V kostce:

  • Program pozastaven od 1. října 2026 do prvního čtvrtletí 2027.
  • Důvodem je významný nárůst automatizovaných neplatných podání.
  • Účastníci mají využít ostatní bug bounty programy Google.

Společnost Google pozastavila svůj program Open Source Software Vulnerability Rewards Program s účinností od 1. října 2026 kvůli výraznému nárůstu podání vytvořených pomocí AI. Aktualizaci o dalším postupu slíbila zveřejnit v prvním čtvrtletí roku 2027. Podle společnosti velká většina těchto automatizovaných podání není platná a program proto dočasně zmrazila do příštího roku.

O přerušení firma informovala v příspěvcích na síti X a na webu programu. Účastníkům v mezidobí doporučila, aby zvážili zapojení do ostatních bug bounty programů společnosti Google. Podle zdroje TechCrunch AI program odměňoval výzkumníky za nacházení zranitelností v open-source softwaru společnosti, ostatní programy přitom zůstávají k dispozici.

Společnost uvedla, že pauza je způsobena výrazným nárůstem automatizovaných podání, jejichž velká většina není platná. Podle serveru Tom’s Hardware, na který odkazuje TechCrunch AI, byli inženýři společnosti Google a správci open-source projektů zahlceni hlášeními, která byla neplatná nebo obsahovala halucinace. Právě objem těchto podání a nutnost jejich prověřování vedly k dočasnému pozastavení příjmu nových hlášení.

Varování před tímto vývojem se objevila již v loňském roce. Podle TechCrunch AI tehdy experti na kybernetickou bezpečnost upozorňovali, že nekvalitní obsah generovaný AI představuje vážné riziko pro bug bounty programy. Případ pozastaveného programu tak navazuje na dříve popisovanou obavu, že automatizovaná hlášení přetíží kontrolní procesy a odčerpají kapacitu potřebnou k ověřování skutečných zranitelností.

Co to znamená: Pro firmy případ ukazuje, že automatizovaná hlášení mohou zahltit proces příjmu a ověřování zranitelností a snížit jeho průchodnost. Audity by proto měly ověřit, jak organizace třídí externí podání, jak odlišuje platná zjištění od neplatných a jak chrání kapacitu správců a inženýrů. Zkušenost také potvrzuje potřebu jasných pravidel pro využívání AI při hledání a hlášení chyb a pro kontrolu kvality těchto výstupů.

Zdroje: