Google meddelade den 1 oktober att företaget pausar rapporteringen av produktsårbarheter till sitt belöningsprogram för sårbarheter i programvara med öppen källkod (OSS VRP). Pausen är tillfällig och gäller medan företaget hanterar en kraftig ökning av ogiltiga rapporter som genererats med AI-verktyg. Google uppger att deltagarna fortfarande kan rapportera buggar till andra VRP-program och lovar en uppdatering senast under första kvartalet 2027.
Vad ledde till pausen?
Företaget upptäckte ett stort antal bidrag som verkade ha skapats automatiskt av AI och inte innehöll några giltiga säkerhetsfynd. Dessa rapporter av låg kvalitet belastade granskningsprocessen och gjorde det svårare för ingenjörerna att fokusera på verkliga buggar. För att värna programmets effektivitet valde Google att stoppa nya produktrelaterade bidrag tills företaget kan utforma om mottagningsprocessen.
Varför det spelar roll
För säkerhetsforskare innebär pausen att de tills vidare måste rapportera buggar i programvara med öppen källkod via andra belöningsprogram, vilket kan försena utbetalningar för giltiga fynd. För utvecklare kan det tillfälliga glappet innebära färre snabba åtgärder för de komponenter med öppen källkod som de förlitar sig på. Google har inte sagt hur länge pausen kommer att pågå, utöver löftet om en uppdatering under 2027.