Googleは、AIによる大量の報告を抑える目的で、オープンソース向けのバグバウンティ(脆弱性報奨金)プログラムを2027年まで停止します。
Googleは10月1日にソーシャルメディアへ投稿した声明で、今回の一時停止の理由として「自動化された報告が大幅に増加しており、その大半は有効なものではない」ことを挙げました。
Google OSS VRPの経緯と対象範囲
GoogleのOpen Source Vulnerability Rewards Program(OSS VRP)は、2022年8月に開始されました。Googleが手がけるオープンソースソフトウェアのプロジェクトで脆弱性を見つけたセキュリティ研究者に、報奨金を支払う仕組みです。
対象となるのは、GitHub上でGoogleが所有する公開リポジトリのほか、他のプラットフォーム上の一部のリポジトリでホストされているオープンソースソフトウェアの最新版です。
GitHub Actionsのワークフロー、アクセス制御ルール、GitHubアプリケーションの設定といった、リポジトリの構成設定も対象に含まれます。
報奨金の額は、報告された欠陥の深刻度とプロジェクトの重要度に応じて、100ドルから31,337ドルまでです。
OSS VRPはGoogleが運営する複数のバグバウンティプログラムの一つで、対象範囲は比較的限られています。
Google CloudやAI製品と密接に関連するGoogleのオープンソースプロジェクトの脆弱性は、Google Cloud Vulnerability Reward Program(Cloud VRP)またはAI Vulnerability Reward Program(AI VRP)に回されます。これにより、評価と対応に最も適したチームへ報告が届く仕組みです。
GoogleはOSS VRPの刷新を計画
Googleによると、今回の停止はOSS VRPのサプライチェーン関連の報告や、すでに提出済みの報告には影響しません。
同社はプログラムを「再編」する計画で、2027年第1四半期に最新情報を公表する見通しです。
Googleは「代替策として、他のVRPプログラムで影響を見つけて、そちらに報告するか、Patch Rewards Programに取り組むことをお勧めします」と述べています。
翻訳元: https://www.infosecurity-magazine.com/news/google-suspends-opensource-bug/