Googleは、オープンソースソフトウェア脆弱性報奨金プログラム(OSS VRP)での製品脆弱性の新規報告の受け付けを停止しました。AIが生成した無効な報告が大量に寄せられ、審査を担当するエンジニアやオープンソースのメンテナーが対応しきれなくなったためです。

GoogleのOSS VRPのルールページには、「2026年10月1日をもって、OSS VRPでの製品脆弱性の報告受け付けを終了しました」と記載されています。
Googleは公式のX投稿で、「今回の一時停止は、自動化された報告が大幅に増加し、そのほとんどが有効なものではないことが理由です」と説明しています。
OSS VRPは、Googleが公開するオープンソースソフトウェア向けのバグ報奨金プログラムです。対象にはGo、Angular、Protocol Buffersなどのプロジェクトが含まれます。2022年に始まり、コードの欠陥に加えて、リポジトリの設定やサプライチェーン関連コンポーネントの問題をセキュリティ研究者が見つけて非公開で報告した場合に、報奨金を支払ってきました。
変更の内容
10月1日より前に提出された報告は、今回の措置の影響を受けません。また、Cloud製品に影響する一部のGoogle Cloudリポジトリについては、Cloud VRPを通じて製品脆弱性の報告を受け付ける場合があります。
Googleは、「OSS VRPのこの領域については、今後も形式の見直しと作業を続け、2027年第1四半期に最新情報を公表することをお約束します」と付け加えています。
当面の間、研究者には調査結果を他のVRPプログラム、またはパッチ報奨金プログラム(Patch Rewards Program)に提出するよう求めています。パッチ報奨金プログラムは、Googleのオープンソースプロジェクトのセキュリティ改善に報奨金を支払う制度です。同ページの報奨金表では、OT0(主力)からOT3(低優先度)までの4段階あるプロジェクト階層のいずれについても、製品脆弱性の金額は記載されていません。
プログラムの対象範囲には、「Google OSSを使用したソフトウェアビルドにおいて、ユーザーデータの機密性または完全性に重大な影響を及ぼす製品脆弱性を引き起こす、Google OSSの設計上または実装上の問題も、本プログラムの対象に含まれます」と定められています。
こうした報告を受け付ける基準は、プロジェクトの階層と脆弱性のサブカテゴリーによって異なります。
今回の決定は、オープンソースのメンテナーやバグ報奨金プログラムの運営側から、AIの支援を受けた低品質な脆弱性報告が殺到しているとの苦情が数カ月にわたって寄せられていたことを受けたものです。Help Net Securityも5月にこの問題を取り上げました。
翻訳元: https://www.helpnetsecurity.com/2026/10/05/google-ai-generated-vulnerability-reports-pause/