Google спря временно част от програмата си за награди за уязвимости

Google временно спря приемането на нови доклади за уязвимости в част от програмата си за награди за сигурността на софтуера с отворен код, след като беше залята от автоматично генерирани сигнали с ниско качество. Компанията посочва, че огромното мнозинство от новите доклади не съдържат реални уязвимости.

Решението засяга Open Source Software Vulnerability Rewards Program (OSS VRP) и показва все по-осезаем проблем за индустрията – генеративният ИИ вече може да произвежда огромен брой потенциални сигнали за уязвимости, но автоматизацията не означава непременно по-добро откриване.

Google е получил лавина от невалидни доклади

OSS VRP е създадена, за да стимулира изследователи да откриват и отговорно да докладват проблеми в проекти с отворен код, поддържани от Google. Сред тях са Golang, Angular, Bazel, Protocol Buffers и Fuchsia, както и важни зависимости от трети страни.

Програмата обхваща не само самия програмен код. Изследователите могат да съобщават за проблеми в настройки на хранилища, GitHub Actions, конфигурации на приложения и правила за контрол на достъпа.

Google стартира OSS VRP през 2022 г., като възнагражденията достигат до 31 337 долара за най-сериозните открития. Фокусът е поставен върху уязвимости, които могат да окажат значително влияние върху сигурността на софтуерната верига на доставки.

Сега обаче компанията временно е спряла приемането на нови доклади за уязвимости в продуктите по програмата. Ограничението не засяга вече подадените сигнали и докладите, свързани със софтуерната верига на доставки.

ИИ увеличава мащаба, но не и качеството

Причината за паузата е рязкото увеличаване на автоматизираните submissions, като Google определя огромното мнозинство от тях като невалидни.

Проблемът е показателен за нов етап в развитието на програмите за откриване на уязвимости. Инструментите с ИИ могат бързо да анализират код, да генерират хипотези за потенциални слабости и да създават доклади. Това значително намалява разходите и времето за първоначален анализ.

Но когато броят на автоматично генерираните сигнали надхвърли капацитета на експертите, които трябва да ги проверяват, предимството може да се превърне в оперативен проблем.

Вместо изследователите да помагат на екипите по сигурността да откриват реални дефекти, теоретично е възможно системите за автоматично откриване да създадат огромен поток от фалшиви положителни резултати. Всеки такъв сигнал изисква време за проверка, независимо дали в крайна сметка се окаже валиден.

Другите програми на Google остават достъпни

Google не прекратява всички възможности за подаване на доклади и продължава да приема сигнали по други свои програми.

Изследователите могат например да подават корекции за уязвимости в софтуер с отворен код чрез Patch Rewards Program, където наградите достигат до 15 000 долара за решения на проблеми с високо въздействие.

Остават достъпни и докладите за уязвимости в хранилища с отворен код на Google Cloud, когато проблемът засяга облачни продукти на компанията.

Google заявява, че използва настоящата пауза, за да промени начина, по който функционира OSS VRP. Компанията обещава допълнителна информация през първото тримесечие на 2027 г.

Промяната не засяга уязвимости, подадени преди 1 октомври 2026 г.

Проблемът вече засегна и други програми

Google не е първата компания, която предприема подобна стъпка заради вълна от нискокачествени доклади, генерирани с помощта на ИИ.

През януари поддържащият curl прекрати програмата за награди за уязвимости в HackerOne, след като екипът беше залят с огромен брой сигнали, описвани като „AI slop“ – автоматично генерирани материали без достатъчно техническа стойност.

През септември Intel също премахна финансовите награди за открити уязвимости в свои софтуер, фърмуер, хардуер и услуги, подавани чрез платформата Intigriti. Компанията обаче не посочи публично причината за решението.

Microsoft засега не е спряла своята програма, но още през май предупреди, че инструментите с ИИ позволяват откриването на значително повече уязвимости. Това неизбежно увеличава темпото и мащаба на откриване на слабости, но същевременно създава допълнителни оперативни изисквания за екипите, които трябва да ги анализират.

Само през септември Microsoft публикува корекции за рекордните 966 уязвимости, включително две активно експлоатирани zero-day слабости.

Новият проблем за индустрията

Случаят с Google показва, че използването на ИИ в откриването на уязвимости вече не е само въпрос на производителност. То променя и икономиката и организацията на програмите за отговорно разкриване.

Повече открити потенциални уязвимости не означава автоматично по-добра сигурност. Ако качеството на сигналите спадне, компаниите трябва да отделят повече ресурси за филтриране, проверка и приоритизиране.

Вероятно именно това ще бъде една от основните задачи пред програмите за награди през следващите години – не просто да приемат повече доклади, а да различават по-ефективно реалните технически находки от автоматично генерирания шум.

e-security.bg

Подобни

Dell предупреждава за критична уязвимост в System Update с root достъп
6.10.2026
dell
GitLab предупреди за критична уязвимост в AI Gateway
5.10.2026
GitLab
Dell отстрани две критични уязвимости с максимална оценка
5.10.2026
dell
Критична уязвимост във FortiMail вече се експлоатира като zero-day
4.10.2026
fortnet
CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy