Домой Софт Безопасность Google приостановила прием отчетов об уязвимостях продуктов в программе OSS VRP

Google приостановила прием отчетов об уязвимостях продуктов в программе OSS VRP

Google временно ограничила работу программы вознаграждений за поиск уязвимостей в ПО с открытым исходным кодом из-за наплыва некачественных отчетов, сгенерированных ИИ.

Корпорация Google официально объявила о приостановке приема отчетов об уязвимостях продуктов в рамках своей программы по поиску ошибок в программном обеспечении с открытым исходным кодом, известной как OSS VRP (Open Source Software Vulnerability Reward Program). Данное решение вступило в силу 1 октября 2026 года и связано с резким увеличением количества низкокачественных сообщений, сгенерированных искусственным интеллектом.

Цифровое изображение программной ошибки
Google временно ограничила прием заявок в программу вознаграждений из-за обилия ложных отчетов

Причины приостановки программы OSS VRP

Программа OSS VRP была создана для привлечения независимых исследователей к поиску и ответственному раскрытию уязвимостей в общедоступных репозиториях Google. Традиционно эта работа требовала значительных навыков, ручного анализа кода, выявления логических ошибок или дефектов проектирования. Однако широкое распространение больших языковых моделей и автоматизированных скриптов для поиска ошибок привело к тому, что процесс подачи отчетов стал массовым и практически не требующим усилий со стороны авторов.

Инженеры Google и кураторы проектов с открытым кодом оказались перегружены тысячами подобных сообщений. Большинство из них содержали «галлюцинации» нейросетей — претензии на обнаружение несуществующих или неэксплуатируемых ошибок. В итоге специалисты вынуждены были тратить основную часть времени на ручную проверку невалидных данных вместо того, чтобы заниматься устранением реальных критических угроз безопасности.

Ограничения и исключения в работе системы вознаграждений

В официальном сообщении в социальной сети X компания Google уточнила, что приостановка касается именно сообщений об уязвимостях продуктов, поданных после 1 октября 2026 года. При этом компания пообещала предоставить обновление по статусу программы в первом квартале 2027 года, пока будет проводиться ее реформирование.

  • Приостановка не распространяется на отчеты, поданные до 1 октября 2026 года.
  • Продолжается прием отчетов через программу Cloud VRP, охватывающую некоторые репозитории Google Cloud, влияющие на продукты компании.
  • Изменения не затрагивают сообщения о проблемах в цепочке поставок программного обеспечения (supply chain reports).

Тенденции в индустрии кибербезопасности

Ситуация с Google не является единичным случаем в IT-секторе. Ранее разработчики ядра Linux столкнулись с аналогичной проблемой, когда из-за наплыва ложных отчетов, созданных с помощью ИИ, количество зарегистрированных уязвимостей достигло рекордных 2000 на один релиз. В результате Linux прекратила поддержку некоторых устаревших сетевых драйверов. Также сообщалось о приостановке собственной программы баг-баунти компанией Intel, где выплаты за обнаруженную уязвимость могли достигать 100 000 долларов. Хотя официальная причина Intel не была подтверждена как следствие наплыва отчетов от ИИ, эксперты отрасли склоняются именно к этой версии событий.

Почему это произошло и что изменится в будущем

Основная проблема заключалась в том, что использование больших языковых моделей (LLM) и специализированных скриптов для автоматического поиска ошибок практически полностью обесценило трудоемкий процесс ручного анализа. Если раньше для обнаружения логической уязвимости или дефекта проектирования требовались глубокие технические компетенции и кропотливая работа, то теперь нейросети позволяют генерировать тысячи заявок с минимальными затратами времени и сил.

Это привело к критическому дисбалансу: инженеры компании Google были вынуждены тратить рабочее время исключительно на верификацию сотен «мусорных» отчетов, вместо того чтобы фокусироваться на устранении реальных угроз безопасности. Подобная перегрузка валидаторов и стала главной предпосылкой для временной заморозки программы.

Масштаб проблемы в индустрии

Тенденция по борьбе с «ИИ-спамом» в баг-баунти программах становится системной:

  • Linux Kernel: Разработчики ядра Linux неоднократно заявляли о том, что они «полностью перегружены» лавиной сообщений о CVE (Common Vulnerabilities and Exposures). Массовое использование автоматизированных инструментов привело к тому, что число потенциальных уязвимостей на один релиз достигло исторического максимума в 2000 записей, вынуждая сопровождающих проектов принимать жесткие меры.
  • Intel: Приостановка программы, в рамках которой за обнаружение критических брешей выплачивались вознаграждения до 100 000 долларов, вызвала широкий резонанс. Хотя корпорация Intel не озвучила официально использование ИИ-инструментов как причину закрытия, эксперты ИБ-отрасли практически единогласно связывают этот шаг с необходимостью защиты от потока низкокачественных автоматизированных отчетов.

Google продолжает призывать исследователей переключить свое внимание на другие действующие программы вознаграждений за ошибки, пока компания занимается реструктуризацией процессов и поиском путей фильтрации невалидных данных, поступающих от автоматизированных систем.