Корпорация Google официально объявила о приостановке приема отчетов об уязвимостях продуктов в рамках своей программы по поиску ошибок в программном обеспечении с открытым исходным кодом, известной как OSS VRP (Open Source Software Vulnerability Reward Program). Данное решение вступило в силу 1 октября 2026 года и связано с резким увеличением количества низкокачественных сообщений, сгенерированных искусственным интеллектом.

Причины приостановки программы OSS VRP
Программа OSS VRP была создана для привлечения независимых исследователей к поиску и ответственному раскрытию уязвимостей в общедоступных репозиториях Google. Традиционно эта работа требовала значительных навыков, ручного анализа кода, выявления логических ошибок или дефектов проектирования. Однако широкое распространение больших языковых моделей и автоматизированных скриптов для поиска ошибок привело к тому, что процесс подачи отчетов стал массовым и практически не требующим усилий со стороны авторов.
Инженеры Google и кураторы проектов с открытым кодом оказались перегружены тысячами подобных сообщений. Большинство из них содержали «галлюцинации» нейросетей — претензии на обнаружение несуществующих или неэксплуатируемых ошибок. В итоге специалисты вынуждены были тратить основную часть времени на ручную проверку невалидных данных вместо того, чтобы заниматься устранением реальных критических угроз безопасности.
Ограничения и исключения в работе системы вознаграждений
В официальном сообщении в социальной сети X компания Google уточнила, что приостановка касается именно сообщений об уязвимостях продуктов, поданных после 1 октября 2026 года. При этом компания пообещала предоставить обновление по статусу программы в первом квартале 2027 года, пока будет проводиться ее реформирование.
- Приостановка не распространяется на отчеты, поданные до 1 октября 2026 года.
- Продолжается прием отчетов через программу Cloud VRP, охватывающую некоторые репозитории Google Cloud, влияющие на продукты компании.
- Изменения не затрагивают сообщения о проблемах в цепочке поставок программного обеспечения (supply chain reports).
Тенденции в индустрии кибербезопасности
Ситуация с Google не является единичным случаем в IT-секторе. Ранее разработчики ядра Linux столкнулись с аналогичной проблемой, когда из-за наплыва ложных отчетов, созданных с помощью ИИ, количество зарегистрированных уязвимостей достигло рекордных 2000 на один релиз. В результате Linux прекратила поддержку некоторых устаревших сетевых драйверов. Также сообщалось о приостановке собственной программы баг-баунти компанией Intel, где выплаты за обнаруженную уязвимость могли достигать 100 000 долларов. Хотя официальная причина Intel не была подтверждена как следствие наплыва отчетов от ИИ, эксперты отрасли склоняются именно к этой версии событий.
Почему это произошло и что изменится в будущем
Основная проблема заключалась в том, что использование больших языковых моделей (LLM) и специализированных скриптов для автоматического поиска ошибок практически полностью обесценило трудоемкий процесс ручного анализа. Если раньше для обнаружения логической уязвимости или дефекта проектирования требовались глубокие технические компетенции и кропотливая работа, то теперь нейросети позволяют генерировать тысячи заявок с минимальными затратами времени и сил.
Это привело к критическому дисбалансу: инженеры компании Google были вынуждены тратить рабочее время исключительно на верификацию сотен «мусорных» отчетов, вместо того чтобы фокусироваться на устранении реальных угроз безопасности. Подобная перегрузка валидаторов и стала главной предпосылкой для временной заморозки программы.
Масштаб проблемы в индустрии
Тенденция по борьбе с «ИИ-спамом» в баг-баунти программах становится системной:
- Linux Kernel: Разработчики ядра Linux неоднократно заявляли о том, что они «полностью перегружены» лавиной сообщений о CVE (Common Vulnerabilities and Exposures). Массовое использование автоматизированных инструментов привело к тому, что число потенциальных уязвимостей на один релиз достигло исторического максимума в 2000 записей, вынуждая сопровождающих проектов принимать жесткие меры.
- Intel: Приостановка программы, в рамках которой за обнаружение критических брешей выплачивались вознаграждения до 100 000 долларов, вызвала широкий резонанс. Хотя корпорация Intel не озвучила официально использование ИИ-инструментов как причину закрытия, эксперты ИБ-отрасли практически единогласно связывают этот шаг с необходимостью защиты от потока низкокачественных автоматизированных отчетов.
Google продолжает призывать исследователей переключить свое внимание на другие действующие программы вознаграждений за ошибки, пока компания занимается реструктуризацией процессов и поиском путей фильтрации невалидных данных, поступающих от автоматизированных систем.






