Умная лента · Россия и мир Новости
Очередь open source bug bounty показана как замороженная регистратура, заваленная автоматическими невалидными отчётами и папками с багами.

Google заморозил open source-баунти: очередь забили автоматические отчёты

Google поставил на паузу свою программу наград за уязвимости в open source. Не всю безопасность в доме выключили, но именно эту ветку bug bounty отправили ждать: пауза идёт с 1 октября, следующий апдейт обещан в первом квартале 2027 года.

Причина звучит не как киберпанк, а как обычная очередь в поликлинике. В программу посыпалось много автоматических заявок, и большинство из них Google называет невалидными. То есть на входе вроде бы «нашли дыру», а на проверке — пустышка, галлюцинация или отчёт, который красиво шуршит, но не ломает ничего реального.

Речь про Open Source Software Vulnerability Rewards Program: там исследователям платили за найденные уязвимости в open source-софте Google. Такая программа держится на ручной проверке. Человек должен открыть отчёт, повторить баг, понять ущерб, закрыть или принять. Когда вместо нормальных находок прилетает поток автосочинений, цена генерации почти нулевая, а цена проверки остаётся человеческой.

Вот в этом и подвох нынешней AI-автоматизации. Она не обязана быть умной, чтобы мешать. Достаточно быстро плодить правдоподобные заявки, которые мейнтейнеры всё равно обязаны разобрать. Один мусорный отчёт — смешно. Поток таких отчётов — уже пробка на входе в систему безопасности.

Google пока не раскрыл, сколько заявок стало приходить и какую часть точно сделали AI-инструменты. Подтверждённое ядро короткое: программа open source bug bounty заморожена, причина — резкий рост автоматических и в основном невалидных отправок, участникам предлагают смотреть на другие bug bounty-программы Google. Дверь не захлопнули навсегда, но очередь явно решили сначала вычистить.

Источник: TechCrunch

← Ко всем новостям