Google с 1 октября временно перестала принимать отчёты о продуктовых уязвимостях в своих открытых проектах через программу вознаграждений Google. Причина — резкий рост автоматизированных заявок, большинство которых не подтверждаются. Для разработчиков, использующих Go, Angular, Flutter, Bazel и Protocol Buffers, это означает не исчезновение канала для сообщений об ошибках, а паузу в денежной мотивации исследователей искать баги именно в коде этих проектов.
О решении сообщает The Hacker News. Ограничение затронуло Open Source Software Vulnerability Reward Program — инициативу Google, запущенную в августе 2022 года. Компания называет меру временной и обещает рассказать о дальнейшей судьбе направления в первом квартале 2027 года, но конкретной даты возобновления приёма таких отчётов пока нет.
Под «продуктовой уязвимостью» в правилах понимается ошибка дизайна или реализации в OSS-коде Google, способная существенно повлиять на конфиденциальность либо целостность пользовательских данных в продуктах, собранных на его основе. Типовые примеры — повреждение памяти в парсере форматов файлов или обход ограничений через path traversal. До паузы за подобные находки в ключевых проектах платили от 500 до 7 500 долларов, а в проектах категории important — от 101 до 3 133,7 доллара. Эти суммы были удалены из опубликованных правил 30 сентября, за день до публичного сообщения Google.
В списке наиболее чувствительных репозиториев у компании 26 проектов уровня flagship и ещё 47 уровня important. В первую группу входят Go, Angular, Flutter, Bazel и Protocol Buffers — компоненты, которые живут далеко за пределами инфраструктуры самой Google. Поэтому проблема не сводится к внутренней бюрократии bug bounty: чем меньше у независимого исследователя причин тратить время на качественный отчёт, тем выше риск, что ценные находки будут ждать следующего цикла аудита или уйдут в закрытые каналы.
При этом Google не закрывает всю программу. Отчёты о компрометации цепочки поставки по-прежнему принимаются: речь о сценариях, в которых атакующий может изменить исходники проекта или опубликованные пакеты. Вознаграждение для flagship-проектов по этой категории сохранено в диапазоне от 3 133,7 до 31 337 долларов, для important — от 1 337 до 13 337 долларов. Сохранились и выплаты за некоторые другие проблемы, например утёкшие учётные данные с правом записи в репозиторий. Заявки, поданные до 1 октября, также должны рассматриваться по прежним правилам.
Причина паузы выглядит знакомой любому security-триажу 2026 года. Google не уточнила, связаны ли автоматизированные отчёты именно с ИИ-инструментами, однако весной программа уже ужесточала требования к доказательствам для части проектов. Тогда команда пыталась отсеять низкокачественные сообщения; в профильных публикациях упоминались сгенерированные ИИ описания с выдуманными способами эксплуатации. В сентябре команда Go отдельно попросила не пересылать необработанный вывод языковых моделей: LLM способны находить реальные дефекты, но столь же уверенно описывают несуществующие.
Для исследователя это важное напоминание: автоматический поиск и LLM могут ускорить анализ, но не заменяют воспроизводимый сценарий, минимальный proof of concept и проверку версии кода. Для команд, поддерживающих собственные библиотеки, урок ещё неприятнее. Когда поток «возможных критических CVE» приходит быстрее, чем его можно проверить, стоимость триажа растёт не линейно: инженеры отвлекаются от патчей, а настоящие сигналы тонут в правдоподобном шуме.
Альтернативные маршруты у сообщества остаются, хотя они неравноценны. Уязвимости в некоторых репозиториях Google Cloud, влияющие на облачные продукты, могут подпадать под Cloud VRP. Patch Rewards Program платит за принятые исправления — от 100 до 15 000 долларов, но патч должен быть принят мейнтейнерами и оставаться в проекте не менее месяца; исправления одной конкретной уязвимости оцениваются отдельно. У Go есть собственный почтовый канал для security-отчётов, тогда как политика Angular по состоянию на 6 октября всё ещё отсылала исследователей в Bug Hunters, не предлагая нового адреса.
Пауза показывает, что программа вознаграждений Google упёрлась не в нехватку найденных проблем, а в дефицит проверяемых доказательств. Если к 2027 году компания не предложит более удобный фильтр для качественных репортов, рынок получит неприятный стимул: независимые исследователи будут выбирать цели с меньшим шумом и более понятной оплатой. Детали изменений и сохранённых выплат опубликованы в материале .