Hvad Google satte på pause, og hvad der er åbent

Google skrev på X den 1. oktober 2026, at det midlertidigt ikke længere tager imod produktsårbarheder til sit Open Source Software Vulnerability Reward Program. Det gav én grund: en markant stigning i automatiserede indsendelser, hvoraf langt de fleste ikke er gyldige.

OmrådeStatus efter 1. oktober
Nye OSS VRP-rapporter om produktsårbarhederModtages ikke
OSS VRP-rapporter om forsyningskædenModtages stadig
Allerede indsendte rapporterBerøres ikke
Nogle Google Cloud-repos via Cloud VRPKan stadig modtages
Alternativer Google nævnerAndre VRP-programmer og Patch Rewards Program
Næste opdatering fra GoogleFørste kvartal 2027

Tom's Hardware tilføjer, at suspensionen trådte i kraft samme dag, som den blev meddelt, og ikke berører produktsårbarheder indsendt før da. Ifølge mediet kan Google stadig tage imod produktrapporter via Cloud VRP for nogle Google Cloud-repos, der påvirker Google Cloud-produkter.

Google siger, at det vil fortsætte med at omforme denne del af programmet, og lovede en opdatering i første kvartal 2027. Det er et løfte om nyheder, ikke en dato for genåbning.

Hvorfor mængde slog gyldighed

Tom's Hardware beskriver mekanismen. Produktrapporter i OSS VRP dækker kodefejl, logiske fejl og designfejl i Googles offentlige repositorier, arbejde der førhen var møjsommeligt og krævede dygtighed, indtil store sprogmodeller og automatiske jagtscripts næsten fjernede omkostningen og besværet ved at indsende.

Omkostningen forsvandt ikke, den flyttede til modtagersiden. Tom's Hardware skriver, at Google-ingeniører og open source-vedligeholdere angiveligt blev overvældet af tusindvis af dårligt skrevne rapporter om ugyldige eller uudnyttelige fejl og brugte tid på at validere kode i stedet for at rette virkelige, kritiske sårbarheder.

Mediet peger også på lignende tilfælde: Linux-vedligeholdere sagde, at de var fuldstændig overvældede af CVE-fund, efter at AI-fejljægere havde presset kernen til rekordhøje 2.000 sårbarheder pr. udgivelse, og Intel suspenderede et program, der betalte op til 100.000 dollar pr. fejl. Intel bekræftede ikke AI-rapporter som grund, og ifølge Tom's Hardware mistænker kun eksperter det.

Hvad Google ikke har sagt

Google gav hverken antallet af modtagne rapporter eller andelen af gyldige. Opslaget siger blot, at automatiserede indsendelser steg markant, og at langt de fleste ikke er gyldige, og tallet tusindvis stammer fra Tom's Hardwares dækning, ikke fra Google.

Google har heller ikke sagt, hvordan det omformede program kommer til at se ud. En forpligtelse til en opdatering i første kvartal 2027 betyder, at forskere, der levede af OSS VRP-belønninger, regnet fra 1. oktober er mindst tre måneder uden det spor, vores egen udregning ud fra de to datoer.

De veje, Google nævner, er andre belønningsprogrammer og Patch Rewards Program. Det sagde ikke, om gyldige produktrapporter vil blive behandlet et andet sted, og Tom's Hardware nævner kun den snævre undtagelse i Cloud VRP.

Hvad du kan gøre med din egen indgang

Del indgangen efter rapporttype, som Google gjorde. Det satte produktrapporter på pause og holdt rapporter om forsyningskæden åbne, hvilket viser, at en flodbølge kan stoppes i ét spor uden at lukke hele programmet.

Læg bevisbyrden på afsenderen. Kræv i skabelonen en fungerende reproduktion og en angivet påvirkning, og luk rapporter uden dem uden triage. Mål andelen af gyldige rapporter og de timer, hver gyldig koster, så tidspunktet for pause er et tal, du har valgt på forhånd.

Fortæl indberetterne, hvad der sker med rapporter, der allerede er i køen, hvor de kan gå hen i stedet, og hvornår de hører mere. Google gjorde alle tre dele, og en indgang, der ikke kan validere så hurtigt, som den modtager, må alligevel lukke et spor, så vælg selv hvilket.

Servola Journal

Vi gør dette for alle, der prøver at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger det, og de mennesker, det sker for. Servola Journal findes, så det vi lærer, tilhører dem alle.

Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til at betale for det.

Hvis det gav dig noget i dag, så sig til os, at vi skal blive ved. Følg os, giv et like, eller skriv en positiv kommentar. Vi læser hver eneste en, og de er det, der holder os i gang.