Google приостановил приём отчётов об уязвимостях в своих открытых проектах: его завалили бесполезными отчётами, которые пишет ИИ
ИИ сделал массовую рассылку отчётов почти бесплатной, а проверять их по-прежнему дорого: защите приходится учиться отличать настоящие находки от шума.
С 1 октября Google перестал принимать через программу вознаграждений за уязвимости в открытом ПО (OSS VRP) сообщения об ошибках в своих продуктах — например, в проектах Go, Angular и Protocol Buffers. По данным Tom's Hardware, инженеры и сопровождающие проектов получали множество отчётов, которые сгенерировал ИИ, а проверка показывала, что уязвимостей в них нет. Приём отчётов о цепочке поставок и через Cloud VRP продолжается, уже поданные отчёты обработают; о будущем программы Google обещает сообщить до конца первого квартала 2027 года.
Источники 2