Et bugprogram, der holdt op med at modtage rapporter

Google er holdt op med at modtage nye sårbarhedsrapporter om sine produkter gennem Open Source Software Vulnerability Reward Program, og den grund selskabet angiver, er mængden af maskinskrevne indsendelser, der kommer ind til programmet. Pausen trådte i kraft 1. oktober 2026. Google har ikke angivet en dato for at åbne igen, men siger i stedet, at en opdatering kommer i første kvartal 2027.

Selskabet henviste beslutningen til “en betydelig stigning i automatiserede indsendelser, hvoraf det store flertal ikke er gyldige”, ifølge programmeddelelsen, som Help Net Security omtaler. Programmet dækker sårbarheder i Googles egen open source-software, blandt andet projekter som Go, Angular og Protocol Buffers, der ligger under en stor mængde software, Google ikke kontrollerer.

Dette er et belønningsprogram, der afstår fra at betale for at få kigget. Det er den del, der er værd at blive ved: flaskehalsen er ikke længere udbuddet af mennesker, der vil lede efter fejl, men kapaciteten hos de ingeniører, der skal læse det, der kommer ind.

Udskrevne papirdokumenter og kvitteringer spredt ud over et hvidt skrivebord
Rapporter indsendt før 1. oktober behandles fortsat. Illustrationsfoto. https://kaboompics.com/ · pexels · Pexels License

Hvad der stadig er omfattet

Suspensionen er smallere end en lukning. Rapporter indsendt før 1. oktober berøres ikke og behandles fortsat. Rapporter om forsyningskæden til samme program — kategorien, der dækker hvordan Googles open source-kode bygges og distribueres, snarere end hvad koden selv gør galt — modtages fortsat. Nogle produktsårbarheder, der rammer Google Clouds kodelagre, kan stadig indsendes gennem det separate Cloud Vulnerability Reward Program, ifølge omtalen.

Forskere, der finder noget i mellemtiden, henvises til Googles Patch Rewards Program, der betaler for sikkerhedsforbedringer snarere end for opdagelsen af en bestemt fejl. Det er et andet tilbud. En lappebelønning kræver, at forskeren også udfører ingeniørarbejdet, hvilket filtrerer netop de indsendelser væk, som Google siger oversvømmer selskabet — men den hæver også barren for dem, der gjorde arbejdet ordentligt.

En klage, resten af økosystemet allerede har fremført

Google er ikke den første vedligeholder, der siger det højt. Mønstret — lange, selvsikre og velskrevne rapporter, der beskriver sårbarheder, som ikke findes — er dokumenteret i open source-projekter i omkring to år, og curl-projektet og Linux Foundation er blandt dem, der beskriver samme dræn på gennemgangstid. Det nye er størrelsen på den organisation, der handler, og hvor rå kuren er.

Økonomien er ubarmhjertig. En troværdig sårbarhedsrapport koster i dag næsten ingenting at lave og koster stadig et menneske reel tid at modbevise. Hvert program, der betaler per gyldigt fund, er udsat for den skævhed, og et program, der ikke kan sortere hurtigere, end rapporterne kommer ind, har kun to udveje: at ansætte eller at lukke døren.

En laptopskærm, der viser linjer med kildekode
Programmet dækker Googles open source-projekter som Go, Angular og Protocol Buffers. Illustrationsfoto. Daniil Komov · pexels · Pexels License

Hvad dette koster

Omkostningen ses ikke udefra, fordi intet går i stykker. Googles open source-projekter bliver ikke mindre sikre den dag, formularen holder op med at modtage indsendelser. Hvad der ændrer sig, er takten, hvormed virkelige fejl bliver fundet af mennesker uden for selskabet, i kode som tusindvis af andre organisationer afhænger af, og som få af dem selv reviderer.

Det, der er værd at følge, er, om den lovede opdatering i første kvartal 2027 åbner programmet igen med et filter, et gebyr, et omdømmekrav eller noget andet. Bugbelønninger blev bygget på antagelsen om, at indsendelser var dyre at producere og billige at kontrollere. Den antagelse er nu vendt på hovedet, og Google er den største aktør, der indrømmer det offentligt.