НОВИНИ IT-PUB

Google призупинила open source bug bounty через AI-спам

06.10.2026 13:03 • Автор: IT-PUB
Google призупинила open source bug bounty через AI-спам

Google поставила на паузу програму винагород за вразливості у відкритому ПЗ після сплеску автоматизованих звітів. Оновлення обіцяють у першому кварталі 2027 року.

Google призупинила програму винагород за вразливості в open source після різкого зростання кількості AI-подань. Йдеться про Open Source Software Vulnerability Rewards Program, у межах якої дослідники отримували винагороди за знайдені проблеми у відкритому ПЗ компанії.

Пауза діє з 1 жовтня, а наступне оновлення Google пообіцяла оприлюднити в першому кварталі 2027 року. Для учасників це означає, що одна з програм, де можна було отримати винагороду за знайдені вразливості, тимчасово перестала приймати результати у звичному форматі.

Як повідомляють Новини IT-PUB, компанія пов’язала це рішення зі сплеском автоматизованих подань, значна частина яких виявилася недійсною.

Google пов’язала паузу зі сплеском автоматизованих звітів

У повідомленнях на X і на сторінці програми Google зазначила, що рішення пов’язане зі «значним зростанням» автоматизованих подань. За словами компанії, переважна більшість таких звітів не є дійсними.

Для bug bounty-програм це критично: вони працюють не за принципом кількості, а за принципом точності. Коли потік звернень різко зростає, а значна частина з них не підтверджується, команда витрачає час не на реальні вразливості, а на перевірку шуму.

Інженери Google зіткнулися з перевантаженням

Програму створювали для того, щоб заохочувати фахівців знаходити вразливості в open source-софті Google. Але тепер, як випливає з повідомлення, інженери компанії та open source-менеджери були перевантажені звітами, які або не відповідали реальним проблемам, або містили галюцинації.

Саме це стало однією з головних причин паузи. Для дослідників безпеки ситуація означає не лише затримку з винагородами, а й додатковий бар’єр для тих, хто подає коректні звіти й працює без автоматизованого спаму.

AI slop б’є по bug bounty-програмах

Минулого року TechCrunch уже повідомляв, що експерти з кібербезпеки попереджали про ризики, які створює AI slop для bug bounty-програм. Тепер Google фактично зіткнулася з такою проблемою у власній програмі.

Історія показує, що генеративний ШІ впливає не лише на створення текстів або коду. Він змінює і процеси в кібербезпеці. Якщо звітів стає занадто багато, а більшість із них неякісні, команді все складніше відрізняти справжні вразливості від автоматично згенерованого шуму.

Google пропонує учасникам інші програми

Поки Open Source Software Vulnerability Rewards Program залишається на паузі, Google радить учасникам звернути увагу на інші bug bounty-програми компанії. У джерелі не уточнюється, коли саме open source-програму відновлять, окрім обіцянки оновлення в першому кварталі 2027 року.

Ця пауза стала ще одним прикладом того, як AI змінює не тільки інструменти пошуку вразливостей, а й саму організацію роботи навколо них. Автоматизація може допомагати, але коли хибних подань стає забагато, вона починає заважати системі, яка тримається на точності та довірі.


Аудит Сайту для малого та середнього бізнесу за $50