Google heeft de inzendingen voor zijn Open Source Software Vulnerability Rewards Program (OSS VRP) tijdelijk stilgelegd. Reden is een golf aan geautomatiseerde, grotendeels waardeloze meldingen die overduidelijk met AI zijn gegenereerd.
Het OSS VRP bestaat sinds augustus 2022 en beloont onderzoekers die kwetsbaarheden vinden in open source-projecten die Google onderhoudt, zoals Golang, Angular en Protocol Buffers. De beloningen liepen uiteen van 100 tot 31.337 dollar. Google laat weten: “This pause is due to a significant rise in automated submissions, the vast majority of which are not valid.” De meeste meldingen voldoen simpelweg niet aan de basisvereisten voor een geldige kwetsbaarheidsmelding.
Google staat niet alleen met dit probleem. Eerder moesten ook de maintainers van curl en techbedrijf Intel hun eigen bug-bountyprogramma’s tijdelijk opschorten om dezelfde reden: een vloed aan laagwaardige, AI-gegenereerde inzendingen die meer tijd kosten om af te wijzen dan dat ze opleveren.
Het bedrijf zegt het programma te herstructureren en komt naar eigen zeggen in het eerste kwartaal van 2027 met een update. Onderzoekers die nu al kwetsbaarheden willen melden, kunnen terecht bij andere Google-programma’s, zoals het Patch Rewards Program (tot 15.000 dollar) en het Cloud VRP. Meldingen over supply chain-problemen worden ook tijdens de pauze gewoon in behandeling genomen.
Voor beveiligingsonderzoekers en bedrijven die open source-afhankelijkheden beheren is dit een signaal dat bug-bountyprogramma’s onder druk komen te staan door AI-spam. Het risico is dat serieuze meldingen vertraging oplopen omdat triageteams eerst door een stapel nepmeldingen moeten ploegen. Wie zelf kwetsbaarheden meldt, doet er goed aan concrete reproductiestappen en bewijs mee te leveren, zodat een melding niet in de ruis verdwijnt.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.