Google keskeytti uusien tuotehaavoittuvuusilmoitusten vastaanoton Open Source Software Vulnerability Reward Program -ohjelmassaan 1. lokakuuta 2026 sen jälkeen, kun pääosin virheellisten automatisoitujen ja tekoälyllä luotujen raporttien ryöppy ylikuormitti tietoturvainsinöörit ja ylläpitäjät, ja päivitystä tilanteeseen on luvattu vuoden 2027 ensimmäiselle neljännekselle.
Ohjelma palkitsee tutkijoita, jotka löytävät tietoturva-aukkoja Googlen tukemista avoimen lähdekoodin projekteista, mukaan lukien merkittävistä koodivarastoista, kuten Go, Angular ja Bazel. Googlen mukaan viimeaikaiset ilmoitukset sisälsivät usein virheellisiä teknisiä väitteitä, keksittyjä hyökkäyspolkuja tai haavoittuvuuksia, joita ei voitu saavuttaa tai joista aiheutui vain vähän todellista riskiä. Yhtiö oli jo tiukentanut sääntöjään maaliskuussa 2026 vaatimalla joillekin raporteille vahvempia todisteita, kuten OSS-Fuzz-toistettavuutta tai hyväksyttyjä korjaustiedostoja.
Keskeytys koskee uusia tuotehaavoittuvuusraportteja eikä tarkoita koko ohjelman lopettamista. Ennen 1. lokakuuta lähetettyjen raporttien käsittelyä jatketaan, ja toimitusketjua koskevat ilmoitukset pysyvät edelleen tukikelpoisina. Google ohjaa tutkijoita muihin haavoittuvuuspalkkio-ohjelmiinsa, mukaan lukien Cloud- ja Patch Rewards -ohjelmiinsa, samalla kun se uudistaa OSS-prosessia.
Päätös korostaa bugipalkkio-ohjelmien kasvavaa haastetta: generatiivinen tekoäly pystyy tuottamaan vakuuttavia tietoturvaraportteja nopeasti, mutta ihmisten on silti tarkistettava jokainen väite.