Wat Google pauzeerde en wat open blijft

Google meldde op 1 oktober 2026 op X dat het tijdelijk geen productkwetsbaarheden meer accepteert voor zijn Open Source Software Vulnerability Reward Program. Het noemde één reden: een aanzienlijke toename aan geautomatiseerde inzendingen, waarvan de overgrote meerderheid niet geldig is.

ReikwijdteStatus na 1 oktober
Nieuwe OSS VRP-meldingen over productkwetsbaarhedenNiet geaccepteerd
OSS VRP-meldingen over de toeleveringsketenNog steeds geaccepteerd
Al ingediende meldingenOngewijzigd
Sommige Google Cloud-repo's, via het Cloud VRPKunnen nog worden geaccepteerd
Alternatieven die Google noemtAndere VRP's en het Patch Rewards Program
Volgende update van GoogleEerste kwartaal van 2027

Tom's Hardware voegt toe dat de opschorting inging op de dag van de aankondiging en geen productkwetsbaarheden raakt die eerder zijn ingediend. Volgens de site kan Google voor sommige Google Cloud-repo's die Google Cloud-producten raken nog productmeldingen aannemen via het Cloud VRP.

Google zegt dit deel van het programma te blijven herinrichten en beloofde een update in het eerste kwartaal van 2027. Dat is een belofte van nieuws, geen datum voor heropening.

Waarom volume het won van geldigheid

Tom's Hardware beschrijft het mechanisme. Productmeldingen in het OSS VRP gaan over codefouten, logische fouten en ontwerpfouten in Googles openbare repositories, werk dat vroeger nauwgezet was en vakmanschap vergde, totdat grote taalmodellen en geautomatiseerde zoekscripts de kosten en moeite van indienen bijna wegnamen.

De kosten verdwenen niet, ze verschoven naar de ontvangende kant. Tom's Hardware meldt dat ingenieurs van Google en open-sourcebeheerders naar verluidt werden overspoeld door duizenden slecht geschreven rapporten over ongeldige of niet uit te buiten fouten, en tijd besteedden aan het valideren van code in plaats van het verhelpen van echte, kritieke kwetsbaarheden.

De site wijst ook op vergelijkbare gevallen: Linux-beheerders zeiden volledig overweldigd te zijn door CVE-vondsten nadat AI-bugjagers de kernel naar een record van 2.000 kwetsbaarheden per release dreven, en Intel schortte een programma op dat tot 100.000 dollar per lek betaalde. Intel bevestigde AI-rapporten niet als reden, en volgens Tom's Hardware vermoeden alleen experts dat.

Wat Google niet heeft gezegd

Google noemde geen aantal ontvangen rapporten en geen aandeel geldige. Het bericht zegt alleen dat geautomatiseerde inzendingen sterk stegen en dat de overgrote meerderheid niet geldig is, en het getal van duizenden komt uit de berichtgeving van Tom's Hardware, niet van Google.

Google zei ook niet hoe het herinrichte programma eruit gaat zien. Een toezegging van een update in het eerste kwartaal van 2027 betekent dat onderzoekers die op OSS VRP-beloningen rekenden, gerekend vanaf 1 oktober minstens drie maanden zonder die baan zitten, onze eigen berekening uit de twee data.

De routes die Google noemt zijn andere beloningsprogramma's en het Patch Rewards Program. Het zei niet of geldige productmeldingen elders worden afgehandeld, en Tom's Hardware noemt alleen de smalle uitzondering bij het Cloud VRP.

Wat u met uw eigen intake kunt doen

Splits de intake per soort melding, zoals Google deed. Het pauzeerde productmeldingen en hield meldingen over de toeleveringsketen open, wat laat zien dat een vloed in één baan te stoppen is zonder het hele programma te sluiten.

Leg de kosten van het bewijs bij de afzender. Vraag in het sjabloon om een werkende reproductie en een genoemde impact, en sluit meldingen zonder beide ongetriaged. Meet het aandeel geldige meldingen en de uren die elke geldige kost, zodat het moment van pauzeren een vooraf gekozen getal is.

Vertel melders wat er gebeurt met rapporten die al in de rij staan, waar ze naartoe kunnen en wanneer ze meer horen. Google deed alle drie, en een intake die niet zo snel kan valideren als hij ontvangt, moet toch een baan sluiten, dus kies zelf welke.

Servola Journal

We doen dit voor iedereen die probeert bij te blijven met wat technologie met ons leven doet. De mensen die het bouwen, en de mensen die het overkomt. Servola Journal bestaat zodat wat we leren van hen allemaal is.

Niemand betaalt ons hiervoor. Geen advertenties, geen betaalmuur, gratis voor iedereen. We geloven gewoon dat begrijpen wat er met ons allemaal gebeurt niet zou moeten afhangen van wie het zich kan veroorloven ervoor te betalen.

Als dit je vandaag iets heeft gegeven, zeg ons dan om door te gaan. Volg ons, laat een like achter, of schrijf een positieve reactie. We lezen ze allemaal, en ze zijn wat ons op de been houdt.