---
title: "Google czasowo wstrzymuje zgłoszenia podatności w programie open source"
description: "Google czasowo wstrzymało przyjmowanie zgłoszeń podatności produktowych w programie Open Source Software Vulnerability Reward Program. Powodem jest gwałtowny wzrost liczby automatycznych raportów, z których większość była nieważna."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/google-czasowo-wstrzymuje-zgloszenia-podatnosci-w-programie-open-source"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/google-czasowo-wstrzymuje-zgloszenia-podatnosci-w-programie-open-source/index.md"
date_published: "2026-10-05T20:46:13.077Z"
date_modified: "2026-10-05T20:46:21.041Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "google"
  - "bug bounty"
  - "open-source"
  - "podatnosci"
  - "AI"
source_url: "https://www.securityweek.com/google-narrows-open-source-bug-bounty-amid-wave-of-invalid-automated-reports/"
source_name: "SecurityWeek"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1791223249629.jpeg"
image_alt: "person using laptop computers"
image_credit: "© Jefferson Santos / Unsplash"
image_credit_url: "https://unsplash.com/@jefflssantos"
---

# Google czasowo wstrzymuje zgłoszenia podatności w programie open source

> Google zawiesiło przyjmowanie zgłoszeń podatności produktowych w programie OSS VRP po wzroście liczby nieważnych raportów automatycznych.

## Kluczowe informacje
- Google wstrzymało nowe zgłoszenia podatności produktowych w programie OSS VRP.
- Raporty dotyczące łańcucha dostaw i zgłoszenia przesłane przed 1 października nie są objęte zmianą.
- Część problemów związanych z produktami Google Cloud może nadal trafiać do Cloud VRP.
- Firma zapowiada aktualizację zasad programu w pierwszym kwartale 2027 roku.

Google czasowo wstrzymało przyjmowanie zgłoszeń dotyczących podatności produktowych w ramach Open Source Software Vulnerability Reward Program, znanego jako OSS VRP. Firma ogłosiła zmianę 1 października, wyjaśniając, że program otrzymuje coraz więcej automatycznych raportów, a zdecydowana większość z nich nie jest prawidłowa. Decyzja dotyczy tylko określonego rodzaju zgłoszeń i nie oznacza całkowitego zamknięcia programu.

## Czasowa przerwa obejmuje tylko podatności produktowe

Według Google wstrzymanie nie ma wpływu na raporty dotyczące łańcucha dostaw ani na zgłoszenia, które już oczekują na rozpatrzenie. Zmiana nie obejmuje także podatności produktowych zgłoszonych przed 1 października 2026 roku. Firma nie podała konkretnej daty wznowienia przyjmowania nowych raportów, ale zapowiedziała aktualizację dotyczącą dalszego kształtu OSS VRP w pierwszym kwartale 2027 roku.

- OSS VRP nadal dotyczy bezpieczeństwa projektów open source rozwijanych przez Google.
- Nowa przerwa odnosi się wyłącznie do zgłoszeń podatności produktowych przesyłanych w ramach tego programu.
- Raporty dotyczące łańcucha dostaw pozostają poza zakresem wstrzymania.
- W przypadku części repozytoriów Google Cloud niektóre podatności mogą być nadal przyjmowane przez Cloud VRP.

## Badacze mogą korzystać z innych ścieżek

Google wskazuje, że część zgłoszeń związanych z repozytoriami Google Cloud, które wpływają na produkty Google Cloud, może nadal kwalifikować się do programu Cloud VRP. Firma zachęca też badaczy do sprawdzania pozostałych programów nagród za wykrywanie podatności i kierowania raportów tam, gdzie odpowiadają zakresowi danego programu. Alternatywą pozostaje Patch Rewards Program, który przewiduje nagrody za proaktywne poprawianie bezpieczeństwa projektów open source.

## Automatyzacja zmienia programy nagród za błędy

OSS VRP uruchomiono w 2022 roku, aby wynagradzać badaczy znajdujących podatności w projektach open source Google. Obecna decyzja wpisuje się w szerszą zmianę zasad programów typu bug bounty, wynikającą ze wzrostu wykorzystania automatyzacji i narzędzi AI do wyszukiwania problemów bezpieczeństwa. Duża liczba zgłoszeń może zwiększać obciążenie zespołów, jeśli raporty wymagają ręcznej weryfikacji, a nie zawierają potwierdzenia rzeczywistego błędu.

W maju Google zmieniło również zasady programów nagród dotyczących Chrome i Androida. W przypadku Chrome obniżono standardowe wypłaty i zaczęto preferować krótkie raporty zawierające konkretne potwierdzenie istnienia błędu. W programie Androida firma zapowiedziała większe zainteresowanie typami podatności, które są trudniejsze do znalezienia przez narzędzia AI. Jednocześnie najwyższa nagroda w jednej z określonych kategorii wzrosła z 1 miliona do 1,5 miliona dolarów.

Podobny problem pojawił się wcześniej w programie Internet Bug Bounty prowadzonym przez HackerOne. W marcu program wstrzymał przyjmowanie nowych zgłoszeń, wskazując, że tempo i liczba odkryć wspieranych przez AI przekroczyły możliwości społeczności open source w zakresie dostarczania poprawek. Przypadki Google i Internet Bug Bounty pokazują, że programy nagród muszą dziś nie tylko zachęcać do znajdowania podatności, lecz także skutecznie filtrować raporty i kierować wartościowe informacje do właściwych zespołów.

## Wyjaśnienie pojęć

### [model open source](https://najnowsze-informacje.pl/definicje/model-open-source)

Model, którego wybrane elementy są udostępnione w sposób pozwalający innym osobom analizować, wykorzystywać lub rozwijać jego działanie. Zakres tej otwartości zależy od konkretnej licencji i udostępnionych składników.

### [Podatność łańcucha dostaw](https://najnowsze-informacje.pl/definicje/podatnosc-lancucha-dostaw)

Problem bezpieczeństwa dotyczący komponentu, zależności lub procesu używanego do tworzenia albo dostarczania oprogramowania.

### [bug bounty](https://najnowsze-informacje.pl/definicje/bug-bounty)

Program nagród, w ramach którego organizacja wynagradza osoby zgłaszające wykryte błędy lub luki w jej produktach.

## Źródło pierwotne

[SecurityWeek](https://www.securityweek.com/google-narrows-open-source-bug-bounty-amid-wave-of-invalid-automated-reports/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-10-05T20:46:13.077Z
- **Ostatnia aktualizacja:** 2026-10-05T20:46:21.041Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/google-czasowo-wstrzymuje-zgloszenia-podatnosci-w-programie-open-source](https://najnowsze-informacje.pl/cyberbezpieczenstwo/google-czasowo-wstrzymuje-zgloszenia-podatnosci-w-programie-open-source)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/google-czasowo-wstrzymuje-zgloszenia-podatnosci-w-programie-open-source/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/google-czasowo-wstrzymuje-zgloszenia-podatnosci-w-programie-open-source/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Google czasowo wstrzymuje zgłoszenia podatności w programie open source”, 2026-10-05, https://najnowsze-informacje.pl/cyberbezpieczenstwo/google-czasowo-wstrzymuje-zgloszenia-podatnosci-w-programie-open-source
