Пользователи сами виноваты: Google больше не принимает отчеты о багах и не платит за них деньги
Компания Google решила временно приостановить свою программу вознаграждений за обнаружение уязвимостей в программном обеспечении. Причиной такого шага стала масштабная волна спама и некорректных отчетов, созданных с помощью инструментов искусственного интеллекта.
Искусственный интеллект "сломал" систему проверки кода
Автоматизированные заявки полностью перегрузили инженеров и специалистов по безопасности. Большинство из этих сообщений содержало вымышленные ошибки и так называемые галлюцинации нейросетей, что сделало невозможной качественную обработку настоящих багов. Из-за этого разработчики приостановили прием новых отчетов об уязвимостях продуктов еще с 1 октября 2026 года, пишет BleepingComputer.
Эта пауза связана со значительным ростом числа автоматизированных заявок, подавляющее большинство которых является недействительным,
– прокомментировали представители Google.
Специалисты отмечают, что решение касается только основного направления сообщений о продуктах. При этом компания продолжает принимать сообщения о цепочках поставок. Кроме того, исследователи в области безопасности могут отправлять исправления через программу Patch Rewards с выплатами до 15 тысяч долларов или сообщать об уязвимостях в облачных хранилищах через Cloud VRP.
Программу вознаграждений за открытый код Google запустила в августе 2022 года. Выплаты за обнаруженные баги составляли от 100 до 31 337 долларов. Всего с 2010 года корпорация направила на "белое" хакерство более 81,6 миллиона долларов. Только в 2025 году компания выплатила рекордные 17,1 миллиона долларов более чем 700 исследователям, что на 40 процентов превысило показатели 2024 года.
Но, судя по всему, программа не прекращена навсегда:
Мы продолжим реформировать это направление и обязуемся предоставить обновленную информацию в первом квартале 2027 года,
– добавили специалисты команды Google Bug Hunters.
Несмотря на масштабные финансовые возможности, Google оказалась не первой организацией, страдающей от нейросетевого мусора. Ранее в январе разработчики популярной утилиты curl закрыли свою программу на платформе HackerOne из-за наплыва ИИ-отчетов. В сентябре компания Intel также отменила денежные вознаграждения за баги на платформе Intigriti. В Microsoft тоже заявили о росте нагрузки на инженеров из-за применения автоматизированных утилит поиска уязвимостей.
Ситуация показывает, что стремительное распространение генеративного искусственного интеллекта создало серьезную угрозу для всей индустрии кибербезопасности, вынуждая техногигантов полностью пересматривать правила сотрудничества с независимыми исследователями.