एक इनाम कार्यक्रम जिसने रिपोर्ट लेना बंद कर दिया
गूगल ने अपने ओपन सोर्स सॉफ्टवेयर वल्नरेबिलिटी रिवॉर्ड प्रोग्राम के ज़रिये अपने उत्पादों की नई सुरक्षा-खामी रिपोर्टें स्वीकार करना बंद कर दिया है, और कंपनी जो कारण बताती है वह है कार्यक्रम तक पहुँचने वाली मशीन-लिखित प्रविष्टियों की मात्रा। यह रोक 1 अक्टूबर 2026 से लागू हुई। गूगल ने इसे फिर से खोलने की कोई तारीख नहीं बताई है, बल्कि कहा है कि वह 2027 की पहली तिमाही में एक अपडेट देगा।
कंपनी ने इस फ़ैसले का कारण “स्वचालित प्रविष्टियों में हुई उल्लेखनीय बढ़ोतरी, जिनमें से अधिकांश वैध नहीं हैं” बताया, यह कार्यक्रम की उस सूचना के अनुसार है जिसे हेल्प नेट सिक्योरिटी ने रिपोर्ट किया। यह कार्यक्रम गूगल के अपने ओपन सोर्स सॉफ्टवेयर की खामियों को कवर करता है, जिसमें गो, एंगुलर और प्रोटोकॉल बफ़र्स जैसी परियोजनाएँ शामिल हैं, और ये बहुत बड़ी मात्रा में उस सॉफ्टवेयर के नीचे बैठी हैं जिस पर गूगल का कोई नियंत्रण नहीं है।
यह एक इनाम कार्यक्रम है जो देखने के लिए पैसा देने से इनकार कर रहा है। ठहरकर सोचने लायक हिस्सा यही है: अड़चन अब उन लोगों की कमी नहीं है जो खामियाँ खोजने को तैयार हैं, बल्कि उन इंजीनियरों की क्षमता है जिन्हें आने वाली हर रिपोर्ट पढ़नी पड़ती है।

अभी भी क्या शामिल है
यह निलंबन पूरे बंद होने से कम है। 1 अक्टूबर से पहले दाख़िल की गई रिपोर्टें प्रभावित नहीं होंगी और उन पर काम जारी रहेगा। उसी कार्यक्रम को भेजी जाने वाली सप्लाई चेन रिपोर्टें — वह श्रेणी जो यह देखती है कि गूगल का ओपन सोर्स कोड कैसे बनाया और वितरित किया जाता है, न कि कोड ख़ुद क्या गलत करता है — अभी भी स्वीकार की जा रही हैं। गूगल क्लाउड के कुछ कोड भंडारों को प्रभावित करने वाली उत्पाद खामियाँ अलग क्लाउड वल्नरेबिलिटी रिवॉर्ड प्रोग्राम के ज़रिये भेजी जा सकती हैं, प्रकाशित जानकारी के अनुसार।
इस बीच जिन शोधकर्ताओं को कुछ मिलता है, उन्हें गूगल के पैच रिवॉर्ड्स प्रोग्राम की ओर भेजा जा रहा है, जो किसी ख़ास खामी की खोज के बदले सुरक्षा सुधारों के लिए भुगतान करता है। यह एक अलग प्रस्ताव है। पैच इनाम शोधकर्ता से इंजीनियरिंग का काम भी कराता है, जिससे ठीक वही प्रविष्टियाँ छँट जाती हैं जिनके बारे में गूगल कहता है कि वे उसे डुबो रही हैं — लेकिन इससे उन लोगों के लिए भी मानक ऊँचा हो जाता है जो काम ठीक से कर रहे थे।
एक शिकायत जो बाक़ी तंत्र पहले से कर रहा था
गूगल पहला रखरखावकर्ता नहीं है जिसने यह खुलकर कहा। यह ढाँचा — लंबी, आत्मविश्वास से भरी और अच्छी लिखी रिपोर्टें जो ऐसी खामियाँ बताती हैं जो मौजूद ही नहीं हैं — लगभग दो साल से ओपन सोर्स परियोजनाओं में दर्ज किया जा रहा है, और कर्ल परियोजना तथा लिनक्स फ़ाउंडेशन उन लोगों में हैं जो समीक्षकों के समय पर पड़ने वाले इसी दबाव का वर्णन करते हैं। नया यह है कि कार्रवाई करने वाला संगठन कितना बड़ा है, और उपाय कितना सीधा है।
अर्थशास्त्र कोई रियायत नहीं देता। आज एक भरोसेमंद दिखने वाली खामी रिपोर्ट बनाने में लगभग कुछ भी ख़र्च नहीं होता, और उसे ग़लत साबित करने में एक मानव इंजीनियर का असली समय लगता है। हर वह कार्यक्रम जो प्रत्येक वैध खोज पर भुगतान करता है, इस असंतुलन के सामने खुला है, और जो कार्यक्रम रिपोर्टों के आने से तेज़ छँटाई नहीं कर सकता उसके पास दो ही रास्ते हैं: भर्ती करना, या दरवाज़ा बंद कर देना।

इसकी क़ीमत क्या है
यह क़ीमत बाहर से दिखाई नहीं देती, क्योंकि कुछ टूटता नहीं है। जिस दिन फ़ॉर्म प्रविष्टियाँ लेना बंद करता है, उस दिन गूगल की ओपन सोर्स परियोजनाएँ कम सुरक्षित नहीं हो जातीं। जो बदलता है वह यह रफ़्तार है जिससे कंपनी के बाहर के लोग उस कोड में असली खामियाँ खोजते हैं, जिस पर हज़ारों अन्य संगठन निर्भर हैं और जिसकी जाँच उनमें से बहुत कम ख़ुद करते हैं।
देखने लायक बात यह है कि 2027 की पहली तिमाही में वादा किया गया अपडेट कार्यक्रम को किसी फ़िल्टर, किसी शुल्क, किसी प्रतिष्ठा-शर्त या किसी और चीज़ के साथ फिर खोलता है या नहीं। बग इनाम इस धारणा पर बने थे कि प्रविष्टियाँ बनाना महँगा और उन्हें जाँचना सस्ता है। यह धारणा अब उलट गई है, और गूगल सबसे बड़ा संचालक है जिसने इसे सार्वजनिक रूप से मान लिया है।