Мой блог
Google временно остановила выплаты за баги в open-source из-за потока мусора от нейросетей
Подробности изложены в материале первоисточника. Компания Google приняла решение временно приостановить денежные вознаграждения для исследователей безопасности, занимающихся поиском уязвимостей в открытом исходном коде. Причиной стал лавинообразный рост автоматизированных отчетов, созданных с помощью генеративного искусственного интеллекта. Согласно информации от TechSpot, подавляющее большинство таких заявок представляют собой бесполезный информационный шум с вымышленными данными.

Современные нейросети демонстрируют впечатляющие успехи в написании программного кода, однако это привело к масштабному распространению так называемого вайб-кодинга (vibe coding). В результате популярные открытые проекты сталкиваются с колоссальным объемом предложений, который человеческая команда модераторов физически не успевает обрабатывать и проверять.
Что произошло с программой OSS VRP
Под временную заморозку попала специализированная программа Google — Open Source Software Vulnerability Rewards Program (OSS VRP). Этот инструмент создавался для того, чтобы квалифицированные специалисты могли сообщать об уязвимостях в собственных проектах компании с открытым исходным кодом. За свои находки исследователи получали денежные выплаты, а сама корпорация обеспечивала дополнительную защиту таких платформ, как Go, Angular и Fuchsia.
Однако массовое внедрение инструментов генеративного ИИ изменило ситуацию. Представители команды Google Bug Hunters объявили, что платформа больше не принимает новые отчеты об уязвимостях продуктов. Причиной стал беспрецедентный наплыв автоматически сгенерированных тикетов, создающих критическую нагрузку на инженеров по безопасности. Большая часть этих материалов не содержит полезной информации и основывается на галлюцинациях алгоритмов.
Новые правила и исключения
Согласно обновленным правилам OSS VRP, компания прекратила прием новых заявок, отправленных после 1 октября, в то время как ранее поданные документы продолжают проходить ручную модерацию. Некоторые репозитории Google Cloud все еще могут принимать отдельные обращения, однако основная программа вознаграждений отправлена на глубокую реорганизацию, чтобы справиться с хаосом, вызванным генеративным контентом.
Руководство планирует поделиться дальнейшими планами относительно будущего инициативы в первом квартале 2027 года. При этом корпорация сделала стратегические исключения для двух категорий отчетов:
- угрозы, связанные с цепочками поставок (supply chain), способные оказать масштабное влияние;
- описания особо опасных и критических уязвимостей.
Специалистам, рассчитывающим на денежные призы, рекомендуют переключить внимание на другие программы вознаграждений компании, которые продолжают функционировать, или на Patch Rewards Program.
Общая проблема индустрии открытого кода
Ситуация, с которой столкнулся технологический гигант из Маунтин-Вью, отражает глобальный кризис в экосистеме свободного программного обеспечения. Инструменты автоматизации на базе ИИ проникают в любые общедоступные репозитории.
Аналогичные трудности испытывают разработчики браузера Microsoft Edge, ядра Linux и другие крупные FOSS-проекты. В то же время небольшие независимые команды разработчиков выбирают радикальные меры, полностью запрещая любые вклады, созданные нейросетями, чтобы защитить свои проекты от потока цифрового мусора.
