Ett buggprogram som slutade ta emot rapporter

Google har slutat ta emot nya sårbarhetsrapporter om sina produkter via Open Source Software Vulnerability Reward Program, och skälet företaget anger är mängden maskinskrivna inskick som kommer in till programmet. Pausen trädde i kraft den 1 oktober 2026. Google har inte angett något datum för att öppna igen, utan säger i stället att en uppdatering kommer under första kvartalet 2027.

Företaget hänvisade beslutet till “en betydande ökning av automatiserade inskick, där den stora majoriteten inte är giltiga”, enligt programmeddelandet som Help Net Security rapporterar. Programmet täcker sårbarheter i Googles egen programvara med öppen källkod, bland annat projekt som Go, Angular och Protocol Buffers, som ligger under en stor mängd programvara Google inte kontrollerar.

Detta är ett belöningsprogram som avstår från att betala för att få titta. Det är den delen som är värd att stanna vid: flaskhalsen är inte längre tillgången på människor som vill leta efter brister, utan kapaciteten hos de ingenjörer som måste läsa det som kommer in.

Utskrivna pappersdokument och kvitton utspridda på ett vitt skrivbord
Rapporter som lämnades in före den 1 oktober behandlas fortfarande. Illustrativ bild. https://kaboompics.com/ · pexels · Pexels License

Vad som fortfarande omfattas

Avstängningen är snävare än en nedläggning. Rapporter som lämnades in före den 1 oktober påverkas inte och behandlas fortfarande. Rapporter om leveranskedjan till samma program — kategorin som handlar om hur Googles kod med öppen källkod byggs och distribueras snarare än vad koden själv gör fel — tas fortfarande emot. Vissa produktsårbarheter som rör Google Clouds kodförråd kan fortfarande skickas in via det separata Cloud Vulnerability Reward Program, enligt rapporteringen.

Forskare som hittar något under tiden hänvisas till Googles Patch Rewards Program, som betalar för säkerhetsförbättringar snarare än för upptäckten av en specifik brist. Det är ett annat erbjudande. En patchbelöning kräver att forskaren också gör ingenjörsarbetet, vilket filtrerar bort precis de inskick Google säger dränker företaget — men den höjer också ribban för dem som gjorde arbetet ordentligt.

En klagan som resten av ekosystemet redan framfört

Google är inte den första underhållaren som säger detta högt. Mönstret — långa, självsäkra och välskrivna rapporter som beskriver sårbarheter som inte finns — har rapporterats i projekt med öppen källkod i ungefär två år, och curl-projektet och Linux Foundation hör till dem som beskriver samma dränering av granskarnas tid. Det nya är storleken på organisationen som agerar och hur rakt botemedlet är.

Ekonomin är obeveklig. En trovärdig sårbarhetsrapport kostar i dag nästan ingenting att skapa och kostar fortfarande en människa verklig tid att motbevisa. Varje program som betalar per giltigt fynd är utsatt för den asymmetrin, och ett program som inte kan sortera snabbare än rapporterna kommer in har bara två vägar: anställa, eller stänga dörren.

En laptopskärm som visar rader av källkod
Programmet täcker Googles projekt med öppen källkod som Go, Angular och Protocol Buffers. Illustrativ bild. Daniil Komov · pexels · Pexels License

Vad det här kostar

Kostnaden syns inte utifrån, eftersom inget går sönder. Googles projekt med öppen källkod blir inte mindre säkra den dag formuläret slutar ta emot inskick. Det som ändras är takten i vilken verkliga brister hittas av människor utanför företaget, i kod som tusentals andra organisationer är beroende av och som få av dem granskar själva.

Det som är värt att följa är om den utlovade uppdateringen under första kvartalet 2027 öppnar programmet igen med ett filter, en avgift, ett ryktekrav eller något annat. Bugbelöningar byggdes på antagandet att inskick var dyra att producera och billiga att kontrollera. Det antagandet har nu vänts upp och ner, och Google är den största aktören som medger det offentligt.