無効な自動レポートの急増を受け、Google がオープンソース向けバグ報奨金を縮小

Google は、オープンソースソフトウェア脆弱性報奨金プログラム(OSS VRP)での製品脆弱性の受け付けを一時停止しました。自動生成されたレポートが増加しており、その大半が無効であることが理由です。

この一時停止は、10月1日に X 上で発表されました。

Google は「今回の一時停止は、自動化された報告が大幅に増加し、その大半が有効なものではないためです」と説明しています。

一時停止の対象は製品脆弱性のみです。Google によると、サプライチェーンに関する報告や、審査中の報告には影響しません。

同社はプログラムのページの更新情報で、「この変更は、2026年10月1日より前に提出された製品脆弱性には影響しません」と記しています。

製品脆弱性の報告でも、別の窓口で受け付けられる場合があります。Google は「Google Cloud 製品に影響する一部の Google Cloud リポジトリについては、引き続き Cloud VRP を通じて製品脆弱性の報告を受け付ける場合があります」としています。

Google は、バグハンターに対し、他の脆弱性報奨金プログラムで影響を探し、発見した内容をそちらに提出するよう求めています。オープンソースプロジェクトのセキュリティを積極的に改善した場合に報奨金を支払う「Patch Rewards Program」も利用できます。

Google は「OSS VRP のこの部分については引き続き再編と見直しを進め、2027年第1四半期に最新情報を提供することをお約束します」と述べています。

[関連記事:AI はバグバウンティ業界を殺すのか?]

OSS VRP は2022年に開始されたプログラムで、Google のオープンソースプロジェクトで見つかった脆弱性に対し、研究者に報奨金を支払っています。

今回の OSS VRP の一時停止は、Google が5月に Chrome と Android の報奨金プログラムで行った変更に続くものです。脆弱性発見への AI ツールの利用拡大に対応した措置でした。 

Chrome の標準的な報奨金は引き下げられました。同社は、バグの存在を示す具体的な証拠を備えた簡潔なレポートを優先する方針に転換したためです。Android については、AI ツールでは見つけにくい種類の脆弱性を優先するとしました。永続化機能を備えた Pixel の Titan M に対するゼロクリックのエクスプロイトの最高報奨金は、100万ドルから150万ドルに引き上げられました。

3月には、HackerOne が運営する Internet Bug Bounty(IBB)プログラムが新規受け付けを停止しました。AI を活用した脆弱性発見のスピードと件数が、オープンソースコミュニティの修正提供能力を上回ったことが理由だとしています。

翻訳元: https://www.securityweek.com/google-narrows-open-source-bug-bounty-amid-wave-of-invalid-automated-reports/

本記事は securityweek.com の記事を翻訳・要約したものです。