|
Zum 1. Oktober 2026 hat Google
offenbar im OSS VRP genannten Bug-Bounty-Programm die Annahme von
Meldungen zu Produktschwachstellen temporär eingestellt. Grund
ist die Überflutung mit automatisierten, mutmaßlich KI-generierten
Meldungen.
Auf
X hat Google dies angekündigt. Die Entwickler erörtern
dort, dass temporär keine Schwachstellenmeldungen für
OSS-VRP-Produkte
mehr angenommen werden. Davon seien aber nicht bereits noch ausstehende,
zuvor eingereichte Berichte betroffen. In Zukunft sollten IT-Sicherheitsforscher
gegebenenfalls prüfen, ob sich die Lücken auf Produkte
anderer Google-VRP auswirken, und sie beispielsweise im Cloud VRP
melden oder am Patch-Belohnungsprogramm (Patch Rewards Program,
PRP) teilnehmen.
Googles Mitarbeiter erklären: Warum passiert das? Diese
Unterbrechung ist auf einen erheblichen Anstieg automatisierter
Einsendungen zurückzuführen, von denen die überwiegende
Mehrheit ungültig ist. KI-Slop-Meldungen, die viele Ressourcen
binden, aber von keinen realen Sicherheitslücken berichten,
umschreibt dies. Google will diesen Aspekt des OSS VRP überarbeiten
und im ersten Quartal 2027 ein Statusupdate veröffentlichen.
(ts, hannover)
(siehe auch: Heise-News-Ticker)
Hannover · EDV-Beratung ·
Linux · Novell · Microsoft · Seminar ·
IT-Consult · Netzwerk · LPIC · CLE
|