Google zdecydowało się na tymczasowe zawieszenie przyjmowania zgłoszeń dotyczących podatności produktów w ramach programu Open Source Software Vulnerability Reward Program (OSS VRP). Powodem jest gwałtowny wzrost liczby automatycznych raportów, z których zdecydowana większość okazuje się nieprawidłowa. Decyzja ta nie dotyczy jednak raportów dotyczących łańcucha dostaw ani zgłoszeń już oczekujących na rozpatrzenie.
Firma wskazała, że badacze bezpieczeństwa powinni kierować swoje znaleziska do innych programów nagród. W przypadku projektów powiązanych z Google Cloud, zgłoszenia mogą być nadal przyjmowane poprzez Cloud VRP. Istnieje również Patch Rewards Program, który nagradza proaktywne poprawianie bezpieczeństwa projektów open source.
Sytuacja ta wpisuje się w szerszy trend zmian w branży bug bounty wywołany rozwojem sztucznej inteligencji. Google już wcześniej modyfikowało zasady programów dla Chrome i Androida, promując bardziej konkretne raporty i zwiększając nagrody za trudne do wykrycia przez AI błędy. Podobne kroki podjął również program Internet Bug Bounty, który wstrzymał przyjmowanie nowych zgłoszeń z powodu tempa generowania błędów przez narzędzia AI, które przerosło możliwości społeczności w dostarczaniu poprawek.


