Google, 1 Ekim’de Açık Kaynak Yazılım Güvenlik Açığı Ödül Programı’na (OSS VRP) ürün güvenlik açığı bildirimlerini geçici olarak kabul etmeyi durdurduğunu açıkladı. Şirket, yapay zekâ araçlarıyla oluşturulan geçersiz bildirimlerdeki artışla ilgilenirken programı askıya alacak. Google, katılımcıların diğer VRP programlarına hata bildirmeye devam edebileceğini söyledi ve durumla ilgili 2027’nin ilk çeyreğine kadar güncelleme paylaşma sözü verdi.
Askıya alma kararına ne yol açtı?
Şirket, yapay zekâ tarafından otomatik olarak oluşturulmuş gibi görünen ve geçerli güvenlik bulguları içermeyen çok sayıda bildirim tespit etti. Bu düşük kaliteli bildirimler inceleme sürecini tıkadı ve mühendislerin gerçek hatalara odaklanmasını zorlaştırdı. Programın etkinliğini korumak için Google, bildirim kabul sürecini yeniden tasarlayana kadar yeni ürün bildirimlerini durdurmaya karar verdi.
Neden önemli
Güvenlik araştırmacıları için bu ara, şimdilik açık kaynak hatalarını başka ödül programları üzerinden bildirmeleri gerektiği anlamına geliyor; bu da geçerli bulgular için ödeme alınmasını geciktirebilir. Geliştiriciler açısından kısa süreli bu boşluk, kullandıkları açık kaynak bileşenlerine yönelik hızlı düzeltmelerin sayısını azaltabilir. Google, 2027’de paylaşacağını vaat ettiği güncellemenin ötesinde askıya alma kararının ne kadar süreceğini açıklamadı.