Google heeft het Open Source Software Vulnerability Rewards Program per 1 oktober gepauzeerd. Via dit programma konden beveiligingsonderzoekers kwetsbaarheden in de open source-software van Google melden. Voor geldige meldingen konden zij een beloning ontvangen.
Volgens Google is het aantal geautomatiseerde inzendingen sterk toegenomen. De overgrote meerderheid daarvan is volgens het bedrijf niet geldig. Daardoor heeft Google besloten het programma voorlopig stil te leggen.
Google geeft in 2027 een update
Google heeft nog geen datum genoemd waarop het programma wordt hervat. Het bedrijf zegt wel dat het in het eerste kwartaal van 2027 een update geeft over de vervolgstappen. De pauze geldt vanaf 1 oktober.
Deelnemers worden intussen aangemoedigd om gebruik te maken van andere bugbountyprogramma’s van Google. De tijdelijke stop heeft daarmee specifiek betrekking op het programma voor de open source-software van het bedrijf. Google heeft ook programma’s voor kwetsbaarheden in andere producten en diensten.
Bugbountyprogramma’s zijn bedoeld om beveiligingsonderzoekers te belonen voor het vinden en melden van kwetsbaarheden. Onderzoekers kunnen zo beveiligingsproblemen in software onder de aandacht brengen, waarna de organisatie de melding kan beoordelen en eventueel maatregelen kan nemen.
De pauze van Google volgt op een sterke toename van inzendingen die met geautomatiseerde systemen zijn gemaakt. Zulke systemen kunnen meldingen indienen zonder dat daarin een geldige kwetsbaarheid wordt beschreven. In dat geval moet een organisatie eerst vaststellen of de melding technisch klopt en binnen de voorwaarden van het programma valt.
Google maakte de pauze bekend via een bericht op X en via de website van het programma. Het bedrijf gaf daarbij aan dat de stijging van geautomatiseerde inzendingen en het grote aandeel ongeldige meldingen de reden voor de maatregel zijn. Het is niet bekend hoeveel inzendingen het programma ontving of hoeveel daarvan ongeldig waren.
De pauze betekent niet dat Google alle bugbountyprogramma’s heeft stopgezet. Onderzoekers kunnen voor andere producten en diensten van het bedrijf nog steeds gebruikmaken van de daarvoor bedoelde programma’s. Voor het open-sourceprogramma volgt in het eerste kwartaal van 2027 meer informatie over de toekomst ervan.



