Google har pausat sitt Open Source Software Vulnerability Rewards-program, initiativet som betalar säkerhetsforskare för att hitta sårbarheter i företagets projekt med öppen källkod, och skyller på en ökning av automatiserade, i stort sett värdelösa inlämningar. Pausen trädde i kraft den 1 oktober och Google säger att deltagarna kan förvänta sig en uppdatering under första kvartalet 2027.
Tillkännagivandet lades ut på X och på programmets egen hemsida, där Google gav en ovanligt trubbig förklaring till avstängningen. "Denna paus beror på en betydande ökning av automatiserade inlämningar, av vilka de allra flesta inte är giltiga", sa företaget. Med andra ord, pipelinen av rapporter har inte saktat ner – den har drunknat i buller, och nästan inget av det bullret är mänskligt. För mer täckning av hur generativa verktyg omformar mjukvarans ekosystem, se vår senaste AI-utvecklingen.
Vad det pausade programmet faktiskt gör
Programmet Open Source Software Vulnerability Rewards, vanligtvis förkortat till OSS VRP, är Googles verktyg för att belöna utomstående forskare som hittar säkerhetsbrister i den öppen källkod som företaget släpper och underhåller. Istället för att begränsa belöningar till Googles egna produkter, utökar programmet utbetalningar till sårbarheter som upptäckts i projekt med öppen källkod, utifrån teorin att säkerhetsgemenskapen kommer att hitta buggar snabbare om det finns ett incitament.
Den modellen fungerar bara när signal-brusförhållandet är hanterbart. Ett litet team av programgranskare måste testa varje inkommande rapport, reproducera den påstådda sårbarheten, bedöma hur allvarlig den är och besluta om en belöning. Varje ogiltig rapport förbrukar samma personaltid som en riktig, och till skillnad från en riktig, ger den ingenting i gengäld.
Ingenjörer drunknar i hallucinerade fynd
Den operativa verkligheten bakom Googles tillkännagivande rapporterades mer i detalj av Tom's Hardware, som fann att Googles ingenjörer och underhållare av öppen källkod hade blivit överväldigade av rapporter som var ogiltiga eller innehöll direkta hallucinationer. Det är signaturfelläget för AI-assisterad sårbarhetsforskning: en språkmodell kan generera en rapport som ser formellt korrekt ut – komplett med berörda komponenter, reproduktionssteg och konsekvensanalys – samtidigt som den beskriver en bugg som helt enkelt inte existerar.
Att pröva en sådan inlämning är inte en tiosekunders uppsägning. En granskare måste läsa rapporten, kontrollera den påstådda kodsökvägen och verifiera att felet är falskt innan han avvisar det. Multiplicera det med en flod av automatiska inlämningar och ekonomin i hela programmet kollapsar. Bounty-programmet, utformat för att förstärka mänskliga forskare, blir en denial-of-service attack mot just de granskare som det var tänkt att arbeta med.
Varningen kom ett år tidigare
Pausen kom inte från ingenstans. TechCrunch noterade att det förra året rapporterade om cybersäkerhetsexperter som varnade för att AI-slop utgjorde en allvarlig risk för buggprisprogram. Förutsägelsen var okomplicerad: eftersom generativa modeller gjorde det nästan gratis att producera tekniska dokument som ser rimliga ut, skulle kostnaden för att skicka in en falsk rapport eller en rapport av låg kvalitet sjunka till noll, medan kostnaden för att granska den förblev densamma.
Den asymmetrin utspelar sig nu hos ett av de största teknikföretagen i världen. Bug bounty-plattformar över hela branschen har experimenterat med motåtgärder – strängare inlämningskrav, krav på arbetsbevis, ryktesystem – men Google har valt det trubbigaste instrumentet som finns: sluta acceptera rapporter helt tills intagsproblemet är löst.
Vad händer med forskare under tiden
Googles budskap till deltagarna är att omdirigera deras ansträngningar. Under tiden uppmuntras forskare att överväga företagets andra bug-bounty-program, som täcker Googles flaggskeppsprodukter och verkar fungera normalt. OSS VRP i sig utlovas en uppdatering under det första kvartalet 2027, även om Google inte har sagt vilken form den uppdateringen kommer att ta - nya inlämningsfilter, identitetsverifiering, AI-assisterad triage eller en omdesignad belöningsstruktur är alla rimliga riktningar, men företaget har inte förbundit sig till någon av dem offentligt.
För legitima säkerhetsforskare är frysningen en verklig kostnad. Arbetet med en sårbarhet med öppen källkod som upptäcktes före den 1 oktober är nu i limbo, och det finns ingen indikation på om Google kommer att respektera rapporter som lämnats nära gränsen eller be insändare att skicka in på nytt efter återlanseringen.
Ett stresstest för underhåll med öppen källkod
Den djupare historien här handlar om ekonomin med underhåll med öppen källkod. Frivilliga underhållare kämpar redan med mängden funktionsförfrågningar, pull-förfrågningar och problemrapporter som genereras av mänskliga användare. AI-genererat innehåll ökar den grundläggande belastningen över varje kanal på en gång: buggrapporter, säkerhetsavslöjande, dokumentationsfrågor och kodbidrag kan nu produceras i industriell skala av aktörer utan intresse i projektets faktiska hälsa.
Googles svar – att helt stänga dörrarna till ett säkerhetsprogram – är den typ av åtgärd som skulle ha verkat oproportionerlig för arton månader sedan. Företagets egen inramning, att den stora majoriteten av automatiska inlämningar är ogiltiga, tyder på att intagsproblemet växte snabbare än någon filtreringsmetod kunde absorbera. Huruvida en Q1 2027-återlansering kan återställa ett fungerande signal-brus-förhållande kommer att säga mycket om huruvida bug-bounty-program, som institution, kan överleva eran av fritextgenerering.
Tills dess är meddelandet till säkerhetsforskningsgemenskapen frustrerande: sårbarheterna finns fortfarande kvar, belöningarna är fortfarande teoretiskt på bordet, men Google accepterar för närvarande inte hjälp att hitta dem.
---
Stay ahead of AIFå de senaste AI-nyheterna, analyserna och genombrotten – allt på ett ställe.
Läs mer AI-nyheter →