КИБЕРБЕЗОПАСНОСТЬ

Google заморозила open source bug bounty из-за AI-спама

С 1 октября Google поставила на паузу open source bug bounty: поток AI-заявок оказался слишком шумным для инженеров и мейнтейнеров.

✍️ Редакция iTech News | 05.10.2026 | ⏱ 3 мин | Источник: TechCrunch
⚠

Google с 1 октября заморозила свою программу вознаграждений за уязвимости в open source-проектах: компанию накрыли AI-заявки, большинство из которых оказались бесполезными. Для разработчиков и безопасников это неприятный сигнал: генеративный ИИ научился не только помогать искать баги, но и массово засорять каналы, где эти баги должны разбирать живые люди.

О паузе в Open Source Software Vulnerability Rewards Program сообщает TechCrunch. Google пообещала вернуться с обновлением в первом квартале 2027 года, а участникам пока предложила смотреть в сторону других bug bounty-программ компании. То есть речь не о полном отказе от выплат за найденные уязвимости, а о временной остановке именно направления, связанного с open source-кодом Google.

Формулировка компании звучит сухо, но достаточно ясно: причиной стал резкий рост автоматизированных отправок, при этом подавляющее большинство таких сообщений не подтверждается. По данным Tom’s Hardware, инженеры Google и мейнтейнеры open source-проектов столкнулись с валом отчётов, где уязвимости либо описаны неверно, либо вообще «галлюцинированы» моделью. На практике это означает часы ручной проверки, переписки и сортировки мусора вместо разбора реальных проблем безопасности.

Bug bounty всегда держались на хрупком балансе. Исследователь тратит время, находит уязвимость, оформляет воспроизводимый отчёт, получает деньги и репутацию. Компания экономит на части внутреннего аудита и получает внешний взгляд на код. Но если входящий поток превращается в фабрику полуавтоматических догадок, экономика ломается: стоимость проверки каждого отчёта остаётся человеческой, а стоимость генерации — почти нулевой.

Для open source это особенно болезненно. Мейнтейнеры и так живут в режиме постоянного контекстного переключения: issues, pull requests, релизы, совместимость, безопасность, иногда всё это после основной работы. Когда к обычной нагрузке добавляются AI-заявки с уверенным тоном и слабой фактурой, проблема становится не технологической экзотикой, а обычным операционным долгом. Модель может красиво описать несуществующую дыру, сослаться на неправильный участок кода и заставить команду потратить время на проверку пустоты.

История Google укладывается в более широкий тренд. В 2025 году эксперты по кибербезопасности уже предупреждали, что bug bounty-платформы рискуют утонуть в AI-generated slop: отчётах, которые выглядят правдоподобно, но не проходят базовую техническую проверку. Теперь это не абстрактный риск из презентации, а решение крупной компании поставить программу на стоп до следующего года. Ирония в том, что инструменты, которые должны ускорять анализ кода, начали ускорять производство шума вокруг кода.

Для разработчиков вывод простой: отчёт об уязвимости больше не может быть просто «убедительным текстом». Нужны минимальный PoC, точные шаги воспроизведения, версия затронутого компонента, ожидаемое и фактическое поведение, оценка воздействия. Всё, что выглядит как пересказ догадки модели без проверки руками, будет восприниматься всё более токсично. И не только Google: любая команда, принимающая внешние security-репорты, теперь будет жёстче фильтровать входящий поток.

Для бизнеса история ещё прозаичнее. Если компания запускает публичную программу поиска уязвимостей, ей уже недостаточно прописать правила выплат и ждать качественных репортов. Придётся строить антиспам-слой: репутацию исследователей, лимиты, обязательные поля, автоматическую дедупликацию, требования к воспроизведению, возможно — отдельную очередь для отчётов, созданных с помощью ИИ. Иначе программа, задуманная как способ повысить безопасность, начнёт отнимать ресурс у тех же инженеров, которые эту безопасность поддерживают.

Пауза Google вряд ли станет последней такой историей. Следующий этап для bug bounty — не запрет ИИ, а разделение полезной автоматизации и массового имитационного аудита. Победят те программы, которые смогут быстро отличать исследователя с инструментом от генератора уверенных, но пустых отчётов.

Поделиться: Telegram X LinkedIn