VMTech
Обсудить проект →

Google поставил на паузу bug bounty для открытого ПО из-за ИИ-заявок

Google поставил на паузу bug bounty для открытого ПО из-за ИИ-заявок

Google с 1 октября приостановила Open Source Software Vulnerability Rewards Program — программу вознаграждений за поиск уязвимостей в открытом программном обеспечении компании. Возобновить её планируют не раньше первого квартала 2027 года: причиной назван значительный рост автоматизированных заявок, подавляющее большинство которых оказалось недействительным.

Почему Google остановила программу

Программа поощряла исследователей, обнаруживавших уязвимости в open source-проектах Google. В сообщениях на сайте программы и в X компания объяснила паузу наплывом автоматически созданных отчётов.

Google не привела число поступивших заявок и не назвала конкретные ИИ-инструменты. Однако компания прямо указала, что большинство автоматизированных сообщений не подтверждается.

Tom's Hardware сообщало, что инженеры Google и сопровождающие открытых проектов столкнулись с большим количеством отчётов, содержащих неверные выводы или галлюцинации. Их проверка отвлекает специалистов от анализа потенциально настоящих проблем безопасности.

Что будет с участниками

На время паузы Google предлагает исследователям рассмотреть другие программы bug bounty компании. Обещание обновить статус в первом квартале 2027 года не означает, что к этому сроку программа обязательно вернётся к прежнему формату: компания сообщила только о намерении предоставить новую информацию.

Случай показывает практическую проблему применения генеративных систем в поиске уязвимостей. Автоматизация способна ускорить подготовку гипотез, но отчёт без подтверждения создаёт дополнительную нагрузку для команд, которые должны оценивать его техническую состоятельность.

Практический вывод для команд безопасности

Бизнесу и исследовательским командам стоит отделять машинную генерацию от верифицированного результата. Перед отправкой находки в программу раскрытия уязвимостей необходимо воспроизвести проблему, проверить её влияние и приложить понятные технические доказательства. Такой подход снижает шум для сопровождающих проектов и помогает не расходовать время специалистов на недостоверные сигналы.

#cybersecurity#bugbounty#opensource#aisecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 2 04.10.2026
Instagram

Google поставил на паузу bug bounty для открытого ПО из-за ИИ-заявок

Открыть публикацию в Instagram ↗