Google призупинила прийом заявок у програмі винагород за вразливості ПЗ з відкритим кодом
Google тимчасово зупинила прийом частини заявок у програмі винагород за вразливості через потік недійсних автоматизованих звітів.
Google тимчасово призупинила прийом повідомлень про вразливості продуктів у програмі Open Source Software Vulnerability Rewards Program через різке зростання автоматизованих заявок, більшість із яких компанія визнала недійсними. Програма заохочує дослідників безпеки відповідально повідомляти про недоліки у відкритих проєктах, які підтримує Google.
Про рішення компанії повідомляє BleepingComputer. У Google заявили, що пауза не стосується повідомлень про ризики для ланцюга постачання програмного забезпечення, а також уже поданих і нерозглянутих звітів.
Які повідомлення прийматимуть
Дослідники й надалі можуть подавати виправлення для відкритого програмного забезпечення через програму Patch Rewards Program. Винагорода за виправлення з високим впливом у ній може сягати 15 тисяч доларів. Також можна повідомляти про вразливості у відкритих репозиторіях Google Cloud, якщо вони впливають на хмарні продукти компанії, через Cloud VRP.
Зміна не зачіпає вразливості продуктів, подані до 1 жовтня 2026 року. Google повідомила, що переглядає формат OSS VRP, аби протидіяти проблемі автоматизованих подань, і планує надати оновлення в першому кварталі 2027 року.
Програма охоплює ключові проєкти
OSS VRP Google запустила у серпні 2022 року. Вона поширюється, зокрема, на Golang, Angular, Bazel, Protocol Buffers і Fuchsia, а також на критично важливі сторонні залежності. У межах програми можна було повідомляти й про проблеми з налаштуваннями репозиторіїв, зокрема GitHub Actions, конфігураціями застосунків і правилами контролю доступу.
Розмір винагород у OSS VRP становив від 100 до 31 337 доларів. Від запуску першої програми винагород за вразливості у 2010 році Google виплатила дослідникам безпеки понад 81,6 млн доларів. У 2025 році компанія надала рекордні 17,1 млн доларів більш ніж 700 дослідникам.