Google приостановила действие своей программы вознаграждения за поиск уязвимостей (bug bounty) в проектах с открытым исходным кодом до следующего года. Компания объяснила этот шаг «значительным ростом» числа заявок, сгенерированных искусственным интеллектом.

В рамках программы Google Open Source Software Vulnerability Rewards Program (OSS VRP) исследователи получали вознаграждение за обнаружение уязвимостей в программном обеспечении компании с открытым исходным кодом.
Теперь Google объявила, что приём заявок приостановлен с 1 октября, пообещав предоставить «новую информацию» в первом квартале 2027 года. Инженеры компании и сопровождающие проектов оказались перегружены потоком отчётов, которые были либо невалидными, либо содержали «галлюцинации» ИИ.
«Эта пауза вызвана значительным ростом числа автоматизированных заявок, подавляющее большинство которых не является обоснованными», — заявили в компании.
Приостановка касается только OSS VRP и не распространяется на другие программы Google. Изменения не затронут заявки, поданные до 1 октября. Программы Cloud VRP и приём отчетов об уязвимостях в цепочке поставок (в рамках OSS VRP) продолжат работать в обычном режиме.
Тем временем участникам предлагается обратить внимание на другие программы Google по поиску уязвимостей.
Исследователям, желающим продолжать сообщать об уязвимостях, придётся использовать альтернативные каналы, такие как Patch Rewards Program или Cloud VRP. Исследователям также следует следить за обновлениями на платформе Google Bug Hunters, чтобы быть в курсе изменений в программе.
В марте Google подвела итоги программы выплаты вознаграждений за выявление уязвимостей в Chrome, Android, приложениях Google Play, продуктах компании и открытом ПО. Всего в 2025 году разработчики получили $17,1 млн, что на $5,3 млн больше, чем в 2024-м. Компания отметила 747 исследователей против 660 в 2024 году.
Источник: habr.com