1 октября Google объявила о приостановке приема сообщений об уязвимостях в продуктах в рамках программы вознаграждений за уязвимости в ПО с открытым исходным кодом (OSS VRP). Приостановка временная: компания разбирается с резким ростом числа недостоверных сообщений, созданных инструментами искусственного интеллекта. Google сообщила, что участники по-прежнему могут отправлять сообщения об ошибках в рамках других программ VRP, и пообещала рассказать о ситуации не позднее первого квартала 2027 года.
Что привело к приостановке?
Компания заметила множество сообщений, которые, судя по всему, автоматически создавались с помощью ИИ и не содержали подтвержденных сведений об уязвимостях. Низкокачественные заявки перегрузили процесс проверки и мешали инженерам сосредоточиться на реальных ошибках. Чтобы сохранить эффективность программы, Google решила прекратить прием новых сообщений об уязвимостях в продуктах, пока не сможет изменить процесс их подачи.
Почему это важно
Исследователям в области безопасности на время приостановки придется сообщать об ошибках в ПО с открытым исходным кодом через другие программы вознаграждений, что может замедлить выплаты за подтвержденные находки. Для разработчиков временный пробел может означать, что исправления компонентов с открытым исходным кодом, от которых они зависят, будут выходить реже. Google не сообщила, сколько продлится приостановка, кроме обещания обновить информацию в 2027 году.