Google pausar buggrapporter – AI-bruset tränger undan riktiga fynd

|Författare: QUASA:s redaktion|5 min läsning| 1
Google pausar buggrapporter – AI-bruset tränger undan riktiga fynd

Enligt ITPro:s återgivning av Googles besked slutade Google den 1 oktober 2026 ta emot nya rapporter om produktsårbarheter i OSS VRP. Bolaget angav en kraftig ökning av automatiserade anmälningar, varav de allra flesta är ogiltiga, som skäl och lovade en uppdatering under första kvartalet 2027. Stoppet gäller en rapportkategori i belöningsprogrammet för Googles öppna källkod.

Rapporter om angrepp mot leveranskedjan tas fortfarande emot, och redan inskickade ärenden påverkas inte. The Hacker News genomgång av ändringen visar också att de tidigare angivna belöningarna för produktfel har tagits bort: de låg på 500–7 500 dollar för flaggskeppsprojekt och 101–3 133,70 dollar för viktiga projekt. Ett verkligt kodfel kan därmed falla utanför den rapportväg som forskaren tidigare använde.

Gränsen går mellan produktfel och leveranskedja

Skillnaden avgörs av vad angreppsvägen påverkar. Ett produktfel finns i programvarans funktion när den används, till exempel minneskorruption i en filparser eller en brist som ger åtkomst till användardata. Ett leveranskedjeproblem gäller i stället möjligheten att ändra källkod, byggartefakter eller paket som distribueras till användare. En läckt nyckel med rätt att publicera paket hör därför hemma i en annan kategori än ett fel som utlöses när paketet körs.

  • Produktfel: Tidigare kunde kvalificerade fynd i berättigade projekt ge belöning om påverkan och bevisning räckte. Nya rapporter i den kategorin tas nu inte emot i OSS VRP, även om felet är verkligt.
  • Leveranskedjeangrepp: Rapportvägen är fortsatt öppen. Fyndet behöver visa en trovärdig möjlighet att påverka exempelvis huvudgrenen i ett kodförråd, byggprocessen eller ett publicerat paket.
  • Läckta åtkomstuppgifter och andra säkerhetsproblem: Kategorin finns kvar för bland annat känsliga uppgifter med skrivbehörighet. En exponerad uppgift måste ha relevant åtkomst och en realistisk säkerhetsföljd; blotta förekomsten av en nyckel räcker inte.
  • Redan inskickade produktärenden: Pausen ändrar inte deras status. Gränsen gäller nya anmälningar, inte ärenden som redan väntar på granskning.

Matrisen skiljer rapportväg från teknisk allvarlighetsgrad. En forskare kan ha återskapat en exploaterbar brist i ett bibliotek och ändå sakna en öppen produktkategori inom OSS VRP. Samma fynd blir inte ett leveranskedjeangrepp genom att beskrivas som ett: det kräver en väg till manipulation av kod eller distribution. För läckta uppgifter är det i stället den faktiska behörigheten som avgör om uppgiften kan användas mot projektet.

Ogiltiga rapporter tar tid från verifierbara fynd

Automatisering kan snabbt hitta misstänkta kodmönster och formulera anmälningar. Mottagaren måste däremot avgöra om varje påstått fel går att utlösa i projektets verkliga användning, om angriparen kan nå den berörda koden och vilken säkerhetspåverkan som följer. Det arbetet kan inte ersättas av en övertygande beskrivning. När inflödet innehåller många ogiltiga rapporter går granskningstid åt till att sortera bort dem innan åtgärdbara fynd kan prioriteras.

Googles oktoberbesked beskriver anmälningarna som automatiserade; det anger varken hur många de är eller vilka verktyg som skapade dem. Sambandet med AI blir tydligare i programmets tidigare regeländring, där Google beskrev AI-genererade rapporter med påhittade förklaringar till hur fel skulle utlösas. En rapport kunde också peka på ett faktiskt kodfel men sakna nåbar angreppsväg eller ha försumbar påverkan enligt projektets säkerhetsmodell. För granskaren kräver även ett sådant fynd arbete innan dess begränsning står klar.

Det är den obalansen som gör mänsklig granskning till flaskhals. Kostnaden för att producera ännu en möjlig rapport kan sjunka, medan kontrollen av kodväg, förutsättningar och konsekvens fortfarande måste göras för varje ärende. Pausen minskar inflödet i den berörda kategorin, men innebär samtidigt att ett nytt, väl underbyggt produktfynd inte längre kan lämnas där. Någon uppgift om hur många riktiga fynd som har fördröjts har Google inte publicerat.

Beviskraven skärptes före stoppet

I Googles regeluppdatering från den 19 mars 2026, senare kompletterad i april infördes särskilda krav för minnesfel i projekt på nivåerna OT0 och OT1: exakta steg för reproduktion med ett befintligt OSS-Fuzz-mål eller en redan införd rättning. För projekten på nivåerna OT2 och OT3 upphörde belöning och erkännande för produktfel och andra säkerhetsproblem. Ändringen skulle styra granskningen mot fynd med verifierbar och betydande påverkan.

Reproduktionskravet hade en konkret funktion. En rapport om minneskorruption kan visa att en krasch inträffar utan att visa om en angripare kan framkalla den genom programmets avsedda gränssnitt. Med ett befintligt testmål och exakta byggsteg går det att upprepa resultatet i en känd miljö. En införd rättning visar att projektet har tagit emot en åtgärd, men belöningen beror fortfarande på säkerhetspåverkan.

Oktoberpausen går längre än de tidigare kvalitetskraven. De skärpta reglerna avgjorde vilka produktrapporter som kunde granskas och belönas inom programmet; nu tas inga nya produktrapporter emot där. Ett korrekt tekniskt fynd och ett belöningsbart OSS VRP-fynd är därför skilda saker. Den första bedömningen gäller om felet finns och får en faktisk följd. Den andra beror också på projektets nivå, rapportkategori och programmets aktuella villkor.

Andra rapportvägar har egna villkor

Vissa produktfel i öppna kodförråd som påverkar Google Cloud-produkter kan fortfarande omfattas av Cloud VRP. Google pekar även på andra belöningsprogram när deras produkter berörs. Patch Rewards Program gäller däremot säkerhetsförbättringar som tas in i berättigade projekt; ett påstående om en sårbarhet är inte i sig en sådan förbättring. Dessa vägar ändrar inte gränsen för nya produktrapporter inom OSS VRP.

Den utlovade uppdateringen ska ge besked om hur Google vill utforma den pausade delen av programmet. Något datum för när produktkategorin kan öppna igen finns ännu inte. Fram till dess är följden för säkerhetsforskare konkret: fynd mot kodens funktion behöver en annan berättigad mottagare, medan rapporter som visar en exploaterbar väg till ändrad källkod eller distribution fortsatt kan lämnas till OSS VRP.

Läs också:

Dela:

Prenumerera på vårt nyhetsbrev

Få de senaste nyheterna om Web3, AI och krypto direkt i din inkorg.

0