Google wstrzymał nagrody za błędy w open source. Winne zgłoszenia z AI
Google od 1 października nie przyjmuje zgłoszeń luk w produktach w programie OSS VRP. Opiekunowie projektów utonęli w raportach z AI, które opisywały nieistniejące błędy.

👁 113 przeczytań
Google od 1 października 2026 r. przestał przyjmować zgłoszenia błędów w produktach w swoim programie nagród za luki w projektach open source (OSS VRP). Powód: lawina zgłoszeń wygenerowanych przez AI, z których większość okazała się wymyślona.
Google ogłosił pauzę we wpisie na X 1 października i zapowiedział, że kolejne informacje poda do pierwszego kwartału 2027 r. Jak opisują Tom’s Hardware i Hardware Busters, inżynierowie i opiekunowie projektów tonęli w tysiącach słabych raportów. Wyglądały przekonująco, ale opisywały błędy, których nie ma albo nie da się ich wykorzystać.
Co dokładnie wstrzymano, a co działa
- Wstrzymane: nowe zgłoszenia luk w produktach, czyli w publicznych projektach Google, takich jak Go, Angular czy Protocol Buffers.
- Nadal działa: zgłoszenia dotyczące łańcucha dostaw (przejęte potoki budowania, podmienione paczki).
- Nadal działa: błędy w repozytoriach powiązanych z Google Cloud można zgłaszać przez Cloud VRP.
- Zostaną obsłużone: wszystkie zgłoszenia wysłane przed 1 października.
Data z pierwszego kwartału 2027 r. to termin na aktualizację, a nie potwierdzona data ponownego otwarcia. Część nagłówków pisze o „całkowitym zamrożeniu” programu, ale to nieprecyzyjne - chodzi o jedną kategorię zgłoszeń.
Dlaczego to ważne
OSS VRP wystartował w 2022 r. z nagrodami od 100 do 31 337 dolarów. Znalezienie prawdziwej luki w dojrzałym projekcie wymagało czasu i umiejętności. Dziś model językowy w kilka minut pisze raport, który brzmi jak praca specjalisty, a koszt jego sprawdzenia spada na opiekuna projektu. W marcu 2026 r. Google zaostrzył wymogi dowodowe i obniżył nagrody dla mniej ważnych projektów, ale to nie wystarczyło.
Google nie jest pierwszy:
- projekt curl zakończył swój program nagród z powodu zgłoszeń generowanych przez AI;
- opiekunowie sieciowej części jądra Linuksa piszą, że są przytłoczeni zgłoszeniami z AI i przesuwają poprawki na późniejsze wydania;
- według Hardware Busters program nagród Intela jest oznaczony jako zawieszony.
- Google OSS VRP - luki w produktach (od 1.10.2026)
- curl - koniec programu nagród
- Intel - program oznaczony jako zawieszony
- sieciowa część jądra Linuksa - poprawki przesuwane na kolejne wydania
- opiekunowie open source: sprawdzanie raportów zjada czas na prawdziwe poprawki
Uczciwie trzeba dodać, że relacje różnią się w jednym punkcie. Tom’s Hardware pisze, że Google oficjalnie nie wskazał AI jako przyczyny, choć eksperci nie mają wątpliwości, a inne serwisy cytują firmę mówiącą o „tysiącach niskiej jakości zgłoszeń, wiele z nich zmyślonych”.
Google · Twoje źródłaPromptowy wyżej w Twoim Google - jednym kliknięciemDodaj do preferowanych źródeł →Co to znaczy dla Ciebie
Nie przepłacaj za te subskrypcje
Prowadzę sklep z rocznymi dostępami do narzędzi AI - te same konta, o których piszę wyżej, tylko taniej niż w cenniku producenta.
Jeśli używasz AI do szukania błędów w kodzie - swoim lub cudzym - traktuj jej raport jak hipotezę, nie jak dowód. Zanim cokolwiek zgłosisz, odtwórz błąd i napisz działający przykład. To ta sama lekcja co przy halucynacjach AI, które testowałem na 10 pułapkach: model brzmi pewnie także wtedy, kiedy zmyśla. Ciekawy kontrast to inny news z tego tygodnia, w którym model Mythos znalazł prawdziwą lukę - różnica polega na tym, że tam badacz zbudował i sprawdził działający exploit. Jeśli sam piszesz kod z pomocą AI, przeczytaj też o lukach bezpieczeństwa w vibe codingu.
Źródła: wpis Google na X (1.10.2026), Tom’s Hardware, Hardware Busters. Sprawdzone 4 października 2026.
Cały tydzień w AI, w jednym mailu
Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.
Zapisz się za darmo →
