Google tạm dừng trả thưởng Bug Bounty cho lỗ hổng sản phẩm mã nguồn mở
Google vừa thông báo tạm dừng chương trình trả thưởng cho các lỗ hổng sản phẩm trong mã nguồn mở (OSS VRP) do sự gia tăng đột biến của các báo cáo tự động kém chất...
- Giọng nữ Bắc
Kể từ ngày 1/10/2026, Google đã chính thức tạm dừng việc tiếp nhận và trả thưởng cho các báo cáo lỗ hổng sản phẩm thuộc chương trình Open Source Software Vulnerability Reward Program (OSS VRP). Thay đổi này ảnh hưởng trực tiếp đến các dự án mã nguồn mở nổi tiếng như Go, Angular và Protocol Buffers.
Theo thông báo từ Google, quyết định này được đưa ra do sự gia tăng đáng kể của các báo cáo lỗ hổng được gửi tự động, trong đó phần lớn là các thông tin không hợp lệ. Mặc dù Google không xác nhận liệu các báo cáo này có được tạo ra bởi AI hay không, nhưng đây là động thái mạnh tay nhằm thanh lọc chất lượng đầu vào của chương trình.
Những thay đổi chính:
- Tạm dừng trả thưởng: Các báo cáo về lỗ hổng sản phẩm (lỗi thiết kế hoặc triển khai ảnh hưởng đến tính bảo mật/toàn vẹn dữ liệu) sẽ không còn được nhận thưởng.
- Phạm vi áp dụng: Các báo cáo về xâm phạm chuỗi cung ứng (supply chain compromises) vẫn được chấp nhận và trả thưởng như bình thường.
- Hiệu lực: Các báo cáo được gửi trước ngày 1/10/2026 không bị ảnh hưởng.
Google cho biết sẽ xem xét và cập nhật lại chương trình trong quý 1 năm 2027. Hiện tại, các nhà nghiên cứu bảo mật được khuyến khích chuyển hướng các báo cáo sang các kênh khác như Cloud VRP (nếu liên quan đến Google Cloud), Patch Rewards Program (dành cho các bản vá đã được chấp nhận), hoặc các chương trình trả thưởng chuyên biệt khác của Google.
Trước đó, vào tháng 3/2026, Google cũng đã bắt đầu siết chặt quy định bằng cách yêu cầu bằng chứng xác thực mạnh mẽ hơn cho các báo cáo để loại bỏ các nội dung kém chất lượng. Dự án Go cũng đã cập nhật chính sách bảo mật, yêu cầu các nhà nghiên cứu không gửi các báo cáo tạo bởi mô hình ngôn ngữ lớn (LLM) mà chưa qua kiểm duyệt, do tình trạng các công cụ này thường xuyên báo cáo sai lệch về các lỗ hổng không tồn tại.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.