جایزه باگ متنباز گوگل (OSS VRP) پذیرش باگ محصول را معلق کرد
گوگل از ۹ مهر پذیرش آسیبپذیری محصول در جایزه باگ متنباز OSS VRP را متوقف کرد؛ دلیل: موج گزارشهای خودکار که بیشترشان معتبر نبودند. گزارش زنجیره تأمین باز است.

فهرست مطالب
گوگل پذیرش گزارشهای «آسیبپذیری محصول» را در جایزه باگ متنباز گوگل، یعنی برنامه پاداش آسیبپذیری نرمافزارهای متنباز (OSS VRP)، از ۹ مهر ۱۴۰۵ (۱ اکتبر ۲۰۲۶) متوقف کرده است. دلیلی که خود گوگل اعلام کرده، جهش در تعداد گزارشهای خودکاری است که اکثریت قاطعشان معتبر نبودهاند. این توقف موقت است، اما تاریخی برای پایانش اعلام نشده.
در جایزه باگ متنباز گوگل دقیقاً چه چیزی عوض شد؟
صفحه قوانین OSS VRP حالا در بخش آسیبپذیریهای محصول میگوید از ۱ اکتبر ۲۰۲۶ دیگر چنین گزارشهایی پذیرفته نمیشود. منظور از آسیبپذیری محصول، باگهایی در خود کد پروژههای متنباز گوگل است: خرابی حافظه (memory corruption) در پارسرها، شکست توابع پاکسازی ورودی و پیمایش مسیر (path traversal)؛ همان خانواده خطاهایی که راهنمای OWASP Top 10 نسخه ۲۰۲۵ برای توسعهدهندگان وب مرور میکند.
همه برنامه بسته نشده است. حساب رسمی Google VRP در پستی در X نوشت که گزارشهای زنجیره تأمین (supply chain) و گزارشهای در جریان بررسی تحت تأثیر این تصمیم نیستند. منظور از زنجیره تأمین، نقصهایی است که به مهاجم اجازه میدهد کد مخزن یا بسته منتشرشده را دستکاری کند؛ مثل پیکربندی ناامن GitHub Actions یا نشت اعتبارنامه انتشار در npm و PyPI.
| بخش برنامه | وضعیت پس از ۹ مهر |
|---|---|
| آسیبپذیری محصول | پذیرش متوقف شد |
| زنجیره تأمین | همچنان پذیرفته میشود |
| گزارشهای ثبتشده پیش از ۱ اکتبر | طبق روال بررسی میشوند |
| برخی مخزنهای Google Cloud | از طریق Cloud VRP |
چرا گوگل این تصمیم را گرفت؟
متن گوگل کوتاه است: «افزایش چشمگیر گزارشهای خودکار، که اکثریت قاطع آنها معتبر نیستند.» گوگل در بیانیه خود مستقیماً از هوش مصنوعی نام نبرده، اما Help Net Security و BleepingComputer این موج را به گزارشهای تولیدشده با ابزارهای هوش مصنوعی نسبت دادهاند.
OSS VRP در شهریور ۱۴۰۱ (اوت ۲۰۲۲) با پاداش ۱۰۰ تا ۳۱٬۳۳۷ دلاری راه افتاد و پروژههایی مثل Go، Angular، Bazel و Protocol Buffers را پوشش میدهد. طبق صفحه برنامه، پاداش آسیبپذیری محصول در پروژههای پرچمدار ۵۰۰ تا ۷٬۵۰۰ دلار بوده است؛ هرچند جدول پاداش صفحه قوانین حالا برای این دسته در هیچ ردهای مبلغی نشان نمیدهد. به برداشت DevNA، همین رقمها میتواند انگیزه ارسال انبوه گزارش با ابزارهای خودکار باشد.
curl پیشتر به همین نقطه رسیده بود
گوگل اولین نیست. دنیل استنبرگ، نگهدارنده curl، در وبلاگ خود اعلام کرد جایزه باگ این پروژه روی HackerOne از ۱۱ بهمن ۱۴۰۴ (۳۱ ژانویه ۲۰۲۶) تعطیل میشود. او از «انفجار گزارشهای AI slop» نوشت و اینکه نرخ گزارشهای تأییدشده از بیش از ۱۵ درصد در سالهای قبل به زیر ۵ درصد در ۲۰۲۵ رسیده است. curl از آوریل ۲۰۱۹ در این برنامه ۸۷ آسیبپذیری تأییدشده ثبت کرد و بیش از ۱۰۰ هزار دلار پاداش داد.
تفاوت در این است که curl پاداش را بهکلی حذف کرد، اما گوگل فقط یک دسته را بسته و قول بازطراحی داده است.
این تصمیم برای پژوهشگران و نگهدارندهها چه معنایی دارد؟
- برای شکارچیان باگ: گوگل پیشنهاد کرده اثر همان باگ را در دیگر برنامههای VRP خود نشان دهید و همانجا گزارش کنید، یا سراغ برنامه Patch Rewards بروید که برای بهبودهای امنیتی پروژههای متنباز گوگل پاداش میدهد. به نوشته BleepingComputer، سقف این برنامه ۱۵ هزار دلار است.
- برای گزارشهای ساختهشده با هوش مصنوعی: حتی پیش از توقف، قوانین OSS VRP برای خرابی حافظه در پروژههای رده OT0 و OT1 مراحل بازتولید دقیق با OSS-Fuzz یا یک پچ ادغامشده میخواست. گزارشی که این شواهد را نداشته باشد، عملاً بار بررسی را به دوش نگهدارنده میاندازد.
- برای نگهدارندههای پروژههای متنباز: الگوی curl و حالا گوگل نشان میدهد پاداش نقدی بدون فیلتر ورودی، صف بررسی را پر میکند. اگر پروژه شما کانال گزارش امنیتی دارد، الزام به بازتولید قابل اجرا سادهترین سد است. مرور مشکل اعتبارنامههای زنده در مخزنهای عمومی GitHub هم یادآوری میکند که بخش زنجیره تأمین چرا هنوز باز مانده است.
قدم بعدی
گوگل متعهد شده در سهماهه اول ۲۰۲۷ درباره شکل تازه این بخش از OSS VRP اطلاعرسانی کند. جزئیاتی درباره معیارهای تازه، مثل الزام به اثبات قابل اجرا یا محدودیت روی ارسال خودکار، هنوز منتشر نشده است.




دیدگاهها
دیدگاهها پس از بررسی تحریریه منتشر میشوند. توهین، تبلیغ و لینکهای بیربط حذف میشوند؛ نقد فنی و مستند همیشه خوشآمد است.
هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.