Google перестала принимать новые сообщения об уязвимостях в своей программе вознаграждений за открытый код — Open Source Software Vulnerability Rewards Program. С 1 октября компания временно закрыла часть входящих заявок, не в силах разбирать бесконечный поток почти бесполезных отчетов.

Пауза касается именно продуктовых уязвимостей. Заявки о компрометации цепочки поставок продолжают принимать, как и отчеты, отправленные до октября. Для репозиториев Google Cloud действует отдельная программа.

Виноват резкий рост автоматических заявок. Подавляющее большинство из них не подтверждается. В марте Google уже описывала проблему прямо: массовый приток ИИ-сгенерированных отчетов с выдуманными условиями эксплуатации, недостижимыми ветками кода и дефектами, которые не влияют на безопасность.

Компания пыталась отфильтровать шум. Для критичных проектов вроде Go, Angular и Bazel потребовала более строгие доказательства: воспроизводимый результат через OSS-Fuzz или уже принятое исправление. Менее приоритетные проекты перестали получать деньги и зачет за многие классы ошибок.

Проблема давно вышла за пределы Google. Весной команда cURL столкнулась с рекордным потоком сообщений после распространения генеративных инструментов. К апрелю проект получил 87 обращений с прогнозом около 325 в год. Небольшая команда сопровождения не могла разбирать каждую гипотезу вручную.

Давление меняет и экономику bug bounty. HackerOne в апреле приостановила Internet Bug Bounty и позже заметно снизила выплаты за ошибки в открытом коде. Вознаграждения за критические находки сократились на 75%, поскольку поток открытий рос быстрее, чем проекты могли проверить и исправить найденное.

От внешних находок Google не отказывается. Компания направляет участников в другие программы и в Patch Rewards Program, где платят за готовые улучшения безопасности открытого кода. Максимальная награда за сложное исправление с высоким эффектом — $15 000.

Google обещает перестроить OSS VRP и объявить новые правила в первом квартале 2027 года. Пауза обнажила главный побочный эффект автоматического поиска уязвимостей: генерация гипотез стала дешевой, а подтверждение реального риска, отсев дублей и проверка воспроизводимости остаются ручной работой.