Google wstrzymuje zgłoszenia podatności w projektach open source. Powodem jest zalew automatycznych raportów
Od 1 października 2026 roku Google wstrzymało przyjmowanie nowych zgłoszeń dotyczących luk w oprogramowaniu open source w ramach programu Open Source Software Vulnerability Rewards (OSS VRP). Firma uzasadniła tę decyzję znaczącym wzrostem liczby automatycznych zgłoszeń, z których zdecydowana większość okazała się nieprawidłowa.
Pauza nie oznacza zamknięcia wszystkich inicjatyw bug bounty firmy. Ograniczenie objęło wyłącznie zgłoszenia dotyczące podatności w części produktowej projektów otwartoźródłowych. Wstrzymanie nie objęło raportów przesłanych przed 1 października 2026 roku — pozostały one aktywne. Ścieżka raportowania problemów w łańcuchu dostaw (supply chain) pozostaje aktywna, podobnie jak pozostałe programy nagród prowadzone przez Google.
Skala wadliwych raportów okazała się na tyle duża, że — jak podał serwis Tom’s Hardware — zaczęła paraliżować pracę inżynierów Google’a oraz niezależnych opiekunów projektów open source. Zamiast analizować realne zagrożenia, zespoły poświęcały czas na odrzucanie bezużytecznych analiz. Eksperci od cyberbezpieczeństwa już wcześniej ostrzegali przed ryzykiem przeciążenia programów nagród przez masowo generowane zgłoszenia o niskiej jakości.
Google nie ujawniło dokładnej liczby odrzuconych raportów ani szczegółowych kryteriów ich odrzucania. Firma nie podała także konkretnego terminu wznowienia przyjmowania zgłoszeń podatności — kolejną aktualizację w tej sprawie zapowiedziano na pierwszy kwartał 2027 roku.
