Google tạm dừng trả thưởng Bug Bounty cho sản phẩm mã nguồn mở sau khi các báo cáo tự động không hợp lệ gia tăng

Google đã ngừng tiếp nhận các báo cáo lỗ hổng sản phẩm thông qua chương trình Bug Bounty dành cho phần mềm mã nguồn mở của mình. Thay đổi này có hiệu lực từ ngày 1 tháng 10, đồng nghĩa với việc các nhà nghiên cứu không còn có thể gửi các lỗi bảo mật trong mã nguồn của các dự án như Go, Angular và Protocol Buffers để nhận thưởng. Các báo cáo về thỏa hiệp chuỗi cung ứng vẫn được tiếp nhận, và các báo cáo được gửi trước ngày 1 tháng 10 sẽ không bị ảnh hưởng.
Google Bug Bounty Program

Google đã ngừng tiếp nhận các báo cáo lỗ hổng sản phẩm thông qua chương trình Bug Bounty dành cho phần mềm mã nguồn mở của mình.

Thay đổi này, có hiệu lực từ ngày 1 tháng 10, đồng nghĩa với việc các nhà nghiên cứu không còn có thể gửi các lỗi bảo mật trong mã nguồn của các dự án như Go, Angular và Protocol Buffers để nhận thưởng. Các báo cáo về thỏa hiệp chuỗi cung ứng (supply chain compromises) vẫn được chấp nhận và các báo cáo được gửi trước ngày 1 tháng 10 sẽ không bị ảnh hưởng.

Google gọi việc tạm dừng này là tạm thời trong một bài đăng trên X vào ngày 1 tháng 10 và cho biết nguyên nhân là do "sự gia tăng đáng kể các báo cáo tự động, phần lớn trong số đó là không hợp lệ."

Bài đăng không đưa ra con số cụ thể. Nó cũng không nói rõ liệu các báo cáo này có được tạo ra bằng các công cụ AI hay không.

Các quy tắc của chương trình, được gọi là Chương trình Thưởng Lỗ hổng Phần mềm Mã nguồn mở (OSS VRP), hiện đã đăng thông báo về việc tạm dừng này. Google cam kết sẽ cập nhật thông tin vào quý 1 năm 2027 trong khi họ cấu trúc lại phần này của chương trình.

Cả bài đăng và thông báo đều không đưa ra ngày cụ thể về việc tiếp nhận lại các báo cáo lỗ hổng sản phẩm.

Theo các quy tắc, lỗ hổng sản phẩm là một lỗi thiết kế hoặc triển khai trong phần mềm mã nguồn mở của Google. Nó phải ảnh hưởng đáng kể đến tính bảo mật hoặc tính toàn vẹn của dữ liệu người dùng trong phần mềm được xây dựng bằng mã đó. Các ví dụ bao gồm lỗi bộ nhớ (memory corruption) trong các bộ phân tích định dạng tệp và path traversal.

Chương trình phân loại các dự án thành bốn cấp độ dựa trên mức độ nhạy cảm của chúng. Chỉ có hai cấp độ hàng đầu, được gọi là dự án trọng điểm (flagship) và quan trọng (important), mới có danh sách phần thưởng cho các lỗ hổng sản phẩm.

Cùng một thay đổi khi thêm thông báo, Google cũng đã loại bỏ các mức tiền thưởng được niêm yết: từ 500 USD đến 7.500 USD cho các dự án trọng điểm và từ 101 USD đến 3.133,7 USD cho các dự án quan trọng. Thông tin này đã được công bố trên bản sao quy tắc công khai trên GitHub của Google vào ngày 30 tháng 9, một ngày trước bài đăng trên X.

Danh sách của Google về các kho lưu trữ theo cấp độ, được cập nhật lần cuối vào giữa tháng 9, nêu tên 26 kho lưu trữ trọng điểm và 47 kho lưu trữ quan trọng. Cấp độ trọng điểm bao gồm Go, Angular, Flutter, Bazel và Protocol Buffers.

Các thỏa hiệp chuỗi cung ứng, vốn là những lỗi có thể cho phép ai đó can thiệp vào mã nguồn của dự án hoặc các gói phần mềm đã xuất bản, vẫn giữ nguyên mức thưởng đã niêm yết. Tương tự đối với các vấn đề bảo mật khác, chẳng hạn như rò rỉ thông tin đăng nhập (leaked credentials) cấp quyền truy cập ghi.

Danh mục Trọng điểm (Flagship) Quan trọng (Important) Tiêu chuẩn (Standard)
Thỏa hiệp chuỗi cung ứng 3.133,7 USD đến 31.337 USD 1.337 USD đến 13.337 USD 500 USD đến 3.133,7 USD
Lỗ hổng sản phẩm Không (trước đây là 500 USD đến 7.500 USD) Không (trước đây là 101 USD đến 3.133,7 USD) Không
Các vấn đề bảo mật khác 1.000 USD 500 USD Không

Cấp độ thứ tư, dành cho các dự án ưu tiên thấp, không có phần thưởng nào được niêm yết.

Các kênh gửi báo cáo hiện tại

Thông báo của Google nêu ra ba lộ trình dành cho các nhà nghiên cứu:

  • Cloud VRP: Các báo cáo lỗ hổng sản phẩm vẫn có thể được chấp nhận đối với một số kho lưu trữ Google Cloud có ảnh hưởng đến các sản phẩm Google Cloud, nhưng thông báo không nêu tên cụ thể. Theo quy tắc của Cloud VRP, một lỗi trong kho lưu trữ mã nguồn mở do Google Cloud duy trì mà ảnh hưởng đến các sản phẩm Cloud được xếp hạng tối đa là IT3b. Đó là cấp độ dành cho các vụ mua lại và các sản phẩm ưu tiên thấp hơn, và mức trần này sẽ được áp dụng trừ khi danh sách sản phẩm của Google có quy định khác.
  • Phần thưởng bản vá (Patch rewards): Chương trình Thưởng Bản vá (Patch Rewards Program) trả từ 100 USD đến 15.000 USD cho các bản vá bảo mật cho các dự án mà nó bao phủ, chứ không phải cho các báo cáo lỗ hổng. Những người duy trì dự án phải chấp nhận bản vá và bản vá đó phải duy trì trong một tháng trước khi có thể được gửi đi. Một bản vá chỉ khắc phục một lỗ hổng duy nhất sẽ được xem xét theo từng trường hợp cụ thể.
  • Các chương trình thưởng khác: Google yêu cầu các nhà nghiên cứu kiểm tra xem một lỗi có ảnh hưởng đến nội dung nào đó được bao phủ bởi một trong các chương trình thưởng khác của họ hay không và gửi nó ở đó. Các quy tắc OSS VRP cũng khuyến khích báo cáo các lỗi trong những dự án liên kết chặt chẽ với Google Cloud hoặc các sản phẩm AI cho Cloud VRP hoặc AI VRP.

Thông báo không cho biết liệu Google có còn tiếp nhận các báo cáo lỗ hổng sản phẩm mà không có phần thưởng hay không.

Một số chính sách của dự án chỉ ra các kênh khác. Dự án Go tiếp nhận báo cáo bảo mật qua email gửi đến nhóm bảo mật riêng của họ. Một chính sách bảo mật trong tổ chức GitHub của Google hướng dẫn người báo cáo gửi đến địa chỉ báo cáo lỗ hổng của Google, g.co/vulnz.

Chính sách bảo mật của Angular, tính đến ngày 6 tháng 10, cho biết Angular là một phần của OSS VRP, yêu cầu gửi báo cáo lỗ hổng đến trang Bug Hunters của Google và không nêu tên kênh nào khác.

Các hạn chế trước đây đối với báo cáo chất lượng thấp

Google đã triển khai OSS VRP vào tháng 8 năm 2022. Vào tháng 3 năm 2026, chương trình đã bắt đầu yêu cầu bằng chứng mạnh mẽ hơn cho các báo cáo ở một số cấp độ để lọc ra các báo cáo chất lượng thấp. Một bản vá đã được hợp nhất (merge) vào dự án là một hình thức bằng chứng được chấp nhận.

InfoWorld báo cáo vào thời điểm đó rằng nhóm thực hiện chương trình lo ngại về chất lượng thấp của một số báo cáo do AI tạo ra, nhiều báo cáo trong số đó bao gồm các chi tiết hư cấu về cách một lỗ hổng có thể bị kích hoạt.

Riêng biệt, dự án Go đã thêm một phần về các báo cáo được tạo ra bởi các mô hình ngôn ngữ lớn (LLM) vào chính sách bảo mật của mình vào đầu tháng 9. Dự án yêu cầu người báo cáo không gửi những báo cáo như vậy mà không xem xét và lọc chúng trước.

Chính sách này nói rằng các LLM giỏi trong việc tìm ra các lỗi bảo mật thực sự và cũng giỏi không kém trong việc báo cáo những lỗi không tồn tại. Những người báo cáo chuyển tiếp số lượng lớn đầu ra LLM chưa được lọc sẽ không được ghi nhận cho những phát hiện của họ.