Google поставил на паузу bug bounty для открытого ПО из-за ИИ-заявок

Google с 1 октября приостановила Open Source Software Vulnerability Rewards Program — программу вознаграждений за поиск уязвимостей в открытом программном обеспечении компании. Возобновить её планируют не раньше первого квартала 2027 года: причиной назван значительный рост автоматизированных заявок, подавляющее большинство которых оказалось недействительным.
Почему Google остановила программу
Программа поощряла исследователей, обнаруживавших уязвимости в open source-проектах Google. В сообщениях на сайте программы и в X компания объяснила паузу наплывом автоматически созданных отчётов.
Google не привела число поступивших заявок и не назвала конкретные ИИ-инструменты. Однако компания прямо указала, что большинство автоматизированных сообщений не подтверждается.
Tom's Hardware сообщало, что инженеры Google и сопровождающие открытых проектов столкнулись с большим количеством отчётов, содержащих неверные выводы или галлюцинации. Их проверка отвлекает специалистов от анализа потенциально настоящих проблем безопасности.
Что будет с участниками
На время паузы Google предлагает исследователям рассмотреть другие программы bug bounty компании. Обещание обновить статус в первом квартале 2027 года не означает, что к этому сроку программа обязательно вернётся к прежнему формату: компания сообщила только о намерении предоставить новую информацию.
Случай показывает практическую проблему применения генеративных систем в поиске уязвимостей. Автоматизация способна ускорить подготовку гипотез, но отчёт без подтверждения создаёт дополнительную нагрузку для команд, которые должны оценивать его техническую состоятельность.
Практический вывод для команд безопасности
Бизнесу и исследовательским командам стоит отделять машинную генерацию от верифицированного результата. Перед отправкой находки в программу раскрытия уязвимостей необходимо воспроизвести проблему, проверить её влияние и приложить понятные технические доказательства. Такой подход снижает шум для сопровождающих проектов и помогает не расходовать время специалистов на недостоверные сигналы.

