Google, açık kaynak yazılım zafiyet ödül programında ürün açıklarına verdiği ödemeleri geçici olarak askıya aldı. 1 Ekim’de yürürlüğe giren karar, Go, Angular ve Protocol Buffers gibi projelerdeki kod hatalarını bildiren araştırmacıların artık bu başlık altında ödül alamayacağı anlamına geliyor. Şirket, değişikliğin yalnızca ürün zafiyetlerini kapsadığını, tedarik zinciri ele geçirmesi ve benzeri diğer güvenlik raporlarının ise kabul edilmeye devam ettiğini bildirdi.
Google, 1 Ekim’de X üzerinden yaptığı açıklamada duraklamayı geçici olarak tanımladı ve kararı, büyük bölümü geçerli olmayan otomatik gönderimlerde yaşanan belirgin artışla gerekçelendirdi. Paylaşılan notta kaç başvuru yapıldığına dair sayı verilmedi; gönderimlerin yapay zekâ araçlarıyla üretilip üretilmediği de belirtilmedi. 1 Ekim’den önce iletilen raporlar için ise herhangi bir değişiklik yapılmadı.
Şirketin Open Source Software Vulnerability Reward Program, yani OSS VRP adını taşıyan programının kuralları da bu durumu yansıtan bir notla güncellendi. Google, programın bu bölümünü yeniden düzenlerken 2027’nin ilk çeyreğinde bir güncelleme yapacağını taahhüt etti. Ancak ne sosyal medya açıklamasında ne de kural notunda ürün açığı raporlarının ne zaman yeniden ödül kapsamına alınacağına dair bir tarih yer aldı.
Program kurallarına göre ürün zafiyeti, Google’ın açık kaynak yazılımında yer alan tasarım ya da uygulama hatası olarak tanımlanıyor. Bu hata, o kodla geliştirilen yazılımlarda kullanıcı verilerinin gizliliğini ya da bütünlüğünü kayda değer ölçüde etkilemek zorunda. Bellek bozulması yaratan dosya biçimi ayrıştırıcıları ve path traversal türü hatalar buna örnek gösteriliyor.
Google, projeleri hassasiyet düzeyine göre dört kategoriye ayırıyor. Ürün açıkları için ödül ilan edilen tek iki kademe flagship ve important idi. Yeni değişiklikle birlikte bu kademelere ait tutarlar kurallardan çıkarıldı. Daha önce flagship projelerde ürün açığı için 500 ila 7.500 dolar, important projelerde ise 101 ila 3.133,7 dolar arasında ödül listeleniyordu. Bu tutarlar 30 Eylül’de Google’ın kurallara ait herkese açık GitHub kopyasında kaldırıldı; ertesi gün de duraklama açıklaması geldi.
Google’ın eylül ortasında güncellediği kademe listesindeki kayıtlara göre 26 flagship ve 47 important depo bulunuyor. Go, Angular, Flutter, Bazel ve Protocol Buffers, flagship katmanında yer alan projeler arasında sayılıyor. Dördüncü kademe olan low-priority projeler içinse listelenmiş herhangi bir ödül yok.
Google, ürün zafiyeti yerine hangi raporların hâlâ para ödülü getirdiğini de netleştirdi. Bir projenin kaynak kodunu ya da yayımlanan paketlerini değiştirmeye imkân tanıyabilecek tedarik zinciri ele geçirmeleri ödül almaya devam ediyor. Aynı şekilde, yazma yetkisi sağlayan sızmış kimlik bilgileri gibi diğer güvenlik sorunları için de ödemeler sürüyor. Flagship projelerde tedarik zinciri ele geçirme ödülü 3.133,7 ila 31.337 dolar, important projelerde 1.337 ila 13.337 dolar, standard projelerde ise 500 ila 3.133,7 dolar olarak listeleniyor. Diğer güvenlik sorunlarında flagship için 1.000 dolar, important için 500 dolar ödeniyor; standard kademede bu başlık altında ödül bulunmuyor.
Google’ın bildiriminde araştırmacıların şimdi üç ayrı kanala yönelmesi istendi. Bunlardan ilki Cloud VRP. Şirket, Google Cloud tarafından bakımı yapılan açık kaynak depolarda yer alan ve Google Cloud ürünlerini etkileyen bazı ürün açıklarının burada hâlâ kabul edilebileceğini belirtti, ancak hangi depoların buna dahil olduğunu tek tek adlandırmadı. Cloud VRP kurallarına göre Google Cloud tarafından yönetilen bir açık kaynak deposundaki ve Cloud ürünlerini etkileyen açık en fazla IT3b olarak derecelendiriliyor. Bu seviye, acquisition ve daha düşük öncelikli ürünler için kullanılan kategoriye karşılık geliyor; Google’ın ürün listesi aksini söylemedikçe üst sınır bu oluyor.
İkinci kanal Patch Rewards Program. Bu program, kapsadığı projeler için güvenlik yaması sunanlara 100 ila 15.000 dolar arasında ödeme yapıyor; doğrudan zafiyet raporlarını değil yamaları ödüllendiriyor. Bir yamanın gönderilebilmesi için proje bakımcıları tarafından kabul edilmiş olması ve en az bir ay boyunca yerinde kalması gerekiyor. Tek bir açığı düzelten yamalar ise vaka bazında inceleniyor.
Üçüncü yol, diğer ödül programları. Google, bir zafiyetin başka bir ödül programının kapsamına girip girmediğinin kontrol edilmesini ve uygun kanala oradan bildirilmesini istiyor. OSS VRP kuralları da Google Cloud ya da yapay zekâ ürünleriyle yakından bağlantılı projelerdeki açıkların Cloud VRP veya AI VRP’ye gönderilmesini teşvik ediyor.
Notta, Google’ın ürün zafiyeti raporlarını ödülsüz biçimde kabul etmeye devam edip etmeyeceği ise açıkça belirtilmiyor. Bazı proje politikaları araştırmacıları farklı kanallara yönlendiriyor. Go projesi güvenlik raporlarını kendi güvenlik ekibine e-posta yoluyla alıyor. Google’ın GitHub organizasyonundaki bir güvenlik politikası, raporlayıcıları Google’ın vulnerability reporting adresi olan g.co/vulnz’ye yönlendiriyor. Angular’ın 6 Ekim tarihli güvenlik politikası ise Angular’ın OSS VRP’nin parçası olduğunu belirtiyor, raporların Google’ın Bug Hunters sitesine gönderilmesini istiyor ve başka bir kanal sunmuyor.
Google, OSS VRP’yi Ağustos 2022’de devreye almıştı. Mart 2026’da ise bazı kademelerde rapor kalitesini artırmak için daha güçlü kanıt zorunluluğu getirdi. Bu kanıtlardan biri, projeye zaten kabul edilmiş bir yama. Dönemin haberlerinde, program ekibinin yapay zekâ ile üretilen bazı başvuruların düşük kalitesinden endişe duyduğu, bu başvuruların önemli bir bölümünde açığın nasıl tetiklenebileceğine dair uydurulmuş ayrıntılar bulunduğu aktarılmıştı.
Go projesi de eylül başında güvenlik politikasına büyük dil modelleriyle üretilen raporlar için ayrı bir bölüm ekledi. Politikada, araştırmacılardan bu tür raporları inceleyip filtrelemeden göndermemeleri isteniyor. Metin, LLM’lerin gerçek güvenlik açıklarını bulmada başarılı olabildiğini, ancak var olmayan açıkları rapor etmede de aynı ölçüde başarılı olduğunu söylüyor. Çok sayıda filtresiz LLM çıktısını ileten rapor sahiplerine bulguları için kredi verilmeyeceği de açıkça yazıyor.
