Google заморозила программу баг-баунти за открытый исходный код из-за наплыва ИИ-отчётов

#Google#баг-баунти#open source#искусственный интеллект#кибербезопасность#уязвимости
Google заморозила программу баг-баунти за открытый исходный код из-за наплыва ИИ-отчётов

Введение

Google временно приостановила приём отчётов об уязвимостях в рамках программы вознаграждений за баги в проектах с открытым исходным кодом. Причиной стало резкое увеличение числа заявок, сгенерированных с помощью инструментов искусственного интеллекта. Компания заявила о «значительном росте» таких обращений, что вынудило её пересмотреть подход к обработке заявок и качеству их проверки.

Детали

Речь идёт о программе OSS VRP (Open Source Software Vulnerability Reward Program), которая охватывает популярные open-source проекты, включая ядро Linux, Kubernetes, Git и другие. По данным Google, доля отчётов, созданных с применением ИИ, выросла настолько, что значительная часть заявок оказалась либо дубликатами, либо низкокачественными, либо содержала ложные срабатывания.

Компания отметила, что многие ИИ-отчёты описывают несуществующие или малозначимые уязвимости, а их объём создаёт дополнительную нагрузку на команду безопасности. В результате было принято решение временно приостановить приём новых заявок, чтобы пересмотреть критерии оценки и внедрить более строгие механизмы фильтрации.

Google подчеркнула, что программа не закрывается полностью, а именно замораживается на время реорганизации процессов. Сроки возобновления работы не называются.

Анализ

Ситуация отражает более широкую проблему, с которой сталкиваются платформы баг-баунти по всему миру. Инструменты на базе больших языковых моделей позволяют исследователям и просто энтузиастам генерировать отчёты об уязвимостях в промышленных масштабах. Это создаёт эффект «шума»: реальные находки теряются среди тысяч автоматически сгенерированных заявок.

Для Google это не только вопрос ресурсов на модерацию, но и вопрос доверия к программе. Если значительная часть отчётов не имеет ценности, страдает мотивация настоящих исследователей безопасности, которые тратят время на глубокий анализ кода. Кроме того, появляется риск, что компании начнут отказываться от публичных баг-баунти в пользу закрытых схем или более жёсткой верификации.

С другой стороны, ИИ уже активно используется и для поиска реальных уязвимостей. Полностью отвергать такие отчёты нельзя — важно отделить полезные сигналы от шума. Именно баланс между автоматизацией и человеческой экспертизой становится ключевым вызовом для индустрии.

Мнение

Решение Google выглядит логичным, но временным. Заморозка — это скорее признание того, что текущие процессы не справляются с новым объёмом данных, а не отказ от ИИ как инструмента. В долгосрочной перспективе компаниям придётся строить гибридные системы: ИИ-фильтры на входе, автоматическая проверка на дубликаты и приоритизация, а затем уже ручная оценка оставшихся заявок.

Проблема в том, что гонка вооружений между генераторами отчётов и системами их фильтрации будет только усиливаться. Баг-баунти-платформам придётся инвестировать в собственную ИИ-инфраструктуру, чтобы не утонуть в потоке синтетических заявок. Иначе открытые программы могут стать жертвой собственной популярности.

Итог

Google приостановила приём заявок в OSS VRP из-за резкого роста числа отчётов, сгенерированных ИИ. Программа не закрыта, но требует пересмотра критериев и фильтрации. Этот случай — сигнал для всей индустрии: баг-баунти нуждаются в новых механизмах работы с ИИ-контентом, иначе они рискуют потерять эффективность и доверие исследователей.

FAQ

Почему Google заморозила программу баг-баунти?
Из-за значительного роста числа отчётов, созданных с помощью ИИ. Многие из них оказались низкокачественными, дублирующими или описывающими несуществующие уязвимости, что перегрузило команду безопасности.

Программа закрыта навсегда?
Нет. Google называет это временной заморозкой для пересмотра процессов и внедрения более строгих критериев проверки. Сроки возобновления не объявлены.

Затронет ли это другие компании?
Проблема носит отраслевой характер. Многие платформы баг-баунти уже сталкиваются с похожим наплывом ИИ-отчётов, поэтому решения Google могут стать примером для других.