Google, geçersiz otomatik bildirim yığını nedeniyle açık kaynak ödül programını dondurdu

Google, 1 Ekim'den itibaren açık kaynak ödül programına ürün zafiyeti bildirimi almayı durdurdu; nedeni çoğu geçersiz olan otomatik bildirimlerdeki artış.

Google, geçersiz otomatik bildirim yığını nedeniyle açık kaynak ödül programını dondurdu

Kısaca

  • Google, OSS VRP kapsamındaki yeni ürün zafiyeti bildirimlerini 1 Ekim 2026 itibarıyla durdurdu
  • Şirket kararı, büyük bölümü geçersiz olan otomatik bildirimlerdeki belirgin artışa bağladı
  • Tedarik zinciri bildirimleri, 1 Ekim öncesi gönderimler, Cloud VRP ve Patch Rewards açık kalıyor
  • curl ocak ayında ödül programını kapattı, Intel eylülde nakit ödülleri kaldırdı; gerekçeler benzer

Google, açık kaynak yazılımlara yönelik ödül programı OSS VRP (Open Source Software Vulnerability Rewards Program) kapsamında yeni ürün zafiyeti bildirimleri almayı durdurdu. BleepingComputer ve Help Net Security'nin aktardığına göre karar 1 Ekim 2026'da yürürlüğe girdi ve şirket gerekçeyi doğrudan makine üretimi bildirim dalgasına bağladı. Google, kararın "büyük bölümü geçerli olmayan otomatik gönderimlerdeki belirgin artış" nedeniyle alındığını açıkladı.

Help Net Security'nin aktardığına göre gelen bildirimlerin çoğu gerçekte var olmayan bulgular içeriyordu, bir kısmı ise pratikte neredeyse hiç etkisi olmayan sorunları anlatıyordu. Bu bildirimlerin ayıklanması yine mühendis zamanı harcıyor; kararı zorlayan maliyet de bu oldu.

Neler oldu?

BleepingComputer'ın aktardığına göre OSS VRP, Ağustos 2022'de başlatıldı ve Golang, Angular, Bazel, Protocol Buffers ile Fuchsia gibi Google'ın geliştirdiği açık kaynak projelerindeki güvenlik açıklarını, bu projelerin üçüncü taraf bağımlılıklarını ve depo ayarlarını kapsıyordu. Ödemeler, açığın ciddiyetine ve etkilenen projenin önemine göre 100 dolar ile 31.337 dolar arasında değişiyordu.

Dondurma kararı programın tamamen kapatılması anlamına gelmiyor. Her iki yayının aktardığına göre OSS VRP kapsamındaki tedarik zinciri bildirimleri etkilenmiyor ve 1 Ekim'den önce gönderilen bildirimler işlenmeye devam ediyor. Google, programın otomatik gönderimlerle nasıl baş edeceğine dair güncellemeyi 2027'nin ilk çeyreğinde paylaşacağını duyurdu.

Kimler etkileniyor?

Ürün düzeyindeki bulgular için OSS VRP'ye güvenen araştırmacıların seçenekleri daraldı. BleepingComputer'ın aktardığına göre araştırmacılar, yüksek etkili yamalar için 15 bin dolara kadar ödeme yapan Google Patch Rewards Program üzerinden güvenlik düzeltmesi göndermeyi ve Google Cloud açık kaynak depolarındaki açıkları Cloud VRP üzerinden bildirmeyi sürdürebilir.

Daha geniş etki ise zafiyet bildirim düzeninin kendisinde. Güçlü kaynaklara sahip bir programın bile bildirim kabulünü kapatmak zorunda kalması, hiç ayıklama ekibi olmayan küçük projelerin aynı sorunla çok daha az kaynakla karşılaştığını gösteriyor. BleepingComputer, curl projesinin makine üretimi bildirimlerin yoğunlaşması üzerine ocak ayında ödül programını kapattığını, Intel'in ise eylülde zafiyet bildirimleri için nakit ödülleri kaldırdığını aktardı. Microsoft da ayrıca otomatik araçların sektör genelinde açık bulma ve bildirme hızını belirgin biçimde artırdığı uyarısında bulunmuştu.

Ne yapmalı?

Kendi zafiyet bildirim veya ödül programını yürüten kurumlar için asıl ders ödeme tarafında değil, bildirimin kabul aşamasında. Doğrulanamayan bir bildirim, gerçek bir bildirimle aynı ayıklama kapasitesini tüketiyor; bu nedenle bildirim kuyruğa girmeden önce çalışan bir yeniden üretim adımı, net bir etki açıklaması ve etkilenen sürüm bilgisi istemek yükün büyük bölümünü mühendis masasına gelmeden eliyor. Geçerli bulgu başına ödeme yapan programlar, araştırmacının geçmiş isabet oranına bağlı itibar puanı veya gönderim sınırı da uygulayabilir.

Araştırmacılar açısından ise kanıt çıtası yükseldi. Doğrulanmış bir yeniden üretim adımı ve somut bir etki değerlendirmesiyle gelen bildirim, artık okunan ile kapatılan arasındaki farkı belirliyor; bu da yalnızca Google'ın programıyla sınırlı bir durum değil.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.