Et bugprogram som sluttet å ta imot rapporter

Google har sluttet å ta imot nye sårbarhetsrapporter om produktene sine gjennom Open Source Software Vulnerability Reward Program, og grunnen selskapet oppgir er mengden maskinskrevne innsendinger som kommer inn til programmet. Pausen trådte i kraft 1. oktober 2026. Google har ikke oppgitt noen dato for å åpne igjen, men sier i stedet at en oppdatering kommer i første kvartal 2027.

Selskapet knyttet avgjørelsen til “en betydelig økning i automatiserte innsendinger, der det store flertallet ikke er gyldige”, ifølge programmeldingen som Help Net Security omtaler. Programmet dekker sårbarheter i Googles egen programvare med åpen kildekode, blant annet prosjekter som Go, Angular og Protocol Buffers, som ligger under en stor mengde programvare Google ikke kontrollerer.

Dette er et belønningsprogram som avstår fra å betale for å få se. Det er den delen som er verdt å dvele ved: flaskehalsen er ikke lenger tilgangen på folk som vil lete etter feil, men kapasiteten til ingeniørene som må lese det som kommer inn.

Utskrevne papirdokumenter og kvitteringer spredt utover et hvitt skrivebord
Rapporter levert før 1. oktober behandles fortsatt. Illustrasjonsfoto. https://kaboompics.com/ · pexels · Pexels License

Hva som fortsatt omfattes

Stansen er snevrere enn en nedleggelse. Rapporter som ble levert før 1. oktober berøres ikke og behandles fortsatt. Rapporter om leverandørkjeden til samme program — kategorien som handler om hvordan Googles kode med åpen kildekode bygges og distribueres, og ikke hva koden selv gjør galt — tas fortsatt imot. Noen produktsårbarheter som berører Google Clouds kodelagre kan fremdeles sendes inn via det separate Cloud Vulnerability Reward Program, ifølge omtalen.

Forskere som finner noe i mellomtiden blir henvist til Googles Patch Rewards Program, som betaler for sikkerhetsforbedringer framfor for oppdagelsen av en bestemt feil. Det er et annet tilbud. En lappebelønning krever at forskeren også gjør ingeniørarbeidet, noe som filtrerer bort nettopp de innsendingene Google sier oversvømmer selskapet — men den hever også terskelen for dem som gjorde arbeidet ordentlig.

En klage resten av økosystemet alt har framført

Google er ikke den første vedlikeholderen som sier dette høyt. Mønsteret — lange, selvsikre og velskrevne rapporter som beskriver sårbarheter som ikke finnes — er dokumentert i prosjekter med åpen kildekode i omtrent to år, og curl-prosjektet og Linux Foundation er blant dem som beskriver den samme tappingen av gjennomgangstid. Det nye er størrelsen på organisasjonen som handler, og hvor rått botemiddelet er.

Økonomien er nådeløs. En troverdig sårbarhetsrapport koster i dag nesten ingenting å lage, og koster fortsatt et menneske reell tid å motbevise. Hvert program som betaler per gyldige funn er utsatt for den skjevheten, og et program som ikke kan sortere raskere enn rapportene kommer inn, har bare to utveier: ansette, eller lukke døren.

En laptopskjerm som viser linjer med kildekode
Programmet dekker Googles prosjekter med åpen kildekode som Go, Angular og Protocol Buffers. Illustrasjonsfoto. Daniil Komov · pexels · Pexels License

Hva dette koster

Kostnaden synes ikke utenfra, fordi ingenting går i stykker. Googles prosjekter med åpen kildekode blir ikke mindre sikre den dagen skjemaet slutter å ta imot innsendinger. Det som endrer seg, er takten som virkelige feil blir funnet i av folk utenfor selskapet, i kode tusenvis av andre organisasjoner er avhengige av og få av dem reviderer selv.

Det som er verdt å følge, er om den lovede oppdateringen i første kvartal 2027 åpner programmet igjen med et filter, et gebyr, et omdømmekrav eller noe annet. Bugbelønninger ble bygget på forutsetningen om at innsendinger var dyre å produsere og billige å sjekke. Den forutsetningen er nå snudd på hodet, og Google er den største aktøren som innrømmer det offentlig.