Google, AI kaynaklı sahte bug raporları yüzünden açık kaynak ödül programını kısmen durdurdu
google, 1 Ekim 2026 itibarıyla Open Source Software Vulnerability Rewards Program’da yalnızca ürün güvenlik açığı (product vulnerability) başvuru kanalını askıya aldı. Tüm OSS VRP programı donmadı — bu ayrım başlıklarda sıkça kayboluyor. Gerekçe: otomatik AI başvurularında “önemli artış”; çoğunluğu geçersiz veya hallucination.
Ana Gelişme
Resmi @googlevrp X paylaşımına göre duraklama nedeni: “This pause is due to a significant rise in automated submissions, the vast majority of which are not valid.” Google, Q1 2027’de güncelleme taahhüdü verdi — bu yeniden açılma garantisi değil.
Etkilenmeyen Kanallar
- Supply-chain raporları — aktif
- 1 Ekim öncesi bekleyen başvurular — işlenmeye devam
- Patch Rewards Program — aktif
- Cloud VRP — Google Cloud bağlantılı bazı ürün açıkları için alternatif
Neden Önemli?
ai-slop’un güvenlik araştırma altyapısına somut operasyonel etkisi. bug-bounty programları, LLM destekli otomatik raporlama dalgasıyla mühendisleri ve maintainer’ları boğuyor. ai-era-bug-bounty-noise trendi Google’ın ötesine uzanıyor.
Sektör Paralelleri
- curl (Ocak 2026): Benzer nedenlerle bounty askıya alındı
- Linux kernel: AI-generated patch ve rapor gürültüsü maintainer’ları etkiliyor
Meşru AI-destekli güvenlik araştırması değerli; sorun doğrulanmamış otomatik submission’ların ölçeği.
Türk Araştırmacılar İçin
Global bug-bounty programlarına katılan Türk güvenlik araştırmacıları: product vuln kanalı kapalı, supply-chain ve Cloud VRP açık. AI ile rapor üretirken insan doğrulaması şart — otomatik gönderim artık programları zorluyor.
Bağlam
google OSS VRP, açık kaynak güvenliğinde öncü bir programdı. Duraklama, AI araçlarının güvenlik workflow’larını nasıl bozduğunun somut kanıtı.