Google ukinil program nagrajevanja odkritih ranljivosti v odprti kodi
Ni presenetljivo, da je tudi Google ukinil enega svojih programov za nagrajevanje odkritih in odgovorno prijavljenih ranljivosti. Iz podjetja so sporočili, da ukinjajo nagrajevanje ranljivosti v odprtokodni programski opremi (bug bounty), ker je program postal neobvladljiv.
OSS VRP (Open Source Software Vulnerability Reward Program) so ustavili 1. oktobra. Pojasnjujejo, da je umetna inteligenca povzročila velik porast prijav, med katerimi je bila večina lažnih oziroma nedelujočih. Google bo v naslednjih šestih mesecih premislil, kako program preoblikovati, da bi sredi prvega četrtletja prihodnjega leta spet zaživel.
Po dosedanjih pravilih je Google nagrajeval ranljivosti, ki so jih uporabniki odkrili v odprti kodi izpod Googlovih prstov. Nagrade so segale od 500 do 7500 dolarjev, odvisno od resnosti odkrite luknje in pomembnosti programske opreme, v kateri je tičala.
Medtem ko se OSS VRP vsaj začasno poslavja, še vedno obstajata programa Cloud VRP in Patch Rewards. V Cloud VRP se prijavljajo ranljivosti v Googlovih oblačnih izdelkih, v Patch Rewards pa popravki (ne ranljivosti) za projekte, ki jih Google pokriva.
V prihodnosti je pričakovati, da se bo krajina odkrivanja, prijavljanja in tudi nagrajevanja ranljivosti pošteno spremenila. Moderna orodja umetne inteligence, kot je Claude, namreč omogočajo avtomatizirano, hitro in temeljito odkrivanje lukenj, s čimer ljudje ne moremo tekmovati. Dolgoročno bo koda morda res varnejša, kratkoročno pa bo odkritih in nezakrpanih lukenj veliko več.


