительном росте автоматических отправок и добавила, что подавляющее большинство из них невалидны. Программа выплачивала исследователям вознаграждения за уязвимости в программном обеспечении Google с открытым кодом, поэтому заморозка более чем на год останавливает новые выплаты в этом канале. Участникам на это время предложили рассмотреть другие bug bounty программы Google.
Проблема здесь не в нехватке отчетов, а в нехватке пригодных к работе. По данным Tom's Hardware, инженеры Google и мейнтейнеры open source были перегружены сообщениями, которые были невалидными или содержали галлюцинации. В такой схеме время triage уходит на опровержение находок, а не на исправление кода. Для программы, построенной на вознаграждении исследователей, затраты смещаются с выплат за реальные ошибки на труд по отсеиванию шума.
Предупреждение прозвучало примерно за год до решения. В прошлом году TechCrunch писал, что эксперты по кибербезопасности предупреждали: AI slop создает серьезный риск для bug bounty программ. Опасение состояло в том, что дешевая генерация позволит массово создавать правдоподобные отчеты без проверки. Опыт Google теперь дает конкретный пример: открытая программа с публичным scope и понятными правилами вознаграждения стала удобной мишенью для автоматизации в больших масштабах.
Что пауза означает для работы с безопасностью
Для компаний, которые сами принимают внешние сообщения о проблемах, урок касается пропускной способности проверки и критериев приемки. Небольшая компания с единичными отчетами еще может проверять каждый вручную, а крупная организация с популярными open source проектами получает сотни похожих отправок. Практичный ответ — более строгие шаблоны отчетов, требования к воспроизведению и порог proof-of-concept до передачи отчета инженерам. Без таких фильтров мейнтейнеры превращаются в постоянных рецензентов машинного вывода.
Границы этого случая тоже нужно читать внимательно. Google не утверждал, что ИИ не способен находить реальные уязвимости, речь шла лишь о том, что автоматические отправки в эту программу в основном были невалидными. Пауза касается вознаграждений за open source, а не других bug bounty программ Google, которые остаются открытыми. Поэтому заказчикам и руководителям безопасности стоит спрашивать поставщиков, как они отделяют массовые автоматические отчеты от проверенных находок, какие доказательства требуются и как выявляются галлюцинированные детали при triage.
Подтвердится ли эта модель, станет видно в первом квартале 2027 года, когда Google пообещал обновление по программе. Перезапуск с новыми правилами подачи, инструментами валидации или измененными условиями вознаграждения покажет, что фильтрация догнала генерацию. Если срок пройдет без изменений, другие open source программы, вероятно, продолжат ужесточать прием отчетов.
