Google od 1. října přestal přijímat hlášení o zranitelnostech v kódu open-source projektů v rámci programu OSS VRP (Open Source Software Vulnerability Reward Program). Firma krok vysvětluje výrazným nárůstem automatizovaných hlášení, z nichž je podle ní naprostá většina neplatná. Účastníkům programu doporučila využít jiné její programy pro odměňování nálezů a uvedla, že další informace zveřejní v prvním čtvrtletí roku 2027.
OSS VRP odměňuje bezpečnostní výzkumníky za odpovědné hlášení chyb v open-source softwaru Googlu. Týká se tedy projektů jako Android, Angular, Bazel, Chromium, Dart, Go, Kubernetes a TensorFlow.
Pozastavení se týká takzvaných produktových zranitelností – například chyb v kódu, logice nebo návrhu projektů. Hlášení o zranitelnostech dodavatelského řetězce program nadále přijímá a změna se nevztahuje ani na produktové chyby nahlášené před 1. říjnem.
Důvodem jsou zprávy vytvářené automatizovanými nástroji a umělou inteligencí. Nízké náklady na jejich sepsání vedou k obrovskému množství hlášení, která mohou působit přesvědčivě, ale popisují neexistující, nedostatečně doložené nebo prakticky nevyužitelné chyby. Každý nález přitom musí někdo prověřit a věnovat se mu. Přetíženým inženýrům a správcům projektů tak zbývá méně času na skutečné problémy.