
Google pezullon raportet e produktit në programin e shpërblimit për gabime në burim të hapur
Google pezullon raportet e cenueshmërisë së produktit në programin e tij të shpërblimit për gabime në burim të hapur, duke përmendur një rritje të raporteve të pavlefshme të automatizuara; raportet për kompromise të zinxhirit të furnizimit ende pranohen.
Google ka pezulluar raportet e cenueshmërisë së produktit në programin e tij të shpërblimit për gabime në burim të hapur, një ndalesë e përkohshme që hyri në fuqi më 1 tetor. Kompania tha se ndryshimi vjen pas një rritje të konsiderueshme të raporteve të automatizuara, shumica dërrmuese e të cilave nuk janë të vlefshme. Studiuesit nuk mund të paraqesin më të meta sigurie në kodin e projekteve me burim të hapur të përdorura gjerësisht si Go, Angular dhe Protocol Buffers në Programin e Shpërblimit për Cenueshmëri të Softuerit me Burim të Hapur, i njohur si OSS VRP, dhe të marrin shpërblim. Raportet për kompromise të zinxhirit të furnizimit ende pranohen, dhe raportet e paraqitura para 1 tetorit nuk preken.
Google e quajti ndalesën të përkohshme në një postim në X më 1 tetor, por nuk dha shifra dhe nuk tha nëse raportet e automatizuara ishin prodhuar me mjete AI. Rregullat publike të programit tani mbajnë një njoftim për ndalesën. Google angazhohet për një përditësim në tremujorin e parë të 2027-ës ndërsa ripunon këtë pjesë të programit, por as postimi dhe as njoftimi nuk japin një datë për pranimin e raporteve të cenueshmërisë së produktit përsëri.
Sipas rregullave, një cenueshmëri produkti është një e metë projektimi ose implementimi në softuerin me burim të hapur të Google. Për t'u kualifikuar, e meta duhet të ndikojë ndjeshëm në konfidencialitetin ose integritetin e të dhënave të përdoruesit në softuerin e ndërtuar me atë kod. Shembuj përfshijnë korrupsionin e kujtesës në analizuesit e formatit të skedarëve, një lloj e mete ku një program shkruan të dhëna aty ku nuk duhet, dhe kalimin e shtegut, i cili lejon një sulmues të arrijë skedarë jashtë një dosjeje të synuar. Google i ndan projektet e tij me burim të hapur në katër nivele bazuar në ndjeshmërinë. Vetëm dy nivelet e larta, të quajtura kryesore dhe të rëndësishme, kishin shpërblime të listuara për cenueshmëritë e produktit. Ndryshimi i rregullit që shtoi njoftimin e ndalesës gjithashtu hoqi ato shuma: projektet kryesore më parë ofronin midis $500 dhe $7,500, dhe projektet e rëndësishme ofronin midis $101 dhe $3,133.70. Përditësimi u publikua në kopjen publike të rregullave në GitHub të Google më 30 shtator, një ditë para postimit në X. Lista e depove të niveluara e Google, e përditësuar për herë të fundit në mes të shtatorit, emërton 26 depo kryesore dhe 47 të rëndësishme. Niveli kryesor përfshin Go, Angular, Flutter, Bazel dhe Protocol Buffers.
Kompromiset e zinxhirit të furnizimit, të cilat janë të meta që mund të lejojnë dikë të ndërhyjë në kodin burimor të një projekti ose paketat e publikuara, mbajnë shpërblimet e tyre të listuara. Ato variojnë nga $3,133.70 në $31,337 për projektet kryesore, $1,337 në $13,337 për projektet e rëndësishme, dhe $500 në $3,133.70 për projektet standarde. Çështje të tjera sigurie, si kredencialet e rrjedhura që japin akses shkrimi, ende paguajnë $1,000 për kryesore dhe $500 për të rëndësishme. Niveli i katërt, për projektet me prioritet të ulët, nuk ka shpërblime të listuara.
Njoftimi i Google emërton tre rrugë për studiuesit që do të kishin paraqitur raporte të cenueshmërisë së produktit. Raportet e cenueshmërisë së produktit mund të pranohen ende për disa depo të Google Cloud që ndikojnë në produktet e Google Cloud, por njoftimi nuk i emërton ato. Sipas rregullave të Cloud VRP, një e metë në një depo me burim të hapur të mirëmbajtur nga Google Cloud që ndikon në produktet Cloud vlerësohet më së shumti IT3b, niveli i përdorur për blerjet dhe produktet me prioritet më të ulët. Programi i Shpërblimeve për Patch paguan $100 deri në $15,000 për arna sigurie për projektet që mbulon, jo për raporte cenueshmërie; mirëmbajtësit e një projekti duhet të pranojnë një arnë dhe ajo duhet të qëndrojë në vend për një muaj para paraqitjes. Google gjithashtu u kërkon studiuesve të kontrollojnë nëse një e metë ndikon në diçka të mbuluar nga një program tjetër shpërblimi, si Cloud VRP ose AI VRP, dhe ta paraqesin atje. Njoftimi nuk thotë nëse Google do të pranojë ende raporte të cenueshmërisë së produktit pa shpërblim.
Disa politika projektesh tregojnë kanale të tjera. Projekti Go pranon raporte sigurie me email në ekipin e tij të sigurisë. Një politikë sigurie në organizatën GitHub të Google i dërgon raportuesit në adresën e raportimit të cenueshmërive të Google, g.co/vulnz. Politika e sigurisë e Angular, që nga 6 tetori, thotë se Angular është pjesë e OSS VRP dhe i dërgon raportet e cenueshmërive në faqen e Google Bug Hunters, pa asnjë kanal tjetër të emëruar.
Google lançoi OSS VRP në gusht 2022. Në mars 2026, filloi të kërkojë prova më të forta për raportet në disa nivele për të filtruar raportet me cilësi të ulët; një arnë tashmë e bashkuar në projekt është një formë e pranuar prove. InfoWorld raportoi në atë kohë se ekipi i programit ishte i shqetësuar për raportet me cilësi të ulët të gjeneruara nga AI, shumë prej të cilave përfshinin detaje të sajuara se si mund të shkaktohej një cenueshmëri. Veçmas, projekti Go shtoi një seksion mbi raportet e gjeneruara nga modelet e mëdha gjuhësore, ose LLM, në politikën e tij të sigurisë në fillim të shtatorit. Ai u kërkon raportuesve të mos dërgojnë raporte të tilla pa i rishikuar dhe filtruar ato më parë. Politika thotë se LLM-të janë të mira në gjetjen e gabimeve reale të sigurisë dhe po aq të mira në raportimin e atyre që nuk ekzistojnë. Raportuesit që përcjellin sasi të mëdha të prodhimit të pafiltruar të LLM-ve nuk do të kreditohen për gjetjet e tyre.
Për pronarët e faqeve të internetit, zhvilluesit dhe ekipet e IT-së, ndalesa do të thotë se një rrjedhë shpërblimi për të metat e produktit në projektet me burim të hapur të Google të përdorura gjerësisht është mbyllur përkohësisht, por nuk ndryshon nevojën për të mbajtur varësitë të përditësuara. Komponentët me burim të hapur si Angular, Go dhe Protocol Buffers mbështesin shumë faqe interneti, aplikacione ueb dhe shërbime cloud; arna sigurie ende mbërrijnë përmes mirëmbajtjes normale të projektit. Përgjigja praktike është të ndiqni kanalet zyrtare të sigurisë për projektet që përdorni, të aplikoni përditësimet menjëherë dhe të përdorni skanimin tuaj të cenueshmërive në vend që të prisni për një raport të paguar. Për pronarët e faqeve të internetit, faqet e të cilëve mbështeten në komponentë me burim të hapur, një ndalesë në raportet e shpërblimit nuk ndalon nevojën për arna rutinë; AEU Hosting ofron pritje të menaxhuar WordPress të siguruar nga fillimi në fund, e cila mund t'i ndihmojë pronarët e faqeve të mbajnë përditësimet e sigurisë dhe forcimin në një vend. Nëse zbuloni një të metë të dyshuar, raportojeni atë përmes kanalit të dokumentuar të projektit dhe shmangni përcjelljen e prodhimit të paverifikuar të automatizuar, gjë që është pikërisht ajo që Google thotë se e ka mbingarkuar programin.
Si të Mbroheni
- Nëse drejtoni një faqe interneti që përdor komponentë me burim të hapur, mbani të gjithë softuerin dhe shtojcat të përditësuara përmes kanaleve të tyre zyrtare dhe mos prisni për një raport të paguar gabimi para se të aplikoni një arnë.
- Rishikoni vetë çdo raport sigurie që merrni nga një mjet i automatizuar ose asistent AI përpara se t'ia dërgoni një shitësi, sepse raportet e paverifikuara mund të injorohen.
- Nëse mendoni se keni gjetur një të metë reale sigurie, raportojeni duke përdorur kontaktin zyrtar të sigurisë së projektit në vend që ta postoni publikisht ose ta dërgoni në një formular të palidhur.
- Përdorni një plan rutinë rezervimi dhe monitorimi për faqen tuaj të internetit në mënyrë që të mund të rikuperoheni shpejt nëse një cenueshmëri shfrytëzohet ndonjëherë.
- Ndiqni faqet e sigurisë ose kanalet e njoftimeve të projekteve me burim të hapur nga të cilat varet faqja juaj për njoftime rreth ndryshimeve të raportimit dhe rregullimeve.
Termat e Shpjeguar
- bug bounty program Një program që paguan studiues të jashtëm për raportimin e të metave të sigurisë në softuer.
- open-source software Softuer kodi i të cilit është i disponueshëm publikisht për këdo që ta inspektojë, përdorë dhe përmirësojë.
- product vulnerability Një e metë sigurie në projektimin ose implementimin e kodit me burim të hapur të Google.
- supply chain compromise Një sulm që ndërhyn në kodin burimor të një projekti ose paketat e publikuara.
- memory corruption Një e metë ku një program shkruan të dhëna në vendin e gabuar, të cilën sulmuesit mund ta përdorin për të marrë kontrollin.
- path traversal Një e metë që lejon një sulmues të arrijë skedarë jashtë dosjes që supozohet të aksesojë.
- OSS VRP Programi i Shpërblimit për Cenueshmëri të Softuerit me Burim të Hapur i Google, i cili paguan për raporte rreth projekteve të tij me burim të hapur.
- LLM Një model i madh gjuhësor, një sistem AI që gjeneron tekst dhe ndonjëherë mund të shpikë detaje të rreme.