Bảo mật & quyền riêng tư

Google tạm dừng thưởng cho lỗi sản phẩm mã nguồn mở giữa lúc báo cáo tự động tăng vọt

Google đã tạm ngừng chi trả cho các báo cáo lỗ hổng sản phẩm trong chương trình săn lỗi mã nguồn mở do sự gia tăng đột biến của các báo cáo tự động không hợp lệ.

Cân bằng giữa đồng xu phần thưởng và giấy rác spam với bàn tay robot bên cạnh
Minh họa được tạo riêng cho bài viết này

Được dịch tự động từ bản gốc tiếng Anh.

Google đã đình chỉ phần thưởng tiền mặt cho các báo cáo lỗ hổng sản phẩm trong Chương trình Thưởng Lỗ hổng Phần mềm Mã nguồn Mở (OSS VRP). Thay đổi này có hiệu lực từ ngày 1 tháng 10 năm 2026, ảnh hưởng đến các dự án lớn như Go, Angular và Protocol Buffers. Công ty viện dẫn lý do chính là sự gia tăng đáng kể của các báo cáo tự động, không hợp lệ.

Chuyện gì đã xảy ra

Việc đình chỉ áp dụng cụ thể cho các lỗ hổng sản phẩm, được định nghĩa là những sai sót về thiết kế hoặc triển khai ảnh hưởng nghiêm trọng đến tính bảo mật hoặc toàn vẹn dữ liệu. Điều này bao gồm các vấn đề như hỏng bộ nhớ trong trình phân tích cú pháp tệp hoặc lỗi vượt qua đường dẫn (path traversal). Trước đây, các nhà nghiên cứu có thể kiếm được từ 500 USD đến 7.500 USD cho các dự án chủ lực và từ 101 USD đến 3.133,7 USD cho các dự án quan trọng. Các mức thưởng này hiện đã bị loại bỏ khỏi quy tắc của chương trình.

Google thông báo thay đổi này qua một bài đăng trên X vào ngày 1 tháng 10, mô tả việc tạm dừng là ngắn hạn. Công ty cho biết sẽ cải tiến lại phần này của chương trình và cung cấp bản cập nhật vào quý đầu tiên của năm 2027. Không có ngày cụ thể nào được đưa ra cho thời điểm phần thưởng lỗ hổng sản phẩm sẽ được khôi phục. Bản cập nhật chính sách đã được công bố trên kho lưu trữ GitHub công khai của Google vào ngày 30 tháng 9, một ngày trước khi thông báo công khai.

Trong khi phần thưởng lỗ hổng sản phẩm bị tạm dừng, các danh mục khác vẫn hoạt động. Phần thưởng cho các vụ xâm phạm chuỗi cung ứng, chẳng hạn như giả mạo mã nguồn hoặc các gói đã xuất bản, vẫn khả dụng. Các thông tin xác thực bị rò rỉ cho phép quyền ghi cũng tiếp tục đủ điều kiện nhận thanh toán. Các báo cáo nộp trước ngày 1 tháng 10 không bị ảnh hưởng bởi thay đổi này và sẽ được xử lý theo quy tắc cũ.

Cách thức hoạt động

OSS VRP phân loại các dự án thành bốn cấp độ dựa trên độ nhạy cảm: chủ lực (flagship), quan trọng (important), tiêu chuẩn (standard) và ưu tiên thấp (low-priority). Chỉ hai cấp độ cao nhất trước đây mới cung cấp phần thưởng cho các lỗ hổng sản phẩm. Chương trình hiện hướng dẫn các nhà nghiên cứu sử dụng các kênh thay thế để báo cáo những loại lỗi cụ thể này. Ví dụ, một số kho lưu trữ của Google Cloud vẫn có thể chấp nhận báo cáo lỗ hổng sản phẩm thông qua Cloud VRP, mặc dù có giới hạn áp dụng.

Một lựa chọn thay thế khác là Chương trình Thưởng Bản vá (Patch Rewards Program), trả từ 100 USD đến 15.000 USD cho các bản vá bảo mật được chấp nhận thay vì chỉ là báo cáo. Để đủ điều kiện, bản vá phải được các nhà duy trì dự án hợp nhất (merge) và tồn tại trong vòng một tháng. Điều này chuyển gánh nặng chứng minh từ mô tả lỗ hổng lý thuyết sang khắc phục mã thực tế. Các nhà nghiên cứu cũng được khuyến khích kiểm tra xem phát hiện của họ có ảnh hưởng đến các sản phẩm khác của Google được bao phủ bởi các chương trình thưởng khác hay không, chẳng hạn như AI VRP.

Sự gia tăng của các báo cáo không hợp lệ đã dẫn đến các biện pháp lọc nghiêm ngặt hơn. Vào tháng 3 năm 2026, Google bắt đầu yêu cầu bằng chứng mạnh mẽ hơn cho các báo cáo ở một số cấp độ, chẳng hạn như một bản vá đã được hợp nhất. Dự án Go gần đây đã cập nhật chính sách bảo mật để giải quyết các báo cáo do mô hình ngôn ngữ lớn (LLM) tạo ra. Họ rõ ràng yêu cầu các nhà nghiên cứu xem xét và lọc đầu ra của LLM trước khi gửi, lưu ý rằng mặc dù AI có thể tìm thấy các lỗi thực sự, nó cũng giỏi không kém trong việc bịa đặt ra những lỗi không tồn tại.

Chi tiết chính

  • Việc tạm dừng phần thưởng lỗ hổng sản phẩm bắt đầu vào ngày 1 tháng 10 năm 2026 và là tạm thời.
  • Phần thưởng cho xâm phạm chuỗi cung ứng vẫn hoạt động, dao động từ 500 USD đến 31.337 USD tùy thuộc vào cấp độ.
  • Các dự án chủ lực như Go, Angular, Flutter, Bazel và Protocol Buffers bị ảnh hưởng bởi việc tạm dừng.
  • Google dự kiến sẽ phát hành bản cập nhật về tình trạng chương trình vào quý đầu tiên của năm 2027.
  • Chương trình Thưởng Bản vá vẫn là một lựa chọn, trả tiền cho các bản sửa lỗi bảo mật đã được hợp nhất và duy trì.
  • Các báo cáo do LLM tạo ra mà không qua lọc có thể dẫn đến mất uy tín cho các phát hiện trong các dự án như Go.

Tại sao điều này quan trọng

Đối với các nhà nghiên cứu bảo mật và hacker đạo đức, thay đổi này làm thay đổi đáng kể cấu trúc động lực cho việc kiểm toán hệ sinh thái mã nguồn mở của Google. Việc loại bỏ các khoản thanh toán dự đoán được cho các lỗ hổng sản phẩm có nghĩa là các chuyên gia kiểm toán độc lập phải chuyển trọng tâm sang các vấn đề chuỗi cung ứng hoặc đầu tư nhiều nỗ lực hơn vào việc tạo và gửi các bản vá thực tế. Điều này nâng cao rào cản gia nhập, có thể giảm khối lượng báo cáo nhưng lý tưởng nhất là tăng chất lượng của chúng.

Đối với các nhóm kỹ thuật duy trì các dự án mã nguồn mở, sự thay đổi này nhấn mạnh thách thức ngày càng tăng trong việc quản lý nhiễu tự động trên các kênh bảo mật. Sự phụ thuộc vào các công cụ AI để quét lỗ hổng đã tạo ra một lượng lớn dữ liệu chất lượng thấp làm tiêu tốn tài nguyên phân loại. Bằng cách tạm dừng phần thưởng, Google đang gửi tín hiệu rằng mô hình hiện tại là không bền vững nếu không có cơ chế lọc tốt hơn. Điều này có thể thúc đẩy các tổ chức khác suy nghĩ lại về cách họ xử lý các báo cáo tự động trong các chương trình săn lỗi của riêng mình.

Bạn có thể làm gì

  • Xem xét lại các mục tiêu hiện tại của bạn và ưu tiên đánh giá an ninh chuỗi cung ứng, vì các phần thưởng này vẫn còn hoạt động.
  • Nếu bạn tìm thấy một lỗ hổng sản phẩm, hãy cân nhắc phát triển một bản vá hoàn chỉnh và gửi nó thông qua Chương trình Thưởng Bản vá.
  • Lọc thủ công bất kỳ báo cáo lỗ hổng nào do AI tạo ra trước khi gửi để tránh bị loại vì chất lượng thấp.
  • Kiểm tra xem lỗ hổng có ảnh hưởng đến các sản phẩm Google Cloud hoặc AI hay không, những sản phẩm này có thể vẫn cung cấp phần thưởng thông qua các VRP cụ thể của họ.
  • Theo dõi các kênh chính thức của Google để cập nhật vào quý đầu tiên của năm 2027 liên quan đến việc nối lại phần thưởng sản phẩm.
  • Tham khảo chính sách bảo mật của từng dự án, chẳng hạn như báo cáo qua email của Go, để tìm các tuyến đường gửi thay thế.

Công cụ từ cửa hàng Bytechap

Đọc tiếp

Bảo mật & quyền riêng tư

Atlassian vá lỗi nghiêm trọng liên quan đến traversal đường dẫn trong tám sản phẩm Data Center

Một lỗ hổng mức độ nghiêm trọng cao cho phép đọc tệp không cần xác thực trong các công cụ Atlassian tự lưu trữ. Người dùng Cloud được an toàn, nhưng quản trị viên Data Center phải vá lỗi hoặc hạn chế quyền truy cập ngay lập tức.

Tất cả bài viết