4 октября 2026 г.
В Google OSS VRP больше не подать баг продукта: компания остановила приём из-за ИИ-отчётов
С 1 октября 2026 Google приостановила приём новых отчётов об уязвимостях продуктов в программе OSS VRP.

Google объяснила паузу резким ростом автоматизированных заявок, подавляющее большинство которых невалидны. OSS VRP вознаграждает за найденные уязвимости в open source проектах Google. Ранее поданные отчёты и сообщения об атаках на цепочку поставки ПО компания продолжает принимать и разбирать.
Требования уже ужесточали. Ещё 19 марта Google сообщила о всплеске ИИ-отчётов с выдуманными ошибками и находками без значимого влияния на безопасность. Для ошибок повреждения памяти в группах проектов OT0 и OT1 компания потребовала воспроизведение через существующий тест OSS-Fuzz либо уже принятое исправление.
В апреле Google убрала выплаты и признание авторства за уязвимости продуктов и другие проблемы безопасности в группах OT2 и OT3. Максимальную награду за компрометацию цепочки поставки в OT2 компания снизила до $3 133,70. Теперь Google приостановила сам приём новых отчётов об уязвимостях продуктов.
Другие программы работают. Для некоторых репозиториев Google Cloud остаётся Cloud VRP, если найденная уязвимость влияет на продукты Google Cloud. В форме vulnerability form нужно выбрать Cloud VRP на шаге Bug Location и приложить PoC, шаги воспроизведения и описание воздействия. По правилам на 1 октября программа не выплачивает награды исследователям, находящимся в РФ или Беларуси.
Patch Rewards принимает исправления безопасности open source. Обычно для заявки нужен уже принятый GitHub pull request с доказанным улучшением безопасности проекта. Отправить исправление можно кнопкой Submit patch на странице программы.
По правилам Patch Rewards на 1 октября базовые выплаты для tier 1 зависят от сложности и пользы исправления:
- $500. - $2 000. - $7 500. - $15 000.
Первоисточники: [TechCrunch, 4 октября 2026](https://techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions), [Tom’s Hardware, 3 октября 2026](https://www.tomshardware.com/tech-industry/artificial-intelligence/google-suspends-part-of-the-oss-vrp-bug-bounty-program-due-to-an-influx-of-invalid-ai-submissions-product-vulnerability-submissions-ended-october-1), [мартовские и апрельские изменения правил Google](https://bughunters.google.com/blog/ossvrp-rule-updates-2026).
Google обещает обновление о будущем OSS VRP в I квартале 2027 года.
Первоисточник