Googleは、オープンソースソフトウェア脆弱性報奨金プログラム(OSS VRP)での「製品脆弱性」に関する新規報告の受け付けを停止しました。自動化された投稿が大幅に増え、そのほとんどが無効なものだったためです。
脆弱性アセスメントサービス
この制限は2026年10月1日に発効しました。Googleは、プログラムのこの部分について2027年第1四半期に最新情報を提供する予定です。
この決定の背景には、バグバウンティプログラムが直面する課題の深刻化があります。AIの支援を受けた、あるいは完全に自動化された報告は、技術的にはもっともらしく見えても、再現可能なセキュリティ上の影響を欠いていることがあるのです。
Googleによると、投稿が急増した結果、メンテナーやセキュリティエンジニアは、報告の検証に多大な時間を割かざるを得なくなりました。こうした報告は、ハルシネーション(幻覚)による誤りだったり、悪用不可能だったり、対象外だったりすることが少なくありません。
Googleが一時停止した対象
一時停止の対象は、製品脆弱性に分類されるOSS VRPの新規報告に限られます。
これまで製品脆弱性には、Googleのオープンソースプロジェクトにおける設計上または実装上の欠陥が含まれていました。そのコードを使ったソフトウェアビルドで、ユーザーデータの機密性や完全性が大きく損なわれるおそれのあるものです。過去の報告例は次のとおりです。
- ファイルパーサーやネットワークプロトコル実装におけるメモリ破壊の欠陥
- パストラバーサルの脆弱性
- HTMLサニタイザーを含む、サニタイズ関数の不備
- プロジェクトのドキュメントに記載された、安全でないデフォルト設定や誤解を招くコード例
10月1日より前に提出された報告は影響を受けず、Googleの既存のトリアージプロセスで引き続き処理されます。今回の決定は、ソフトウェアサプライチェーンの侵害に関するOSS VRPへの報告には影響しません。サプライチェーンの侵害には、ソースコード、ビルドシステム、リリース成果物、パッケージマネージャーのアカウント、署名鍵の侵害が含まれます。
Googleは研究者に対し、対象となる発見を、一時停止中のOSS VRPの製品脆弱性窓口ではなく、他の脆弱性報奨金プログラムに提出するよう案内しています。
発見の種類ごとの推奨窓口は次のとおりです。
| 発見の種類 | 推奨窓口 |
|---|---|
| Google Cloud製品に影響する脆弱性 | Google Cloud VRP(該当するリポジトリの場合) |
| AI製品またはサービスに関わる脆弱性 | Google AI VRP |
| セキュリティ改善または堅牢化への貢献 | Patch Rewards Program |
| OSSサプライチェーンの侵害 | OSS VRPのサプライチェーン報告は引き続き利用可能 |
Google Cloudのリポジトリの中には、Cloud製品に影響するものがあり、こうしたリポジトリでは製品脆弱性の報告をCloud VRPで引き続き受け付ける場合があります。そのため研究者には、製品への直接的な影響を実証したうえで、その影響に見合った報告先を選ぶことが推奨されます。
今回の変更は、Googleのオープンソースセキュリティへの取り組みを完全に止めるものではありません。Googleがプログラムを「再編」する間、最も件数の多い投稿を受け付けないようにする措置です。ただし、裏付けとなる証拠を備えた報告の重要性は、これまで以上に高まります。
研究者は、最新バージョンに対してビルド可能な概念実証(PoC)、詳細な再現手順、影響を受けるバージョン、現実的な攻撃シナリオを報告に含める必要があります。該当する場合はクラッシュの証拠も求められ、機密性、完全性、サプライチェーンへの影響についても明確な説明が必要です。
メモリ安全性の問題については、Googleが定めるトリアージの基準に照らすと、再現可能なOSS-Fuzzの結果とパッチが特に有益になる場合があります。
根本的なセキュリティ上の懸念は、生成AIによって不審なコードパターンを見つけるコストが下がる一方、大量の誤検知も生み出しかねないことです。
サイバーセキュリティニュース
静的解析で攻撃者に制御されうると判断されたパスが、実際には上流でサニタイズされていたり、信頼できないユーザーからは到達できなかったり、非現実的なデプロイ条件を必要としたりすることもあります。こうした誤りが大規模に積み重なると、トリアージの負担が増し、本物の欠陥の修正が遅れかねません。
今回の一時停止は、脆弱性の発見にAIを使う研究者や組織への警告でもあります。AIはコードレビュー、バリアント解析、PoC開発、ファジングのワークフローを支援できますが、検証の必要性がなくなるわけではありません。質の高い報告は、危険に見えるコードを指摘するだけでなく、悪用可能性と影響を実証しなければなりません。
Googleが2027年第1四半期の最新情報を公表するまでの間、同社のオープンソースエコシステムを対象とする研究者は、検証済みのサプライチェーン関連の発見、製品固有のCloudまたはAIへの影響、パッチに基づくセキュリティ改善に注力するとよいでしょう。
SOCのアラート調査を1件あたり21分短縮。即座に得られるIOCコンテキストで、SOCの迅速な対応を後押しします。 TI LookupをSOCに統合する
翻訳元: https://gbhackers.com/google-tightens-open-source-bug-bounty-rules/