Google перестала принимать новые отчёты об уязвимостях в своей программе Open Source Software Vulnerability Reward Program (OSS VRP). Причина — массовый поток некорректных, автоматически сгенерированных заявок, которые перегрузили инженеров и разработчиков открытого ПО, рассматривающих эти отчёты.

С 1 октября 2026 года программа больше не принимает отчёты об уязвимостях продуктов. На официальной странице правил компания указала: "Эта пауза вызвана резким ростом автоматизированных заявок, абсолютное большинство которых некорректны".

OSS VRP — программа поиска ошибок для открытого ПО, которое выпускает Google: Go, Angular, Protocol Buffers и другие проекты. Она работает с 2022 года и выплачивает награды исследователям безопасности за обнаружение и конфиденциальное сообщение об уязвимостях в коде, настройках репозитория и компонентах цепочки поставок.

Отчёты, поданные до 1 октября, остаются в силе. Google может продолжать принимать отчёты об уязвимостях в продуктах через программу Cloud VRP для некоторых облачных репозиториев, влияющих на Google Cloud. Компания обещала дать обновление в первом квартале 2027 года.

Пока исследователей просят направлять свои находки в другие программы поиска ошибок или в Patch Rewards Program, где платят за улучшения безопасности открытых проектов Google. Уязвимости проходят по разным категориям — от OT0 (флагманские проекты) до OT3 (низкий приоритет).

Решение Google — результат месяцев жалоб от разработчиков открытого кода и операторов программ поиска ошибок на лавину низкокачественных отчётов, созданных с помощью нейросетей.