Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Google приостановила open-source баг-баунти OSS VRP из-за потока ИИ-отчётов

6 октября 2026·4 мин чтения
Google OSS VRPBug bounty
Google OSS VRP на паузе: гора автоматических отчётов об уязвимостях и одна валидная находка

С 1 октября 2026 года Google перестала принимать новые отчёты об уязвимостях продуктов в Open Source Software Vulnerability Reward Program (OSS VRP). Причина — резкий рост автоматических заявок, большинство из которых не подтверждается. Обновление по программе компания обещает в первом квартале 2027 года.

Для команд разработки это сигнал: ИИ удешевил «поиск» уязвимостей, но не их проверку, и нагрузка на триаж растёт у всех, кто принимает внешние отчёты. Если вы публикуете код или держите security.txt, процесс приёма находок стоит пересобрать заранее — с фильтром на воспроизводимость и с собственным тестированием на проникновение, которое не зависит от внешних охотников.

Пауза не означает, что open-source-проекты Google остались без защиты: часть программ Google продолжает работать, а уже поданные отчёты разбираются. Ниже — что именно остановлено, что осталось и какие выводы стоит сделать владельцам кода. О том, как устроен пентест и чем он отличается от баг-баунти, мы писали в отдельном материале блога.

Что именно остановила Google

OSS VRP — программа вознаграждений за уязвимости в open-source-проектах Google, запущенная в 2022 году. С 1 октября 2026 года в ней больше не принимаются новые отчёты об уязвимостях продуктов. Объяснение Google короткое: «Пауза вызвана значительным ростом автоматических заявок, подавляющее большинство которых невалидны».

Компания добавила, что продолжит перерабатывать эту часть OSS VRP и даст обновление в первом квартале 2027 года. Конкретной даты возобновления нет, поэтому рассчитывать на быстрый возврат программы в прежнем виде не стоит.

Что продолжает работать

Отчёты, отправленные до 1 октября, Google продолжает обрабатывать в обычном порядке. Уязвимости в репозиториях Google Cloud, влияющие на облачные продукты, принимаются через Cloud VRP. Продолжает работать и Patch Rewards Program — вознаграждения за улучшения безопасности в open-source-проектах, то есть за исправления, а не только за найденные дыры.

Смысл этой конфигурации понятен: Google оставила каналы, где у заявки есть дополнительный фильтр — привязка к облачному продукту или готовый патч, — и закрыла самый массовый вход, куда проще всего сгенерировать отчёт без реальной проверки.

Почему ИИ-отчёты ломают баг-баунти

Автоматически сгенерированный отчёт выглядит убедительно: правильная терминология, фрагменты кода, описание эксплуатации. Но, как отмечают Help Net Security и Cybersecurity News, в таких заявках регулярно встречаются выдуманные пути эксплуатации, неверные допущения о поведении кода и утверждения, что уязвимая функция достижима, хотя на деле до неё не добраться. Чтобы это опровергнуть, инженеру безопасности нужно потратить столько же времени, сколько на разбор настоящей находки.

Google не первая. В январе 2026 года мейнтейнер curl Даниэль Стенберг закрыл программу баг-баунти проекта на HackerOne, сославшись на ту же лавину низкокачественных ИИ-отчётов. Пауза у одного из крупнейших спонсоров open source показывает, что проблема перестала быть заботой отдельных мейнтейнеров.

Что это значит для команд разработки

Если ваша компания публикует код, ведёт публичную программу раскрытия уязвимостей или просто получает письма от «исследователей», поток ИИ-отчётов дойдёт и до вас. Практические шаги:

  • Требуйте воспроизводимость. Принимайте отчёт в работу только с рабочим PoC, версией продукта и шагами воспроизведения; шаблон заявки отсечёт значительную часть шума.
  • Разделите триаж на уровни. Первичная проверка — быстрая и формальная (есть ли PoC, существует ли упомянутая функция), глубокий разбор — только после неё.
  • Не делайте внешний баг-баунти единственной защитой. Плановый аудит кода и пентест дают предсказуемое покрытие независимо от того, кто и как сейчас ищет уязвимости снаружи.
  • Следите за зависимостями. Пауза OSS VRP не останавливает исследования open source в целом, но может замедлить часть раскрытий через этот канал — сканирование зависимостей и подписка на бюллетени становятся важнее.

Часто задаваемые вопросы

Google закрыла OSS VRP навсегда? Нет. Это пауза приёма новых отчётов об уязвимостях продуктов с 1 октября 2026 года; обновление обещано в первом квартале 2027 года.

Что будет с отчётами, поданными раньше? Заявки, отправленные до 1 октября, Google продолжает обрабатывать.

Куда теперь сообщать об уязвимостях в проектах Google? Уязвимости, затрагивающие продукты Google Cloud, принимает Cloud VRP; за исправления безопасности в open source можно получить вознаграждение через Patch Rewards Program.

Значит ли это, что ИИ бесполезен для поиска уязвимостей? Нет. Проблема в массовых непроверенных заявках: ценность имеет находка, подтверждённая воспроизводимым PoC, независимо от того, помогал ли при её поиске ИИ.

Источники

Help Net Security — AI slop submissions force Google to freeze its open-source bug bounty, 5 октября 2026 года.

ITPro — Google pauses open source bug bounty scheme over AI slop submissions, 5 октября 2026 года.

Cybersecurity News — Google Pauses Open-Source Bug Bounty Program After Flood of Invalid AI-Generated Reports, октябрь 2026 года.

Google Bug Hunters — официальная платформа программ вознаграждений Google.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Не хотите ждать, пока уязвимость найдёт кто-то снаружи?

Проведём пентест веб- и мобильных приложений с воспроизводимыми PoC вместо догадок, приоритизируем находки по риску и поможем выстроить приём внешних отчётов без перегрузки команды.

Заказать пентест