Google временно прекращает приём отчётов об уязвимостях в Open Source Software Vulnerability Rewards Program (OSS VRP). Причина — резкий скачок количества автоматизированных отчётов, созданных с помощью ИИ. Большинство из них описывают баги, которых не существует.

Ограничение касается только уязвимостей в конкретных продуктах. Отчёты об атаках на цепочки поставок продолжают приниматься. Все заявки, отправленные до 1 октября 2026 года, будут рассмотрены.

OSS VRP запустили в августе 2022 года. Программа охватывает опенсорсные проекты Google: Go, Angular, Bazel, Protocol Buffers, Fuchsia и критические сторонние зависимости. Вознаграждения варьировались от 100 до 31 337 долларов. Основное внимание уделялось багам, способным повлиять на цепочки поставок ПО.

Исследователи могут продолжить отправлять отчёты через другие программы. Cloud VRP по-прежнему принимает уязвимости в облачных продуктах Google. Patch Rewards Program выплачивает до 15 000 долларов за важные патчи для опенсорсных проектов.

Google намерена переработать OSS VRP с учётом проблемы автоматизированных отчётов. Детали обновлённой программы обещают в первом квартале 2027 года.

Это не первая программа bagbounty, столкнувшаяся с наводнением ИИ-отчётами. Весной 2026 года Линус Торвальдс жаловался, что дублирующиеся ИИ-отчёты сделали рассылку по вопросам безопасности ядра Linux практически неуправляемой. Разработчики curl закрыли свою bagbounty-программу полностью из-за потока ИИ-слопа.

HackerOne приостановила прием новых заявок в программу Internet Bug Bounty 27 марта 2026 года из-за роста количества уязвимостей, обнаруженных с помощью ИИ. Intel отменила вознаграждения в своей программе bagbounty в сентябре 2026 года, где исследователи могли получить до 100 000 долларов за уязвимость.

В мае этого года Google изменила правила bagbounty для Chrome и Android. Стандартные выплаты за баги в Chrome снизили, сделав упор на короткие отчёты с конкретными доказательствами. В Android решили поощрять поиск уязвимостей, которые ИИ пока обнаруживает хуже.