Google a oprit temporar primirea de rapoarte noi în programul Open Source Software Vulnerability Rewards Program (OSS VRP), după ce compania a constatat o creștere bruscă a rapoartelor automate — "marea majoritate" dintre ele fiind, de fapt, nevalide.
Ce s-a întâmplat
OSS VRP acoperă vulnerabilități de securitate în Golang, Angular, Bazel, Protocol Buffers, Fuchsia, precum și în dependențe terțe din configurațiile de repository, GitHub Actions și controalele de acces. Lansat în 2022, cu recompense între 100 și 31.337 de dolari, este unul dintre cele mai cunoscute programe de recompense pentru open-source din industrie.
Pauza se aplică doar rapoartelor noi despre vulnerabilități de produs — rapoartele despre lanțul de aprovizionare (supply chain) și cele deja aflate în coadă nu sunt afectate. Cercetătorii pot în continuare să trimită descoperiri prin Patch Rewards Program (până la 15.000 de dolari pentru remedieri cu impact major) sau prin Cloud VRP, pentru repository-urile open-source din Google Cloud. Google spune că lucrează la reorganizarea procesului de primire a rapoartelor în OSS VRP, urmând să ofere mai multe detalii în primul trimestru din 2027, iar schimbarea nu afectează rapoartele trimise înainte de 1 octombrie 2026.
De ce contează
Amploarea programului suspendat este semnificativă. Din 2010, Google a plătit peste 81,6 milioane de dolari prin programele sale de recompense pentru vulnerabilități. Doar în 2025, compania a plătit o sumă record — 17,1 milioane de dolari către peste 700 de cercetători, cu 40% mai mult față de 2024. Un program cu o asemenea anvergură și recompense pe măsură este exact genul de țintă pe care instrumentele automate, de calitate scăzută, sunt construite să o exploateze.
Google nu este singura companie care ia această măsură. Proiectul curl și-a închis programul de recompense de pe HackerOne în ianuarie, după ce a fost copleșit de ceea ce administratorul său a numit "AI slop". Intel a eliminat recompensele financiare din programul său Intigriti la mijlocul lui septembrie. Iar Microsoft a avertizat încă din mai că uneltele AI vor crește "ritmul și amploarea descoperirii vulnerabilităților", ridicând cerințele operaționale din industrie — o predicție confirmată luna trecută, când Microsoft a remediat un număr record de 966 de vulnerabilități, inclusiv două exploatate activ, de tip zero-day.
Problema de fond nu este că AI-ul găsește vulnerabilități reale mai repede — ci că valoarea unui program de recompense depinde de încrederea pe care un om care revizuiește rapoartele o poate avea în ceea ce vede. Când zgomotul automat acoperă acel semnal, economia întregului model se prăbușește, indiferent câte vulnerabilități reale mai există de găsit.
Ce e de făcut
- Dacă administrați un program de recompense sau de divulgare a vulnerabilităților, introduceți filtre automate de triaj — detectarea duplicatelor, validarea dovezilor de concept (PoC), scor de reputație pentru cei care trimit rapoarte — înainte ca rapoartele să ajungă la un om.
- Tratați capacitatea echipei de revizuire ca pe un cost operațional, nu doar ca pe o problemă de relații cu cercetătorii. Zgomotul generat de AI concurează direct cu descoperirile reale pentru același timp limitat de analiză.
- Dacă organizația dvs. depinde de astfel de programe externe pentru acoperire (Google, curl sau alți administratori de proiecte open-source), urmăriți schimbările precum aceasta și asigurați-vă că scanarea internă și revizuirea codului acoperă eventualele goluri.
- Așteptați-vă ca cerințe mai stricte privind dovezile de concept și reputația să devină standard în marile programe de recompense, pe măsură ce actualizarea Google din primul trimestru 2027 — și altele similare — vor fi implementate.
