Google OSS VRP: отчёты об уязвимостях в коде не принимают до обновления в 2027

Обложка: часть Google OSS VRP на паузе

1 октября 2026 года команда Google Bug Hunters объявила в посте в X, что временно перестаёт принимать в Open Source Software Vulnerability Reward Program (OSS VRP) отчёты об уязвимостях в самом коде открытых проектов. Причину Google называет прямо: резко выросло число автоматических отчётов (automated submissions), и подавляющее большинство из них не подтверждается. Обновление по этой части программы компания обещает в первом квартале 2027 года.

OSS VRP платит за уязвимости в открытом ПО Google: в последних версиях кода из публичных репозиториев GitHub-организаций Google и отдельных репозиториев на других площадках, а также в настройках этих репозиториев, от GitHub Actions до прав доступа. С потоком автоматически созданного контента борется не только Google: недавно System76 запретила LLM-контент в PR для COSMIC и Pop!_OS.

Что остановлено с 1 октября

В правилах OSS VRP раздел Product vulnerabilities теперь открывается объявлением: с 1 октября 2026 года такие отчёты в программу не принимают. Под product vulnerabilities Google понимает ошибки проектирования или реализации в своём открытом коде, которые серьёзно бьют по конфиденциальности или целостности данных пользователей в сборках с этим кодом. Примеры из правил: повреждение памяти в парсерах файловых форматов и сетевых протоколов, сбои HTML-санитайзеров, path traversal, небезопасные настройки по умолчанию и уязвимые примеры кода в документации.

Отчёты, отправленные до 1 октября, пауза не затрагивает. Для части репозиториев Google Cloud, от которых зависят продукты Google Cloud, такие отчёты ещё могут принять через Cloud VRP. Остальным Google предлагает показать, как та же уязвимость проявляется в продуктах из других её программ VRP, и отправить отчёт туда, либо участвовать в Patch Rewards Program, где платят за улучшения безопасности открытых проектов Google.

Цепочка поставок: до 31 337 долларов, как и раньше

Программа закрыта не целиком. Отчёты о компрометации цепочки поставок (supply chain) Google принимает и дальше, это сказано и в посте, и в правилах. Сюда относится всё, что позволяет подменить исходный код проектов или собранные пакеты, которые уходят пользователям через менеджеры пакетов: возможность писать в основные ветки репозиториев, дыры в настройках GitHub Actions и среды сборки в GCP, утечка учётных данных для публикации пакетов, компрометация ключей подписи.

Таблица наград это отражает. За цепочку поставок во флагманских проектах уровня OT0 указано от 3133,7 до 31 337 долларов, в важных проектах OT1 от 1337 до 13 337, в обычных OT2 от 500 до 3133,7. Для product vulnerabilities сумм нет ни на одном из четырёх уровней. За прочие проблемы безопасности, например учётные данные с правами записи в чьих-то личных dotfiles или слабые пароли к сторонним CI, в OT0 и OT1 платят 1000 и 500 долларов.

Остальные программы Google VRP

Пауза касается только OSS VRP, в другие свои программы Google сама отправляет исследователей. В правилах OSS VRP есть и отдельное примечание: уязвимости в открытых проектах, тесно связанных с Google Cloud или ИИ-продуктами, лучше сразу подавать в Cloud VRP или AI VRP.

Деньги в этих программах немалые. В обзоре VRP 2025 Year in Review Google пишет, что за 2025 год все её программы вместе выплатили больше 17 млн долларов более чем 700 исследователям. Это рекорд и на 40% больше, чем в 2024 году.

Награды для России и Беларуси

Для читателей из России в правилах OSS VRP важен раздел Legal points. Там сказано, что из-за административных сложностей Google больше не выплачивает награды людям и организациям из России и Беларуси. От тех, кто попал в санкционные списки или находится на территориях под санкциями (Куба, Иран, КНДР, Сирия, Крым, так называемые ДНР и ЛНР), отчёты не принимают и награды им не платят.

На практике это означает, что за дыру в коде открытого проекта Google через OSS VRP сейчас не заплатят, пока компания не перестроит эту часть программы. Отчёты о цепочке поставок, всё поданное до 1 октября и часть репозиториев Google Cloud через Cloud VRP работают как раньше. Что будет с уязвимостями в коде, Google обещает рассказать в первом квартале 2027 года.

Источники и ссылки


Комментарии загружаются…