Google stenger for produkt-rapporter i OSS VRP fra 1. oktober etter bølge av automatiserte innsendinger
Google har midlertidig stoppet mottak av produkt-sårbarhetsrapporter gjennom sitt Open Source Software Vulnerability Reward Program (OSS VRP), med virkning fra 1. oktober 2026. Årsaken ifølge selskapet selv: en kraftig økning i automatiserte innsendinger, der «det store flertallet ikke er gyldige». Pausen er kunngjort i et innlegg fra Google VRP på X og rammer dermed en av bransjens viktigste kanaler for ansvarliggjøring av feil i åpen kildekode.
Hva som faktisk er stengt – og hva som fortsatt er åpent
Pausen gjelder ikke hele Googles verktøy for sikkerhetsbelønning. I siterte tekster fra X-innlegget, gjengitt av Times of India via MSN, heter det oversatt: «PSA for bugjegere i åpen kildekode. Vi tar midlertidig ikke lenger imot OSS VRP-rapporter om produktsårbarheter. Dette påvirker ikke OSS VRP-rapporter om forsyningskjeder, eller noen pågående rapporter» (Times of India via MSN).
På norsk betyr det tre viktige unntak:
- Forsyningskjederapporter under OSS VRP forblir åpne. Det er altså ikke alle typer funn som stoppes, kun rapporter om sårbarheter i selve produktene.
- Gyldige rapporter registrert før 1. oktober blir fortsatt behandlet, ifølge Times of Indias dekning. Eksisterende saker kastes ikke bort.
- Sårbarheter som berører Google Cloud kan i stedet meldes inn gjennom det separate Google Cloud VRP-programmet, melder Times of India. Google oppfordrer også forskere til å lete etter påvirkning på tvers av programmets andre VRP-programmer, eller å gå via Patch Rewards Program.
Det er verdt å understreke hva som ikke skjer: Dette er ikke en nedstengning av Googles hele bug bounty-virksomhet, og Q1 2027 er en dato for en oppdatering – ikke en bekreftet gjenåpningsdato. TechBooky beskriver det som en omorganisering av innsendingsrammeverket, med offisiell progresjonsoppdatering ventet i første kvartal 2027 (TechBooky; Newsbytes).
Googles egen forklaring
I det siterte X-innlegget begrunner Google pausen slik, i oversettelse: «Denne pausen skyldes en betydelig økning i automatiserte innsendinger, hvorav det store flertallet ikke er gyldige. Vi vil fortsette å omformatere og jobbe med denne delen av OSS VRP, og forplikter oss til å gi en oppdatering i Q1 2027» (Times of India via MSN).
Det er viktig å merke seg at Googles egen formulering er kvalitativ. Selskapet sier ikke hvor mange rapporter som er involvert, og heller ikke nøyaktig hvor stor andel som er ugyldige – bare «det store flertallet». Én syndikert artikkel (Tom's Hardware-innhold via MSN) omtaler «tusenvis» av lavinnsats- eller urelaterte påstander fra store språkmodeller, men den karakteristikken er ikke knyttet til noe konkret, sitert grunnlag og bør behandles med forsiktighet (Tom's Hardware via MSN). Det som er sikkert, er at innsendingene er automatiserte og at de overbelaster sikkerhetsingeniører og vedlikeholdere av åpen kildekode-prosjekter.
Dette er kulminasjonen av en utvikling over flere måneder
Pausen kommer ikke ut av ingenting. Ifølge TechBooky strammet Google allerede i mars 2026 til OSS VRP-reglene: Det ble stilt sterkere krav til dokumentasjon for enkelte produktsårbarheter, og belønningen ble redusert for prosjekter i lavere prioriterte nivåer. Googles sikkerhetsteam beskrev da AI-genererte rapporter med oppdiktede detaljer og funn av feil med ubetydelig reell påvirkning.
Mars-inngrepet var altså et forsøk på å filtrere bort støyen uten å stenge døren. Oktober-pausen tyder på at filterne ikke strekte til – en eskalering fra strammere regler til full stopp for én rapportkategori.
Mønsteret går utover Google
Google er ikke alene om å oppleve at sårbarhetsmottak blir druknet i automatisert støy:
- Linux: Vedlikeholdere har ifølge Times of Indias oppsummering rapportert å være «helt oversvømt» av falske CVE-registreringer, etter at automatiserte AI-jegere drev antall registrerte sårbarheter opp i rekordhøye rundt 2 000 per utgivelse. Tilstrømningen skal ha tvunget Linux-prosjektet til å droppe støtte for eldre nettverksdrivere. (Tallet på 2 000 stammer fra sekundære kilder og er ikke uavhengig bekreftet i denne dekningen.)
- Intel: Chipprodusenten frøs nylig sitt eget bug bounty-program, som betalte opptil 100 000 dollar per funn. Men her er det viktig å skille mellom det offisielle og det tilskrevne: Intel har ikke selv oppgitt syntetiske innsendinger som årsak. Det er bransjeanalytikere som i utstrakt grad tilskriver nedfrysningen samme type AI-spam-flaskehalser, ifølge Times of India.
Samlet tegner dette et mønster: AI-verktøy gjør det billig å generere utseendet til en sikkerhetsrapport, mens kostnaden ved å vurdere hver rapport – lese den, gjenskape den, avslå den – forblir menneskelig. Når innsendingene stiger kraftig og triage-kapasiteten ikke gjør det, blir mottakssystemene overbelastet. Ironien er at de samme modellene som kan hjelpe til med å finne reelle feil, også senker terskelen for å sende inn hundrevis av verdiløse.
Åpne spørsmål
Flere sentrale punkter forblir uavklart:
- Omfanget: Googles uttalelse er kvalitativ. Det finnes ingen offisielt bekreftet tall på hvor mange ugyldige rapporter som utløste pausen.
- Gjenåpning: Q1 2027 er en dato for en statusoppdatering, ikke en lovet gjenåpning. Det er foreløpig uavklart når – eller om – produktsårbarhetsrapporter vil bli tatt imot igjen i sin nåværende form.
- Omstruktureringen: Det er ennå ikke kjent hvordan Google vil omorganisere innsendingsprosessen for å skille reelle funn fra automatisert støy.
Det er også verdt å merke seg at én syndikert artikkel oppgir startdatoen som «1. oktober 2024», noe som motsies av alle andre kilder – inkludert artikkelens egen referanse til Q1 2027 – og åpenbart er en skrivefeil. Den korrekte datoen er 1. oktober 2026.
Hva sikkerhetsforskere bør gjøre nå
For de som jobber med ansvarlig sikkerhetsforskning på Googles åpen kildekode-prosjekter, er konsekvensene konkrete:
- Produktsårbarheter i åpen kildekode-prosjekter kan foreløpig ikke sendes inn via OSS VRP. Rapporter som allerede er registrert og gyldige, videreføres.
- Funn som berører Google Cloud kan i stedet gå gjennom Google Cloud VRP.
- Forsyningskjedefunn under OSS VRP kan fortsatt sendes inn som normalt.
- Patch Rewards Program forblir et alternativ for de som vil belønnes for selve reparasjonsarbeidet.
Den største usikkerheten gjelder avsløringstidslinjer. For sårbarheter som ikke passer inn i de gjenværende kanalene, finnes det foreløpig ingen offisiell innsendingsvei – noe som i verste fall kan tvinge forskere til å holde på funn lenger enn de burde, eller til å velge usikrere avsløringsmåter. Det er en av grunnene til at Googles lovede oppdatering i Q1 2027 vil bli møtt med oppmerksomhet langt utenfor open source-miljøet.

