Google a pus pauză recompenselor pentru raportările de vulnerabilități de produs trimise prin programul său Open Source Software Vulnerability Reward Program (OSS VRP), după ce compania a semnalat o creștere accentuată a raportărilor automate — marea majoritate nevalide.
Ce s-a întâmplat
Începând cu 1 octombrie 2026, cercetătorii nu mai pot fi recompensați pentru raportarea unor defecte de design sau implementare în proiectele open-source ale Google, printre care Go, Angular, Protocol Buffers, Flutter și Bazel. Programul clasifică aceste proiecte pe niveluri de sensibilitate — flagship, important, standard și un al patrulea nivel, cu prioritate scăzută, care oricum nu era recompensat — și oferea anterior între aproximativ 101 și 7.500 de dolari pentru o vulnerabilitate de produs validă, în funcție de nivel. Aceste sume au fost eliminate complet din regulamentul publicat.
Raportările privind compromiterea lanțului de livrare — defecte care ar permite unui atacator să modifice codul sursă sau pachetele publicate ale unui proiect — rămân neschimbate și pot aduce în continuare recompense de până la 31.337 de dolari pentru proiectele flagship. Alte probleme de securitate, precum credențiale expuse cu drept de scriere, rămân de asemenea eligibile și recompensate.
Google nu a publicat cifre privind volumul raportărilor și nu a confirmat dacă acestea au fost generate cu instrumente AI, dar a precizat că acest val este motivul pentru care segmentul de vulnerabilități de produs este suspendat în timp ce programul este regândit, fără o reluare estimată înainte de primul trimestru din 2027.
De ce contează
Acesta este cel mai clar semnal de până acum că generarea de raportări cu ajutorul modelelor lingvistice mari (LLM) pune presiune pe programele de recompense pentru vulnerabilități la nivelul întregii industrii. Un LLM poate produce descrieri fluente și tehnic plauzibile pentru vulnerabilități care, de fapt, nu există, iar triajul acestui volum consumă timp real al evaluatorilor — timp care altfel ar merge către descoperiri reale. Google începuse deja să înăsprească regulile: în martie 2026 a introdus cerința unei dovezi mai solide de exploatabilitate pentru raportările din unele niveluri, iar în septembrie a adăugat în politica de securitate a proiectului Go o mențiune că cei care trimit volume mari de output LLM nerevizuit nu vor fi creditați pentru descoperirile lor.
Ce e de făcut
- Dacă administrați un program de recompense sau de divulgare a vulnerabilităților, verificați dacă vă confruntați cu același tipar. Luați în calcul solicitarea unei dovezi de concept funcționale sau a unor probe mai solide înainte ca o raportare să ajungă la triaj plătit și clarificați explicit în politica voastră cum sunt tratate și creditate raportările asistate de AI.
- Dacă raportați în ecosistemul Google, rețineți canalele alternative care rămân deschise: echipa de securitate Go acceptă raportări prin email, repository-urile Google de pe GitHub direcționează către g.co/vulnz, Angular folosește propriul canal Bug Hunters, iar produsele Google Cloud sunt acoperite separat prin Cloud VRP și prin Patch Rewards Program (acesta din urmă recompensează patch-uri acceptate, nu raportări de vulnerabilități).
- Tratați acest caz ca pe un semnal timpuriu, nu izolat. Pe măsură ce raportarea asistată de AI se extinde la nivel de industrie, e de așteptat ca tot mai mulți furnizori să înăsprească cerințele de probă, să schimbe structura recompenselor sau să suspende complet anumite segmente — revizuiți-vă propriul flux de divulgare înainte să fie copleșit în mod similar.
