Google podjęło decyzję o zawieszeniu wypłacania nagród pieniężnych w ramach programu Open Source Software Vulnerability Reward Program (OSS VRP). Zmiana, która weszła w życie 1 października, dotyczy zgłaszania luk w kodzie projektów takich jak Go, Angular czy Protocol Buffers. Decyzja ta jest bezpośrednią odpowiedzią na gwałtowny wzrost liczby automatycznych zgłoszeń, które w większości okazały się nieprawdziwe.
Firma nie podała dokładnych danych dotyczących skali problemu, ale sugeruje, że przyczyną może być wykorzystywanie narzędzi AI do generowania raportów. Google zapowiedziało, że przebudowa programu potrwa do pierwszego kwartału 2027 roku. Co istotne, program nadal akceptuje zgłoszenia dotyczące naruszeń łańcucha dostaw oraz wycieków poświadczeń.
Badacze bezpieczeństwa nadal mogą korzystać z innych ścieżek, takich jak Cloud VRP dla projektów powiązanych z usługami chmurowymi lub Patch Rewards Program, który nagradza samo przygotowanie poprawek, a nie samo znalezienie błędu. Nie jest jasne, czy Google będzie nadal przyjmować raporty o lukach w projektach open source, jeśli nie będą one objęte nagrodą finansową.



