Google、自動レポート急増を受けオープンソース製品のバグ報酬を一時停止
Googleは、無効な自動提出の急増により、オープンソースバグ報奨金プログラムにおける製品脆弱性レポートへの支払いを一時的に停止しました。
英語の原文から自動翻訳されました。
Googleは、Open Source Software Vulnerability Reward Program(OSS VRP)において、製品脆弱性レポートに対する金銭的報酬を停止しました。この変更は2026年10月1日に発効し、Go、Angular、Protocol Buffersなどの主要プロジェクトに影響しています。同社は、自動生成された無効な提出物の大幅な増加を、今回の一時停止の主な理由として挙げています。
何が起きたか
今回の停止は、データ機密性や完全性に重大な影響を与える設計上または実装上の欠陥と定義される「製品脆弱性」に特化して適用されます。これには、ファイルパーサーにおけるメモリ破損やパストラバーサルエラーなどが含まれます。従来、研究者はフラッグシッププロジェクトに対して500ドルから7,500ドル、重要プロジェクトに対して101ドルから3,133.7ドルを獲得できましたが、これらの報酬階層は現在、プログラムのルールから削除されています。
Googleは10月1日にXでの投稿を通じてこの変更を発表し、停止は一時的であると説明しました。同社はプログラムの該当部分を再検討し、2027年第1四半期に更新情報を提供すると述べています。製品脆弱性報酬が再開される具体的な日時は明かされていません。ポリシーの更新は、一般発表の前日である9月30日に、Googleの公開GitHubリポジトリに掲載されました。
製品脆弱性の報酬は停止中ですが、他のカテゴリーは引き続き有効です。ソースコードや公開パッケージの改ざんなど、サプライチェーン侵害に対する報酬は依然として利用可能です。書き込みアクセス権限を持つ認証情報の漏洩も、引き続き支払いの対象となります。10月1日より前に提出されたレポートはこの変更の影響を受けず、以前のルールに基づいて処理されます。
仕組み
OSS VRPは、感度に応じてプロジェクトを4つの階層(フラッグシップ、重要、標準、低優先度)に分類します。従来、上位2つの階層のみが製品脆弱性に対する報酬を提供していました。現在、プログラムではこうした特定の種類の欠陥を報告するために、研究者に代替チャネルを利用するよう案内しています。例えば、一部のGoogle Cloudリポジトリでは、Cloud VRPを通じて製品脆弱性レポートを引き続き受け付けていますが、上限額が設定されています。
もう一つの代替手段はPatch Rewards Programで、単なるレポートではなく、承認されたセキュリティパッチに対して100ドルから15,000ドルを支払います。対象となるには、パッチがプロジェクトメンテナーによってマージされ、1か月間維持されている必要があります。これにより、理論的な脆弱性の記述から実際のコード修正へと、立証責任がシフトします。また、AI VRPなど別の報酬プログラムがカバーする他のGoogle製品にも影響があるかどうかを確認することが推奨されています。
無効なレポートの増加に伴い、より厳格なフィルタリング措置が導入されました。2026年3月、Googleは特定の階層のレポートについて、マージされたパッチなど、より強力な証拠を要求し始めました。Goプロジェクトは最近、大規模言語モデル(LLM)による生成レポートに対応するため、セキュリティポリシーを更新しました。同プロジェクトは、AIが実際のバグを発見できる一方で、存在しないバグを作り出す能力も同等に高いことを指摘し、提出前にLLM出力をレビューおよびフィルタリングするよう研究者に明確に求めています。
重要な詳細
- 製品脆弱性報酬の停止は2026年10月1日に開始され、一時的なものです。
- サプライチェーン侵害に対する報酬は引き続き有効で、階層に応じて500ドルから31,337ドルまで変動します。
- Go、Angular、Flutter、Bazel、Protocol Buffersなどのフラッグシッププロジェクトは、今回の停止の影響を受けます。
- Googleは2027年第1四半期に、プログラムの状況に関する更新情報をリリースする計画です。
- Patch Rewards Programは選択肢として残っており、マージされ持続的に適用されたセキュリティ修正に対して支払われます。
- フィルタリングされていないLLM生成レポートは、Goなどのプロジェクトでの発見に対するクレジット喪失につながる可能性があります。
なぜ重要なのか
セキュリティ研究者や倫理的ハッカーにとって、この変更はGoogleのオープンソースエコシステムを監査するためのインセンティブ構造を大きく変えます。製品脆弱性に対する予測可能な支払いが撤廃されたことで、独立した監査者はサプライチェーン問題へ焦点を移すか、実際のパッチ作成と提出により多くの労力を投資する必要があります。これにより参入障壁が高まり、レポートの量は減少する可能性がありますが、理想的には品質が向上することになります。
オープンソースプロジェクトを維持管理するエンジニアリングチームにとって、このシフトはセキュリティチャネルにおける自動化ノイズの管理という課題が増大していることを浮き彫りにします。脆弱性スキャンへのAIツール依存により、トリアージリソースを消費する低品質データの洪水が発生しています。報酬を停止することで、Googleはより良いフィルタリングメカニズムなしには現在のモデルが持続不可能であることを示唆しています。これは他の組織に対し、自社のバグ報奨金プログラムにおける自動提出物の扱い方を再考するきっかけとなるかもしれません。
対応策
- 現在のターゲットを見直し、報酬が有効なままのサプライチェーンセキュリティ評価を優先してください。
- 製品脆弱性を発見した場合は、完全なパッチを開発し、Patch Rewards Programを通じて提出することを検討してください。
- 低品質による失格を避けるため、AI生成の脆弱性レポートは提出前に手動でフィルタリングしてください。
- 脆弱性がGoogle CloudやAI製品に影響するか確認してください。これらの製品は独自のVRPを通じて報酬を提供している場合があります。
- 製品報酬の再開に関する2027年第1四半期の最新情報について、Googleの公式チャンネルを監視してください。
- Goのメールベース報告など、個別のプロジェクトセキュリティポリシーを確認し、代替の提出ルートを探ってください。



