Google, AI kaynaklı sahte bug raporları yüzünden açık kaynak ödül programını kısmen durdurdu

google, 1 Ekim 2026 itibarıyla Open Source Software Vulnerability Rewards Program’da yalnızca ürün güvenlik açığı (product vulnerability) başvuru kanalını askıya aldı. Tüm OSS VRP programı donmadı — bu ayrım başlıklarda sıkça kayboluyor. Gerekçe: otomatik AI başvurularında “önemli artış”; çoğunluğu geçersiz veya hallucination.

Ana Gelişme

Resmi @googlevrp X paylaşımına göre duraklama nedeni: “This pause is due to a significant rise in automated submissions, the vast majority of which are not valid.” Google, Q1 2027’de güncelleme taahhüdü verdi — bu yeniden açılma garantisi değil.

Etkilenmeyen Kanallar

  • Supply-chain raporları — aktif
  • 1 Ekim öncesi bekleyen başvurular — işlenmeye devam
  • Patch Rewards Program — aktif
  • Cloud VRP — Google Cloud bağlantılı bazı ürün açıkları için alternatif

Neden Önemli?

ai-slop’un güvenlik araştırma altyapısına somut operasyonel etkisi. bug-bounty programları, LLM destekli otomatik raporlama dalgasıyla mühendisleri ve maintainer’ları boğuyor. ai-era-bug-bounty-noise trendi Google’ın ötesine uzanıyor.

Sektör Paralelleri

  • curl (Ocak 2026): Benzer nedenlerle bounty askıya alındı
  • Linux kernel: AI-generated patch ve rapor gürültüsü maintainer’ları etkiliyor

Meşru AI-destekli güvenlik araştırması değerli; sorun doğrulanmamış otomatik submission’ların ölçeği.

Türk Araştırmacılar İçin

Global bug-bounty programlarına katılan Türk güvenlik araştırmacıları: product vuln kanalı kapalı, supply-chain ve Cloud VRP açık. AI ile rapor üretirken insan doğrulaması şart — otomatik gönderim artık programları zorluyor.

Bağlam

google OSS VRP, açık kaynak güvenliğinde öncü bir programdı. Duraklama, AI araçlarının güvenlik workflow’larını nasıl bozduğunun somut kanıtı.


Kaynaklar